CrowdStrikeのコンテンツ更新によって影響を受けるお客様向けのVeeamのガイダンス

ビッシングとは?

ビッシング(vishing、ボイスフィッシングの略)とは、犯罪者が電話や音声メッセージを利用して、人々をだまして機密情報を共有させたり、金銭を送金させたり、アカウントやシステムへのアクセス権を与えさせたりするソーシャルエンジニアリング攻撃です。

この名前は「音声(voice)」と「フィッシング(phishing)」を組み合わせたもので、メールでのフィッシングと同様に、信頼できる人物になりすまして、急いで対応するよう要求します。ビッシングが特に発見しにくい理由は人間的な要素にあります。電話越しの生の自信に満ちた声は、どんなメールよりも信頼できると感じさせることがあるのです。さらに、AIによる音声クローン技術が広く利用可能になることで、攻撃者は聞き手をだますほど精巧に馴染みのある声を模倣できるようになりました。認識できる声はもはや、本当に電話をかけているのが誰なのかの証拠にはなりません。

ビッシング攻撃の仕組み

ビッシング攻撃はシンプルな手法に従います。信頼を築き、緊急性を演出し、被害者が考える間もなく価値のあるものを搾取します。ほとんどのビッシング攻撃は、同じ段階をたどります。

  • 前提: 攻撃者は、銀行の不正利用通知、未払い請求書、サポートチケット、または上司からの緊急の依頼など、現実味のあるカバーストーリーを選びます。
  • なりすまし:発信者番号のなりすましを使い、実際の銀行、官公庁、または内線番号から発信されたように見せかけます。
  • プレッシャー:攻撃者は、アカウントがロックされる、支払いが延滞している、または法的措置が取られるといった警告を用いて、緊急性や恐怖を演出します。
  • 搾取:攻撃者はワンタイムパスコード、パスワード、支払い、ギフトカード、またはデバイスへのリモートアクセスなどの見返りを要求します。

ビッシングは、単独で行われることはほとんどありません。電話指向型攻撃配信(TOAD)では、被害者は最初にフィッシングメールを受け取り、その後に詐欺を本物だと思わせるフォローアップの電話を受けるのです。また、攻撃者は音声通話とスミッシング(SMSフィッシング)を組み合わせ、複数のチャネルで被害者に連絡を取ります。

ビッシング攻撃の主な種類

ビッシングにはさまざまな形態があり、それぞれ異なるターゲットや目的に合わせて巧妙に仕組まれています。

  • テクニカルサポート詐欺:攻撃者は、あなたのデバイスが感染していると主張し、リモートアクセスソフトウェアのインストールや偽のサポートへの支払いを促します。
  • 金融詐欺と銀行詐欺:攻撃者は銀行の詐欺対策チームを装い、あなたの口座が不正アクセスを受けたと主張し、ログイン情報の「確認」や「安全な」口座への資金移動を求めます。
  • 政府・税務機関のなりすまし:発信者は税務当局や法執行機関になりすまして即時の支払いを要求し、応じなければ罰金や逮捕だと脅します。
  • AIボイスクローンとディープフェイク:攻撃者は馴染みのある声のクローンを作成し、経営者による送金承認や困っている親族などを装って詐欺を成立させます。クローン作成ツールは安価で使いやすいため、知っている声はもはや信頼できる本人確認手段ではありません。
  • ヘルプデスクおよびITのなりすまし:攻撃者は企業のヘルプデスクに電話をかけ、従業員のふりをしてスタッフを騙し、ログイン情報や多要素認証(MFA)をリセットさせます。この手法は大規模なエンタープライズ侵害を引き起こしており、ランサムウェアグループがよく利用する初期アクセス経路となっています。
  • ロボコールビッシング:自動通話が録音メッセージを再生し、応答した人の通話をオペレーターや不正な電話ツリーに転送します。

ビッシング、フィッシングおよびスミッシングの比較

フィッシング、ビッシング、スミッシングは、異なるチャネルを通じて行われる同じ種類のソーシャルエンジニアリング攻撃です。以下のような差があります。

攻撃の種類 チャネル 攻撃の到達経路 典型的な目的
フィッシング メール 信頼されているブランドや連絡先を装ったメッセージ 悪意のあるリンクをクリック、添付ファイルを開く、偽のサイトでログイン情報を入力
ビッシング 音声通話またはボイスメール 有人通話または自動通話(多くの場合、偽装された発信者番号) パスコードやパスワードの提供、金銭の支払い、リモートアクセスの許可
スミッシング SMSまたはテキストメッセージ 悪意のあるリンクや返信を求める内容を含むメッセージ リンクのタップ、情報の共有、不正な番号への電話発信

