よくできた偽物を作るのに費用はかかりません。ロゴ、フォント、レイアウト、さらにはアドレスバーの鍵まで、ひと晩あれば全部まねできます。攻撃者にまねできない唯一のものがドメイン名で、だからこそ確実な確認はすべてURLを正しく読むことに帰着します。
アダルトの課金がこの攻撃を引き寄せるのには、はっきりした理由があります。狙われた人は、サポートに電話したり、そのメールを同僚に転送したり、後から声を上げたりする可能性が低いのです。人に言いにくさこそが攻撃の梃子です。その恥ずかしさが攻撃の設計に組み込まれていると分かっていること自体が、防御になります。
URLはどう読めばいいのか?
左からではなく右から読みます。効いてくるのは、トップレベルドメインのすぐ手前にあるラベルです。
そこより左は、そのドメインを持っている者が自由に決められます。安心させる言葉を並べることもできます。
| 表示されているURL | 登録済みドメイン | 判定 |
|---|---|---|
account.example.com/billing |
example.com |
example.com のもの |
example.com.billing-secure.xyz |
billing-secure.xyz |
攻撃者のドメイン |
example-billing.com |
example-billing.com |
まったく別のドメイン |
examp1e.com |
examp1e.com |
同形異字——lの代わりに数字の1 |
example.com@evil.tld/pay |
evil.tld |
@ より前はすべて無視される |
さらに2つの落とし穴があります。国際化ドメインでは、ラテン文字と見た目が同じキリル文字やギリシャ文字を表示できます。ブラウザはたいていこれを xn-- で始まるピュニコードとして表示するので、見慣れたブランドのアドレスに xn-- が出ていたら確実に偽物です。そしてスマートフォンではアドレスバーが省略表示になります。何かを判断する前に、タップして完全なURLを開いてください。
カード入力フォームは本来どこにあるべきか?
自分でたどり着いたのではないページには、そもそも存在すべきではありません。
まっとうな加盟店の大半は、あなたのカード番号に触れたがりません。直接扱うと、はるかに重いコンプライアンスの負担を背負うことになるからです。決済代行会社自身のドメインへ遷移させるか、決済代行会社が配信するiframeにカードの入力欄を埋め込むかのどちらかにします。いずれにせよ、番号が入力されるのは加盟店のページではなく決済代行会社のページです。
実務上の確認は次のとおりです。
- 始めたのは自分ですか? メールのリンクをクリックしてたどり着いた課金ページと、サイトのアドレスを自分で打ってログインしてたどり着いた課金ページは、別物です。検証できるのは後者だけです。
- そのサイトはすでにカードを持っていませんか? 既存の契約者が完全なカード番号を打ち直すよう求められることは、ほぼありません。「お支払い情報の再確認をお願いします」は、偽物を示す単独の指標として最強の部類です。
- フォームが、決済に必要な以上のものを求めていませんか? カード番号、有効期限、CVC、郵便番号までが決済です。生年月日、身分証番号、アカウントのパスワード、母親の旧姓、カードの写真が加われば、それは認証情報の収集です。
- CVCを何度も聞かれませんか? 本物の流れなら1回だけです。
偽物と本物の課金ページを分ける手がかりは何か?
間違い探しをするのではなく、正規版がどうしているかと比べてください。近ごろの偽物には間違いがほとんどありません。
| 手がかり | フィッシングのページ | 正規のページ |
|---|---|---|
| どうやって来たか | メール、DM、広告のリンク | 自分でアドレスを打ってログインした |
| ドメイン | そっくりさん、ハイフン入り、無関係 | そのサイト自身の登録済みドメイン |
| 語調 | 期限、停止するという脅し、「最終通告」 | 淡々としており、カウントダウンもない |
| 求められるデータ | カードに加えてパスワードと身分証 | カードの項目だけ |
| カードの入力 | 同じページ内に置かれた入力欄 | 決済代行会社のドメイン、または決済代行会社のiframe |
| サポートの経路 | ページ自体に書かれた電話番号やチャットのリンク | ログイン後のアカウント内にある問い合わせ導線 |
| ログインの状態 | 「確認のため」もう一度ログインさせようとする | すでにログインしている |
| 言葉づかい | 文法が少しずれている、通貨の表記が不統一 | サイトの他の部分と一貫している |
「あなたを撮影した映像がある」というメールはどうか?
セクストーションのメールは、脅しの付いた迷惑メールとして扱ってください。典型的なものは、あなたに見覚えのあるパスワード——端末からではなく古い漏洩リストから取ったもの——を引用し、ウェブカメラの録画を持っていると主張します。
見分けどころは、この種のメッセージがその素材を決して添えないことです。存在しないからです。入っているのはパスワードと期限と暗号資産のアドレスだけです。本物の映像を持っている攻撃者なら、最初のメッセージにその1コマを入れてくるはずです。
正しい対応は、支払わない、返信しない、そして引用されたパスワードをまだ使っているアカウントがあれば変更する、です。支払えば「支払う人」として印を付けられ、確実に2度目の要求が来ます。
すでに情報を入力してしまった場合は?
ここでは速さより順番が効いてきます。もちろん両方あるに越したことはありません。
| 手順 | なぜその位置なのか |
|---|---|
| 1. カードの券面の番号でカード発行会社に電話する | 番号を止めることが損失を止める。怪しいページやメールに書かれた番号は絶対に使わない |
| 2. 入力したパスワードを、本物のサイトで変更する | 送信した瞬間に認証情報は取られたと考える |
| 3. 同じパスワードを使い回した先すべてで変更する | 他サービスへの認証情報の総当たりは数時間以内に始まる |
| 4. 本物のアカウントで全セッションからログアウトする | 盗まれたセッショントークンは、サイトによってはパスワード変更後も生き残る |
| 5. アカウント復旧の設定を確認する | 攻撃者はアクセスを保つために復旧用のメールや電話番号を追加する |
| 6. 明細に少額のテスト課金がないか確認する | 本番の請求の前にカードの有効性を試す課金が入る |
あえて挙げていないことが1つあります。そのページやメールが勧める「セキュリティ」ツールを入れて対処しようとしないでください。それは同じ攻撃の第2段階として知られたもので、カードの問題を端末の問題に変えてしまいます。