フィッシング

Dec 13 2022
企業がハッキングされ、その結果、ドキュメントの漏洩、サービスの利用不能、資格情報の漏洩などの被害が報告されているという話をよく耳にします。しかし、多くの場合、すべてはフィッシングから始まります。

企業がハッキングされ、その結果、ドキュメントの漏洩、サービスの利用不能、資格情報の漏洩などの被害が報告されているという話をよく耳にします。しかし、多くの場合、すべてはフィッシングから始まります。この攻撃の全体像を見てみましょう!

フィッシングとは?

フィッシングはサイバーセキュリティ攻撃の一種です。より正確には、ソーシャル エンジニアリング攻撃です。これには、電子メール、電話、SMS など、さまざまな方法があります。要点は、攻撃者が誰かまたは何かになりすましてユーザーを騙し、資格情報、クレジット カード情報などのアイテムを取得したり、デバイスに感染したりデータを盗んだりするソフトウェアをインストールまたは実行させようとすることです。

この記事では、フィッシング メールに焦点を当てます。私の意見では、フィッシング メールがこの攻撃に遭遇する最も一般的な方法だからです。

外見だけでなく、隠されたメール情報を確認する

通常、メールを受信すると、送信者 (名前とメール アドレス)、件名、日付、受信者のメール (通常はあなた)、メッセージ、添付ファイルなど、いくつかの情報を確認できます。 (その場合)。基本的に、それで十分だと言えます。

しかし、目に見える以上の情報があると言ったら、あなたはどのように反応しますか? 電子メールの生のバージョンを確認すると、すべての詳細を確認できます。Yahoo と Gmail でこれを行う方法を示しますが、手順は他の場合も同様です。

Yahoo - メールを開いた後、「3 つの水平ドット」ボタンを押してから、「生のメッセージを表示」をクリックします。

Yahoo - 生メールを見る

Gmail -メールを開いた後、「3 つの縦のドット ボタン」を押してから、「オリジナルを表示」をクリックします。

Gmail - 生のメールを見る

以下は、Duolingo から受信した電子メールの未加工バージョンの部分的なスクリーンショットです。これは合法であることがわかっています。

メールヘッダーの例

ヘッダーがどのように役立つか

確認できることの 1 つは、FromヘッダーとReply-Toヘッダーが一致しているかどうかです。場合によっては、送信者の名前と電子メール アドレスの不一致が非常に大きく明らかであるため、生の電子メールを見る必要さえない場合があります。しかし、これが一見わからない場合は、これらの 2 つのヘッダーを見るとわかります。

電子メールが正当で、両方のヘッダーのアドレスが異なる場合がありますが、これが発生してもドメインは同じです。上のスクリーンショットでは、 FromReply-To が一致していることがわかります。追加の手順として、 Return-Pathヘッダーを確認できます。この例では、送信者に関連するドメインがあります。

X-Originating-IPも役立つはずです。この IP を確認することで、受信したメールがフィッシング関連であることを確認できる情報を取得できます。IP を確認できる Web サイトの 1 つにIPInfoがあります。X-Relaying-Domain からも同様のヒントが得られます。

さまざまなツールを使用して、受信した電子メールのヘッダーを分析できます。いくつかテストしましたが、最も気に入ったのはMailHeaderです。そのようなことを調査する必要がある場合に備えて、お勧めします。

フィッシング関連メールの兆候を明らかにする

電子メールが合法的ではなく、実際にはフィッシングであることを指摘する要素がいくつかあります。これらのいくつかを見てみましょう:

文法が苦手

フィッシング メールで不適切な文法に遭遇することがよくあります。また、多くの場合、スペルが問題になります。たとえば、Netflixアカウントの有効期限が切れたというメールを受信したとします。送信者がNetflxを書いたことがわかっても驚かないでください。フィッシングを暴露するもう 1 つの側面は、意味をなさない文章です。これは主に、テキストの言語が英語でない場合に見られると思います。これらのエラーは、おそらく誤った自動翻訳が原因です。最後に、タイプミスを忘れないようにしましょう。

