要点まとめ

  • ソーシャルエンジニアリングとは、心理的な操作を用いて人々に機密情報を開示させたり、有害な行動を取らせたりするための手口です。

  • よくある手口としては、フィッシング、スケアウェア(偽の警告)、ベイティング(釣り)などが挙げられます。さらに最近では、ディープフェイクの音声や動画といったAI生成の攻撃も増えています。

  • 暗号資産ユーザーは、取引が不可逆であることが多く、新規ユーザーはセキュリティ上の脅威に不慣れな場合があるため、頻繁に狙われます。

  • 安全を保つには、懐疑心を持ち、強力な認証手段を用い、これらの攻撃がどのように行われる傾向があるかを理解しておく必要があります。

  • 本当だったら良すぎる話、または強い緊急感を生み出すものがある場合は、行動する前に一度立ち止まる価値があります。

Binance Academy courses banner

はじめに

ソーシャルエンジニアリングとは、技術的な脆弱性ではなく人間の心理を悪用する操作の手口を指します。広い意味では、欺き(詐術)、説得、または圧力を通じて人々の行動に影響を与えようとするあらゆる試みのことを表します。しかしサイバーセキュリティの文脈では、機密情報を共有させたり、セキュリティを損なうような行動を取らせたりするために個人をだますための悪意ある手法を指します。

ソーシャルエンジニアリングはインターネットが登場するずっと前から存在しています。信用詐欺、なりすまし、詐欺は、常にシステムではなく人を操作することに依存してきました。インターネットは、単にこれらの手法をより速く、より安く、そして大規模化しやすくしただけです。被害者は現在、個人から大規模組織まで幅広く、結果として金銭的損失、なりすまし(アイデンティティ)詐欺、不正なアカウントアクセスなどにつながることがよくあります。

これらの攻撃は、特に暗号資産(クリプト)ユーザーにとって重要なテーマです。暗号資産の取引は通常不可逆であるため、成功した詐欺はほとんど手立てなく資金の恒久的な損失につながる可能性があります。

ソーシャルエンジニアリングはどのように機能しますか?

すべてのソーシャルエンジニアリング攻撃は、予測可能な人間の反応(恐れ、欲、好奇心、信頼、または親切にしてあげたい気持ち)を悪用します。詐欺師は、これらの感情を引き起こす状況を作り出し、被害者が批判的に考える前に迅速に行動させようとします。メッセージが緊急であるほど、または不安を煽るほど、被害者がそれを疑うための時間は減ります。

フィッシング

フィッシングは、最も一般的なソーシャルエンジニアリングの形の一つです。攻撃者は、銀行、有名企業、取引所などの「信頼できる送信元」から来たように見えるメールやメッセージを送ります。これらのメッセージは、多くの場合、不審な活動を警告し、リンクをクリックして口座を確認するよう受け手に求めます。

リンク先は、説得力のある偽のウェブサイトであり、被害者が入力した認証情報をすべて取得します。スピアフィッシングは、よりターゲットを絞った形で、攻撃者が特定の個人を調査し、メッセージがより信頼できるように調整します。

スケアウェア(偽警告)

スケアウェアは、誤った警告によってユーザーを怖がらせ、行動させようとします。よくある例は、「端末が感染している」と主張するポップアップやバナーで、脅威を取り除くためにリンクをクリックするかソフトウェアをインストールするよう促します。実際のソフトウェア自体がマルウェアです。

スケアウェアは、アラームでユーザーを圧倒し、見かけ上の解決策を提示することで機能します。実際には、表示された指示をクリックすると悪意のあるソフトウェアがインストールされたり、被害者が詐欺的なサイトへ転送されたりします。

ベイティング(釣り)

ベイティングは、何か魅力的なものをぶら下げることで、好奇心や欲を利用します。オンラインでのベイティングは、アクセスするのにアカウント登録が必要な、無料の音楽、ソフトウェア、デジタルコンテンツを約束するウェブサイトの形を取ることがよくあります。実際の目的は、個人データを集めることです。

