被害者の入力をリアルタイムで監視
Q:「リアルタイムフィッシング」ってなに?
A:従来のフィッシング攻撃をより進化させた手法で、その名の通り「リアルタイム」でフィッシング攻撃を実行してターゲットの情報を盗み取り、不正アクセスを実行しようとするサイバー犯罪。
おすすめの関連記事
インフラ会社を装ったサイバー攻撃はAndroidスマホと日本人が標的だった!
リアルタイムフィッシングの場合、ターゲット(被害者)がフィッシングサイトに誘導されて個人情報などを入力すると、その情報が即座に攻撃者の元へ送信される。
攻撃者は情報を窃取すると即時不正アクセスを試みる。たとえばクレジットカード情報を窃取したとしたら、「フィッシングに引っかかった」と被害者が気づき、カードを停止したりパスワードを変更したりといった対応をとる前に不正利用に踏みきる。
さらに、被害者がワンタイムパスワードのような2要素認証(2FA)コードを利用している場合でも、リアルタイムフィッシングであれば突破できてしまう。
フィッシングサイトで被害者にログインIDとパスワードを入力させたあと、被害者の画面にはワンタイムパスワードを入力する画面が表示される。被害者が気づかずそのワンタイムパスワードも入力してしまうと、まもなく該当のサービスは乗っ取られてしまう。
上記のあいだ、攻撃者は適宜、窃取したばかりのログインIDとパスワード、ワンタイムパスワードを本物のサイトで入力することでアカウントを奪取するというわけだ。
2要素認証は確かに不正アクセスに有効であるものの、リアルタイムに不正利用されてしまっては大きな意味をなさない。最大の対策はやはりフィッシング詐欺に騙されないことが重要である。

この連載の記事
-
第108回
デジタル
「スミッシング」はSMSを使ったフィッシング詐欺のこと! -
第107回
デジタル
「生体認証」はパスワードが破られるAI時代に必須の仕組み -
第106回
デジタル
「セキュリティーポリシー」とは企業の情報資産を守るためのルール -
第105回
デジタル
狙い撃つぜ!「標的型メール攻撃」は企業に侵入するための第一歩 -
第104回
デジタル
ゴミ箱漁りも立派なハッキングです!「ソーシャルエンジニアリング」って何? -
第103回
デジタル
「VPN」は無料ではなく有償サービスを選ぶべき! なぜかと言えば…… -
第102回
デジタル
アサヒやアスクルの被害で再び注目「ランサムウェア」ってなに? -
第101回
デジタル
子どもを守る「ペアレンタルコントロール」のガチガチ制限は逆効果 -
第100回
デジタル
もうすぐ始まる「スマホ新法」で何が変わる? 便利な機能が削られる可能性も -
第99回
デジタル
今さら聞けないセキュリティ単語筆頭!? 「フィッシング詐欺」ってなに? -
第98回
デジタル
「ブラックフライデー」は毎年11月に「お買い得と詐欺」をもたらすカオスなシーズン - この連載の一覧へ