緊急性

ほとんどの場合、フィッシング メールを受信すると、この要素を見つけることができます。あなたの「Apple」アカウントはブロックされていますか?このリンクに今すぐアクセスする必要があります。銀行口座の詳細を更新する必要がありますか? その瞬間にやらなきゃ!宝くじ当たった?そのリンクをクリックして今すぐ取得する必要があります。そうしないと、取得できなくなります。緊急性が伴う場合はいつでも、疑いを持ち始める必要があります。

一般的な数式のみの使用

あなたの銀行は、あなたのアカウントがブロックされていることを記載した電子メールを送信しました。ロックを解除するには、提供されたリンクをクリックする必要があります(もちろん、今すぐ実行する必要があります:))が、メッセージの最初の行は「Dear Dear」です。お客様"?送金したのが本当にあなたの銀行である場合、銀行はあなたの姓/名をすでに知っているはずです。結局のところ、システムにはこれらの詳細があります。

あなたのメール アドレスは To ではなく BCC にあります

あなたが受け取ったメールは、あなた宛のはずでしたよね?つまり、アカウントの詳細を緊急に更新する必要があるのはあなたですよね? なぜToではなくBCCにいるのですか? 論理はなく、すぐに危険信号と見なされるべきです。

悪意のある「アクター」

フィッシング メールを受信した場合、その目的は、何かをダウンロードしたり、ファイルを実行したり、特定のリンクをクリックしたりするアクションを実行させることです。いくつか調べてみましょう:

添付ファイル

多くのフィッシングメールには添付ファイルが付いています。悪意のある実行可能ファイルが含まれているアーカイブである可能性があります。PDF ファイルを取得すると、悪意のある Web サイトにリダイレクトするリンクが含まれている場合や、電子メール内のファイルが危険なマクロを含む Excel である場合があります。私が個人的に遭遇した例として、PDFらしきファイルがありました。しかし、送信者は、十分に注意しないと一部の人々をだます可能性のある興味深いアイデアを持っていました. 明らかに、それは正当な請求書ではありませんでしたが、ファイルの名前は次のようなものでした:

"Invoice_20210312172833.pdf                                          .exe"

誤解を招くドメイン名

Facebookから、このサイトで人々がプレイしている人気のあるゲーム (おそらくあなたも) で賞品を受け取ったことを知らせるメールが届きました。それを請求するには、ログインして収集する必要があります。もちろん、ログイン用のリンクが提供されます。アクセスすると、 Facebookの公式ログインのような Web ページが開いたとします。何も問題ありませんよね?しかし、よく調べてみると、それはfacebook.comではなくfaceb00k.comであることがわかります。攻撃者はこのトリックを使用して、ログイン ページを複製し、わずかに異なるドメイン名を使用して、文字を類似の文字 ( mno0ilなど)。通常、これらのページには、何を挿入してもエラー メッセージが表示されるだけです。攻撃者ができるより厄介な操作さえあると思います。私たちの場合、電子メールとパスワードを入力してログインボタンを押すと、無効な資格情報を含むエラーメッセージが表示される場合があり、何も起こらないこともあります (何も表示されません:))。しかし、攻撃者が公式のログイン ページのクローンを作成すると、ログインのコードが変更される可能性があります。ユーザーにエラー メッセージを表示し、その直後に偽のページを公式のログイン ページにすばやくリダイレ​​クトします。再試行すると、正常にログインできました。パスワードの文字のつづりを間違えただけで、すべて問題ないと思うでしょう。このような状況では、攻撃者はすでにあなたの資格情報を取得しており、悪い点はあなたがそれを知らないことです。

