被害者の入力をリアルタイムで監視
Q:「リアルタイムフィッシング」ってなに?
A:従来のフィッシング攻撃をより進化させた手法で、その名の通り「リアルタイム」でフィッシング攻撃を実行してターゲットの情報を盗み取り、不正アクセスを実行しようとするサイバー犯罪。
おすすめの関連記事
インフラ会社を装ったサイバー攻撃はAndroidスマホと日本人が標的だった!
リアルタイムフィッシングの場合、ターゲット(被害者)がフィッシングサイトに誘導されて個人情報などを入力すると、その情報が即座に攻撃者の元へ送信される。
攻撃者は情報を窃取すると即時不正アクセスを試みる。たとえばクレジットカード情報を窃取したとしたら、「フィッシングに引っかかった」と被害者が気づき、カードを停止したりパスワードを変更したりといった対応をとる前に不正利用に踏みきる。
さらに、被害者がワンタイムパスワードのような2要素認証(2FA)コードを利用している場合でも、リアルタイムフィッシングであれば突破できてしまう。
フィッシングサイトで被害者にログインIDとパスワードを入力させたあと、被害者の画面にはワンタイムパスワードを入力する画面が表示される。被害者が気づかずそのワンタイムパスワードも入力してしまうと、まもなく該当のサービスは乗っ取られてしまう。
上記のあいだ、攻撃者は適宜、窃取したばかりのログインIDとパスワード、ワンタイムパスワードを本物のサイトで入力することでアカウントを奪取するというわけだ。
2要素認証は確かに不正アクセスに有効であるものの、リアルタイムに不正利用されてしまっては大きな意味をなさない。最大の対策はやはりフィッシング詐欺に騙されないことが重要である。
![](/img/blank.gif)
この連載の記事
-
第31回
デジタル
ランサムウェアのアフィリエイトプラン!? 「RaaS」ってなんだ? -
第30回
デジタル
半年で506億円被害の「有名人なりすまし詐欺広告」 両親祖父母への警告を -
第30回
デジタル
パソコンやIoT機器を数十万台乗っ取ってサイバー攻撃! 「ボットネット」ってなに? -
第28回
デジタル
AIを洗脳して操る「プロンプトインジェクション」ってなに? -
第27回
デジタル
大量のエサをぶら下げて広告収入ゲット! 「クリックベイト」ってなに? -
第26回
デジタル
スマホを乗っ取る必須アイテム「偽造マイナンバーカード」とは? -
第25回
デジタル
偽のQRコードを貼ってお金を騙し取る「QRコード詐欺」は判別不能!? -
第24回
デジタル
ランサムウェアをビジネスモデル化した「LockBit」って何? -
第23回
デジタル
あの有名人が必ず儲かる投資先を伝授!?「SNS型投資詐欺」の豆知識 -
第22回
デジタル
線を正方形にしたら情報が200倍に!? 「QRコード」の豆知識 - この連載の一覧へ