物理的なベイティングも存在します。詐欺師は、人が好奇心でコンピュータに接続してしまいそうな感染済みUSBドライブを公共の場に置くことがあります。接続されると、そのデバイスはデータを収集したり、攻撃者に遠隔アクセスを提供したりします。

AIを活用した攻撃とディープフェイク

AIツールにより、近年ソーシャルエンジニアリングは大幅に高度化しています。攻撃者は、文法的に完璧で状況的にも説得力のあるフィッシングメールを生成できるようになりました。これにより、従来の「詐欺だと見抜くための方法」の一つが失われています。

ディープフェイク技術はさらに一歩進んで、偽の音声や動画を可能にします。2024年から2025年にかけて、クローンされた声や動画を使い、企業役員や著名人になりすまして不正な送金を承認させたり、ターゲットに送金を促したりする詐欺が多数報告されました。暗号資産ユーザーも、取引所のサポート担当者やインフルエンサーを装った人物による、ディープフェイク動画通話や偽のプレゼント企画によって狙われています。

ロマンス詐欺も、暗号資産の分野で増えています。いわゆる「豚の肥育(pig butchering)」と呼ばれることもあります。攻撃者は、数週間または数か月かけて、被害者をだまそうとする前に、まるで本物の関係のようなものを築き、その後で被害者を詐欺的な投資プラットフォームへ誘導します。

ソーシャルエンジニアリングと暗号資産

暗号資産ユーザーがソーシャルエンジニアリングの影響を受けやすい理由はいくつかあります。第一に、暗号資産の取引は不可逆です。資金を送ってしまうと、一般的には取り戻せません。第二に、この分野にはまだ一般的な脅威を知らない新規参入者が多いことです。第三に、金銭的利益の可能性が、詐欺師が積極的に悪用する感情的な条件、つまり貪欲さと「取り逃がすことへの恐れ(FOMO)」を生み出します。

暗号資産特有のよくある攻撃には、偽のエアドロップ/配布詐欺、ポンジやネズミ講、正規のDAppsのように見せかけたウォレット流出(ドレイン)、そして被害者に暗号資産で支払わせようとする偽のランサムウェア感染などがあります。

迅速な利益を得たいという気持ちが、初心者に十分な調査なしで行動させてしまうことがあります。逆に、資金やデータが損なわれることへの恐れが、人々を「その脅威が本当に存在するのか」を確認する前に動かしてしまうこともあります。

ソーシャルエンジニアリング攻撃を防ぐ方法

ソーシャルエンジニアリングから身を守るには、まず意識を高めることが出発点です。これらの攻撃がどのように機能するかを知っておくと、相手に不意を突かれにくくなります。ここでは実用的な手順をいくつか紹介します:

  • 自分自身と周りの人々に、よくある詐欺の手口を学んでもらいましょう。この情報共有は、最も効果的な防御の一つです。より広い基礎として、一般的なセキュリティ原則に関するガイドもご覧ください。

  • 緊急の依頼には懐疑的になりましょう。正規のサービスは通常、数分以内に行動するよう圧力をかけたり、すぐに対応しないとアクセスを失うと主張したりしません。

  • リンクや添付ファイルをクリックする前に、送信者を確認してください。送信者のメールアドレスを慎重に確認し、メッセージ内のリンクではなく、直接ウェブサイトへ移動してください。

  • 対応しているすべてのアカウントで二要素認証(2FA)を有効にしてください。パスワードが漏えいしても、追加の保護レイヤーになります。

  • ソフトウェアとOSを常に最新の状態に保ちましょう。多くの攻撃は、パッチですでに対処されている既知の脆弱性を悪用します。

  • 各アカウントに強力で一意のパスワードを使いましょう。パスワードマネージャーを使えば、暗記しなくても管理できます。

  • 企業向け:従業員がフィッシングの試みを見分けられるように教育し、特にお金や機密データが関わる、通常とは異なる依頼を確認するための明確な手順を整備してください。

よくある質問(FAQ)

サイバーセキュリティにおけるソーシャルエンジニアリングとは何ですか?