どの攻撃でも防御策は同じです。慌てず、行動する前に信頼できるチャネルでその要求を確認しましょう。

ビッシングの認識方法

ほとんどのビッシングの電話には、共通して警戒すべきポイントがあります。以下のいずれかの兆候に気付いた場合は、不審な通話として扱ってください。

  • その電話は突然かかってきて、すぐに対応するよう強く求められます。
  • 発信者は、ワンタイムパスコード、パスワード、PIN、またはカード番号の全文を要求します。
  • ギフトカードや電信送金、暗号通貨での支払いを強要されます。
  • 発信者があなたのコンピューターや電話へのリモートアクセスを要求します。
  • 説明には、逮捕、罰金、アカウント停止などの脅迫的な要素が含まれています。
  • 発信者は、あなたが電話を切ったり、折り返し電話をかけたり、誰かに確認したりすることを控えるよう促します。
  • 「馴染みのある」声が、特に金銭やログイン情報に関する、普段とは異なる要求をしてきます。

正規の銀行、業者、政府機関であれば、いったん電話を切って公式の番号にかけ直しても問題視しませんが、攻撃者はそうではありません。

ビッシング防止のベストプラクティス

詐欺師が電話をかけるのを止めることはできませんが、その通話を失敗させることはできます。人、プロセス、テクノロジーを組み合わせた階層型アプローチが最適です。いくつかの例を次に示します。

信頼できるチャネルで検証

電話を切り、相手が伝えた番号ではなく、自分で調べた番号にかけ直してください。信頼できる独立した番号にかけ直して本人確認を行うことは、AI音声クローニング攻撃を含むビッシングに対する最も効果的な対策です。

電話で機密情報を絶対に伝えない

ワンタイムパスコード、パスワード、支払い情報の詳細は、着信通話では絶対に伝えないでください。正規の組織がそれらを声に出して読み上げるよう求めることはありません。

機密性の高い要求の検証ステップを設定する

支払い、送金、ログイン情報のリセットには、必ず第2の確認手段を求めるようにします。事前に決めておいたコードワードや、コールバックを義務付けるルールがあれば、クローン音声だけでは本人確認ができなくなります。

チームのトレーニングを行い、テストする

フィッシング訓練と並行してビッシングのシミュレーションを実施し、スタッフがプレッシャー戦術を見抜く練習をしましょう。頻繁に標的にされるヘルプデスクや財務部門には特に注意してください。

ヘルプデスクでの本人確認の強化

パスワードやMFAのリセット前に、手順に沿った強力な本人確認を必須としてください。これにより、エンタープライズビッシングで最も悪用される経路の1つが閉じられます。

強力なマルチファクター認証(MFA)を使用する

重要なアカウントではMFAを有効にし、攻撃者にインターセプトされたり、共有するよう誘導されたりしやすいSMSコードよりも、アプリベースやハードウェアの認証方法を優先しましょう。

不審な電話を報告する

米国なら、ビッシングをFBIのインターネット犯罪苦情センター(IC3)およびFTCに報告してください。報告は、調査担当者がキャンペーンを追跡し、他者に警告するのに役立ちます。

FAQ

ビッシングはフィッシングと同じですか?
少し異なります。フィッシングとは、信頼できる発信元になりすますソーシャルエンジニアリングの総称です。ビッシングはその音声ベースのバージョンで、メールではなく電話や音声メッセージを使って行われます。
ビッシングとスミッシングの違いは何ですか?
チャネルです。ビッシングは音声通話とボイスメールを使用し、スミッシングはSMSまたはテキストメッセージを使用します。攻撃者は、これら2つを1つのキャンペーンで組み合わせることがよくあります。
犯罪者は本当に誰かの声を再現できるのですか?
はい。最新のAIツールは、録音された音声のわずかなサンプルから声を再現することができるため、聞き覚えのある声はもはや本人確認の証拠にはなりません。予期しない要求は、必ず別のチャネルで確認してください。
ビッシングコールを受けたと思った場合はどうすればよいですか?
電話を切ってください。情報を共有したり、指示に従ったりしないでください。公式の番号で組織にかけ直し、FBIのIC3およびFTCに通報してください。

Veeamが提供する支援

ビッシングは、しばしばより大規模な攻撃の入り口となります。たった1回の説得力のある電話で、攻撃者がランサムウェアを展開したりデータを盗んだりするために必要なログイン情報を渡してしまうことがあります。Veeamは電話がかかってくるのを止めることはできませんが、詐欺が成功してもそれが大惨事に発展するのを防ぎます。Veeamは、セキュアでイミュータブルバックアップと高速で信頼性の高い復元により、ランサムウェアやデータ消失から迅速に回復させ、ビジネスを止めません。Veeamによるランサムウェア対策や真のデータの回復力の構築についてご覧ください。