🎣 敵を知る
フィッシング見破り道場
偽の宅配SMS、偽の銀行メール、「ウイルスに感染しました」の偽警告、そしてニセ警察。
本物も混ざっています。全10問、あなたは何問見抜けるか。
見抜くより大事な「型」4つ
正直に言います。本気の偽物は、プロでも見た目では見抜けません。最近は生成AIで日本語も自然です。だから「見抜く力」より、だまされても被害にならない“型”を体に入れましょう。
メッセージのリンクから、ログインしない
本物っぽくても、公式アプリかブックマークから開き直す。本当に用事があれば、そっちにも同じお知らせが出ています。
急かされたら、いったん止まる
「24時間以内」「本日停止」「至急」――焦らせるのは詐欺の常套手段。本物の銀行は、そんなに急かしません。お茶を一杯飲んでから。
電話は「自分で調べた番号」へ
メッセージや画面に出た電話番号には、かけない。カードの裏や公式サイトの番号に自分からかけ直す。
「お金・コード・秘密」が出たら、誰かに相談
「電子マネーを買って」「確認コードを教えて」「誰にも言わないで」。この3つが出たらほぼ詐欺。家族か #9110(警察相談専用電話)、188(消費者ホットライン)へ。
GACHI / 技術的な見分けと最近の手口
- 送信ドメイン認証:SPF / DKIM / DMARC。受信側で DMARC 不合格を判定できても、攻撃者は類似ドメインや正規の無料サービス・侵害済みアカウントから送ってくるため「認証合格=正規」ではない。BIMI のロゴ表示は一つの手がかり。
- AiTM(中間者)型フィッシング:リバースプロキシで本物のサイトを中継し、ID・パスワード・ワンタイムコード・セッションCookieをまとめて奪う。対策はフィッシング耐性のある認証(パスキー)とトークン保護。
- クイッシング(QRコード):メール本文のリンクスキャンを回避し、管理の甘いスマホで開かせる。
- スミッシングの配信基盤:SIMファームや乗っ取った端末から大量送信。キャリアの迷惑SMSフィルタ、+メッセージの認証済みマークを活用。
- 報告:フィッシングサイトはフィッシング対策協議会へ報告すると、関係各所に共有されテイクダウンにつながります。