短縮 URL

あなたは有名なスーパーマーケットでの買い物券の幸運な当選者です。少なくとも、メールにはそう書いてあります。それを請求するには、ボタンを押すだけです。そのボタンにマウス カーソルを合わせると、ページの左下に bit.ly/d87hBB3m のようなリンクが表示されます。以前に似たようなものをクリックしたことがあり、見たい YouTube ビデオを開いたことがあるかもしれません。心配する必要はありません。結局のところ、リンクはhttp://hexorveetlol.xyz/steal-passwordではありませんよね? これは、アクセスする前によく考えさせられます。残念ながら、その短縮リンクの背後には、上記のリンクとまったく同じものが含まれている可能性があります。攻撃者が短縮リンクを使用する理由は、決してクリックすることのない奇妙な URL を隠すためです。

マクロを含む MS Word/Excel/Powerpoint の添付ファイル

MS Office パッケージのプログラムに関連付けられた一部のファイルには、マクロが含まれている場合があります。このような添付ファイルを含む電子メール (特に不要または予期しないもの) を受信した場合は、十分に注意する必要があります。経費のリストと価格が $ で示されている Excel ファイルが添付されたメールを職場に受け取りました。最初の行に、値を現地通貨に変換するにはマクロを有効にする必要があるというメッセージが表示されます。$ ではなく、これらの値を表示したいのですね。それらを有効にする前に、よく考えます。

マクロについて詳しくは、以下のビデオをご覧ください。このビデオでは、これについて話し、マクロが関与するフィッシングに関連する課題を解決しています。見てください!

自分を守りたいのですが、どうすればいいですか?

理屈を使い、感情を避ける

あなたはその宝くじに当選して、とても幸せですか?ちょっと待って、宝くじをしたことはありますか?いいえ?では、彼らはどのようにして報酬を与えるあなたを見つけたのですか?

あのスーパーで1000ドル分の買い物券もらった?少し考えてみましょう、あなたはそれから何かを買ったことがありますか? そこで買い物をしたことがないのですか?では、どのようにしてあなたのメールアドレスを取得していますか?

あなたの Netflix アカウントはロックされており、その大きなボタンを押してロックを解除する必要があります。そうしないと無効になりますか? Netflixアカウントを持っていますか? あなたはそうしない?では、なぜそのようなメールを受け取るのでしょうか。

あなたの「銀行」は、口座番号を更新するように求めていますか? うーん、銀行自体が提供する口座ではないですか?スタッフが担当するものを更新するように求められるのはなぜですか?

公的機関に連絡する

上記の例を使用して、Netflix からメールを受信した場合は、Netflix の Web サイトにアクセスして、連絡先セクション (メール アドレス、電話番号、またはその他の手段) を探し、アカウントが本当にロックされているかどうかを尋ねます。また、「銀行」からのメールを考慮して、同じことを行い、電話して、チームが本当に送信したかどうかを尋ねます。分析のためにメッセージを転送するよう依頼することもあります。これは、あなただけでなく、他の人にも役立つ可能性があります。

ドメイン名に注意する

キャラクターのわずかな違いでアカウントが危険にさらされる可能性があるため、アクセスしている Web サイトをよく調べてください。

短縮 URL を展開する

攻撃者はこの種の手法を使用して悪意のあるリンクを隠しているのですから、逆のことをして、彼らが実際に隠蔽しようとしているものを確認してみませんか? これを行うのに役立つサイトはたくさんありますが、そのうちの 1 つがExpandURLです。

添付ファイルを確認する

受信したメールに添付されたファイルが正当なものであるかどうかを確認する必要があります。これにはさまざまな Web サイトを使用できます。悪意があることが判明した場合に、特定のものに関するレポートを提供するページがあります。ファイルのアップロードから、これが見つかった URL または対応するハッシュ値の提供まで、いくつかの方法があります。そのようなページの例はVirusTotalです。

MS Office ドキュメントでは、デフォルトでマクロを無効にしておく

もう 1 つできることは、マクロの自動実行をブロックすることです。このようにして、ドキュメントや Excel シートを開くときに、悪意のあるコマンドが直接実行されないようにします。ファイルにマクロが含まれているが無効にしている場合、少なくともその内容を確認できます。

それは今のところすべてです。楽しんでいただけたでしょうか。これを読んでくれてありがとう。次の記事を楽しみにしています!