サイバーセキュリティにおいて、ソーシャルエンジニアリングとは、人々を操作して機密情報を開示させたり、セキュリティを損なうような行動を取らせたりするための手法を指します。技術的なシステムを対象にするハッキングとは異なり、ソーシャルエンジニアリングは人間の行動を狙います。

フィッシングメールはどのように見分ければいいですか?

フィッシングメールは、しばしば緊急性を強調し、リンクをクリックさせたり個人情報を提供させようとします。また、送信者アドレスやWebサイトURLに微妙な不整合が含まれている場合があります。AI生成のフィッシングは文法的に正しく見えることがあるため、文法だけで判断するよりも、送信者アドレスを確認し、公式サイトへ直接アクセスすることがより信頼できるサインです。

暗号資産(クリプト)ユーザーは、ソーシャルエンジニアリングのリスクが高いですか?

暗号資産ユーザーは、取引が不可逆であることが多いため、リスクが高くなります。詐欺師は、プレゼント(エアドロップ/配布)を装う詐欺、偽のサポートのなりすまし、ウォレットを奪うDAppsなどで暗号資産ユーザーを狙います。エコシステムの仕組みに不慣れな新規ユーザーは、特に影響を受けやすい可能性があります。

ディープフェイク詐欺(ディープフェイクスキャン)とは何ですか?

ディープフェイク詐欺では、AI生成の音声または動画を使って、取引所の担当者、公的な人物、企業の役員などの「信頼できる人物」をなりすまします。目的は、十分に偽の信頼を築いて、被害者が資金を送金したりログイン情報を共有したりするように仕向けることです。

もし自分が標的にされたと思ったら、どうすればいいですか?

資金を送ったり、これ以上の情報を共有したりしないでください。不審なウェブサイトやソフトウェアから直ちに切断(アクセス停止)してください。パスワードを変更し、アカウントの操作履歴を確認しましょう。送金された場合は、なりすまされているプラットフォーム/サービスと、該当する当局へ事件を報告してください。

最後に

ソーシャルエンジニアリングは、ソフトウェアの脆弱性ではなく人間の心理を悪用するため、最も根強く、かつ適応力の高いサイバー犯罪の形の一つです。AIツールがより手軽に利用できるようになるほど、攻撃は見た目や言語の手がかりだけでは見抜きにくくなる可能性があります。最善の防御は、懐疑心の習慣と強力な認証手段を組み合わせることです。

暗号資産ユーザーにとっては、取引が不可逆であるためリスクが特に高くなります。現在の詐欺手法について情報を持ち続けることは、継続的なプロセスです。以下の「さらに読む」では、特定の攻撃タイプをより詳しく扱うガイドへのリンクを掲載しています。

さらに読む

  • よくある暗号資産の詐欺5つと、それらを避ける方法

  • モバイル端末でよくある詐欺

  • よくあるビットコイン詐欺8つと、それらを避ける方法

  • Binanceアカウントのセキュリティを強化する5つの方法

  • 暗号資産の保有を守るための5つのヒント


免責事項:本コンテンツは、一般的な情報および教育目的のために「現状有姿」で提供されるものであり、いかなる種類の表明または保証もありません。これは、金融・法律・その他の専門的助言として解釈されるべきではなく、特定の商品またはサービスの購入を推奨する意図もありません。適切な専門家からご自身の判断に基づく助言を求めてください。第三者の協力者が提供したコンテンツについては、その見解は当該第三者の協力者に属し、必ずしもBinance Academyの見解を反映するものではありません。デジタル資産の価格は変動し得ます。投資額の価値は下がることも上がることもあり、投資した金額がそのまま回収できるとは限りません。投資判断の責任はすべてお客様ご自身にあります。また、Binance Academyは、お客様が被る可能性のあるいかなる損失についても責任を負いません。詳細は、利用規約、リスクに関する警告、およびBinance Academyの規約をご覧ください。