2008年2月27日
迷惑メールは「Unsolicited Commercial Email(頼まれもしない、広告メール)」という表現があるように、内容はともかく広告に使われたものでしたが、現在では「罠」に誘い込むための「撒き餌」の性格をも持っています。ウイルス添付、フィッシング、アクセスするだけでウイルスに感染する偽装サイトやワンクリック詐欺サイトへの誘導など、PC を攻撃するためのツールが満載です。最近では、Adobe Readerなどの脆弱性を狙ったコードを組み込んだPDFファイルをメール添付し、ボットウイルスに感染させるという手法も流行しました。「風邪は万病の元」と言いますが、迷惑メールはPCにとっても万病(トラブル)の元なのです。
悪意を持った人がメールを使った攻撃を行う場合、そのメール文中にあるURL(アドレス)をクリックしてもらうためのさまざまな「罠」が仕掛けられていますから注意が必要です。古くは「儲かる」とか「寄付をお願いします。」といったものでしたが、最近ではターゲット攻撃とよばれる、特定の属性を持った人をねらい撃ちするタイプが増加しています。ここでの属性とは、職業や趣味などを指し、所属会社なども標的になります。
さらに、この属性を絞ったターゲット攻撃には、ユーザを「焦らせる」ことによってより適切な判断を狂わせようとする罠も潜んでいます。
例えば…
あなたはオンラインゲームが趣味で、実際にいくつかのオンラインゲーム用のアカウントを持っています。さらに、ゲーム会社やゲーム関係のサイトのメールマガジンにも登録しています。
ある日、そんなメールマガジンの一つから「新作ゲーム先行予約開始!旧バージョンのユーザは24時間以内にアクセスして登録すれば、新作用のアカウントを発行します。」という案内メールがありました。あなたは、前日オンラインニュースで新作ゲームの記者発表の記事が出ていたのを思い出したので、慌ててメール文中のURL(アドレス)にアクセスしオンラインゲーム用のID、パスワードやメールアドレスを入力しました。
次の日から、迷惑メールが増加したり、ゲームのアイテムが勝手に売られていたり、と不思議なことが起こり始めました。
といった攻撃シナリオも起こりえます。 事実、前述の弊社お客様向けフィッシングでも、「24時間以内にパスワードを入力してください。」といったユーザを焦らせる台詞が入っていましたし、携帯電話向けでも同様の事例が報告されています。
このように悪意を持った人は、興味を持たせて焦らせることによって、攻撃用のメールを読ませようとします
この攻撃から身を守るためには
などは必須ですが、
が重要です。
興味のあること、時間がないことで正常な判断が狂わないよう、メールに冷静なツッコミを入れる練習をしてみるのも悪くありませんね(笑)
プロフィール:伊藤求(いとうもとむ)
ニフティ株式会社所属。神戸大学学術情報基盤センター助手から有限責任中間法人 JPCERTコーディネーションセンター運用グループマネージャを経て現職。安心・安全なインターネットのため、少しでも社会貢献できないかと考え、コラムで情報発信をしています。
趣味はコンピューターセキュリティ最新動向のチェイシング。現在 ボットネットとも格闘中(笑)
| 2009年09月24日 | 第14回 日本国内向けフィッシングに注意 |
| 2009年08月26日 | 第13回 キーロガーに気をつけよう! |
| 2009年07月29日 | 第12回 感染源はあなたのホームページ! |
| 2009年04月01日 | 第11回 常時安全家庭内LAN! |
| 2009年02月12日 | 第10回 USBメモリには気をつけろ! |
| 2008年11月25日 | 第9回 やめよう!同じパスワード |
| 2008年06月02日 | 第8回 永遠のビギナー |
| 2008年04月25日 | 第7回 人はなぜ危機に備えないのか |
| 2008年02月27日 | 第6回 メールの中身にツッコミを入れてみる |
| 2008年01月30日 | 第5回 進化したフィッシングに備えよう |
| 2007年12月25日 | 第4回 Web proxy型アンチウイルスのススメ! |
| 2007年11月30日 | 第3回 賢いウィークエンド管理者になろう |
| 2007年10月29日 | 第2回 偽セキュリティ対策ソフトにだまされるな |
| 2007年09月27日 | 第1回 まだ古いWindowsを使ってませんか? |