スマートフォンの急速な普及とモバイル中心のワークスタイルの広がりに伴い、SMS経由のフィッシング(スミッシング)が急速に増加しています。メールセキュリティ対策では防御できない、新たな脅威がモバイルユーザーを狙っています。本記事では、スミッシングの手口、検知困難な理由、そして組織全体の多層防御戦略を解説します。LOCKED ATPのSMS訓練機能により、モバイル環境への対応を含めた総合的なセキュリティ意識向上が実現できます。
スミッシング(SMS Phishing)の脅威実態
スミッシングの手口の多様化
スミッシングは、詐欺師がSMSを通じて不正なリンクをクリックさせたり、個人情報を入力させたりする詐欺手法です。以下のような多様な手口が報告されています:
1. 宅配・物流サービスになりすまし 最も一般的な手口で、「荷物配達のため住所確認が必要」「配達不可のため連絡ください」といったメッセージに偽のリンクが含まれています。クリックすると、本物そっくりの配達サービスのWebサイトに誘導され、個人情報や決済情報を入力させられます。
2. 金融機関・キャッシュレス決済になりすまし 銀行やPayPay、楽天Pay、LINEPayなど、多くの国民が利用するサービスになりすまします。「異常なアクセスが検出されました」「本人確認が必要です」といった偽装メッセージで緊急性を演出します。
3. SNSプラットフォームになりすまし Instagram、Twitter/X、LINE、TikTokなどのアカウント復旧メッセージに見立て、パスワードやメールアドレスを入力させます。
4. キャリア(通信会社)になりすまし NTTドコモ、ソフトバンク、auになりすまし、「通信量超過」「料金お支払いのお願い」といったメッセージを送信。不正なサイトに誘導します。
5. 企業内BEC(ビジネスメール詐欺) 従業員のスマートフォンにSMSで送信され、経営陣や上司からの指示に見立てた内容(「緊急で送金確認が必要」など)で認証情報を盗みます。
スミッシングが急増している理由
1. メール対策の浸透に伴う迂回戦略 組織がメール対策を強化した結果、攻撃者がSMSという「検警備が薄い」チャネルへシフト。
2. スマートフォン利用の増加 2023年時点で、日本の成人スマートフォン利用率は80%を超えており、攻撃の対象が拡大。
3. SMS検知技術の不成熟 メールセキュリティゲートウェイに比べて、SMS保護の技術的ソリューションが未成熟であり、検知が困難。
4. ユーザーの警戒心の低さ メール詐欺に比べ、SMS詐欺に対する警戒心が低く、クリック率が高い傾向。
統計データ
日本経済新聞が報じた調査によれば、2023年のスミッシングによる被害件数は前年比で100%以上増加。特に高齢者層だけでなく、20〜40代のビジネスパーソンでも被害が増加しています。
AI時代のフィッシング攻撃
AI技術の進化により巧妙化するフィッシング攻撃の最新動向と、組織が取るべき対策を解説。AI生成フィッシングの特徴と防御戦略がわかります。
スミッシング対策の多層防御戦略
第1層:技術的対策
1. キャリア(通信会社)との連携 NTTドコモ、ソフトバンク、auなどのキャリアは、既知のフィッシングサイトへのアクセスをブロックするサービスを提供しています(ドコモは「ケータイ補償お届けサービス」など)。組織の福利厚生として従業員に周知し、有効化を推奨します。
2. スマートフォン標準セキュリティ機能
- iOS:不正なSafariリンククリック時の警告
- Android:Google Play Protectによる悪質なサイト検知
組織のセキュリティポリシーで、OSのセキュリティ機能を無効化しないよう明記してください。
3. モバイルデバイス管理(MDM)の活用 LOCKED MDMなどのデバイス管理ソリューションにより:
- 危険なアプリの自動検知・隔離
- 不正なWebサイトへのアクセスブロック
- デバイスレベルでの脅威検知
第2層:組織的対策
1. SMS送信ポリシーの明確化 正規サービスからのSMS内容を従業員に周知:
- 金融機関は決済情報やOTPはSMSで求めない
- 配達企業は住所確認後、別のチャネルで連絡
- 社内システムはSMSでログイン要求しない
2. 報告メカニズム 不審なSMSを受け取った従業員から迅速に報告を受ける体制:
- 報告先メールアドレスを全従業員に周知
- 報告者に対する懲罰的評価をしない方針を明確化
- 報告内容の分析と全社への警告配信
第3層:従業員教育
スミッシング訓練の実施 LOCKED ATPのSMS訓練機能を活用し、模擬スミッシングメッセージを従業員に送信。実際の対応を測定します:
- 初期段階:明白な詐欺メール(数字の連字、文法エラー)
- 中級段階:リアルな配達通知になりすまし
- 上級段階:企業内BECになりすましたSMS
訓練効果の測定
- クリック率(不正なリンク開啓率)
- 報告率(スミッシングと気づいて報告した率)
- フォローアップメール視聴率
3ヶ月の定期的な訓練により、初期クリック率30〜40%が最終的に5〜10%に低下することが報告されています。
ビッシング対策(音声フィッシング)
スミッシングと同様に、電話による詐欺(ビッシング)も急増しています:
典型的なビッシング詐欺
- 「システムエラーにより認証情報の再確認が必要です」
- 「クレジットカードに不正使用の疑いがあります」
- 「税務調査が入っているため、銀行口座情報の確認が必要です」
LOCKED ATPのビッシング訓練機能では、実際に模擬電話をかけ、従業員の応答を測定。個人情報を提供してしまう傾向を把握し、教育機会に変えられます。
多要素認証(MFA)の活用
スミッシングで認証情報が盗まれても、多要素認証により不正アクセスを防止できます:
推奨される構成
- パスワード + SMS OTP:最も一般的(ただしSMS自体が脅威となるため最適ではない)
- パスワード + 認証アプリ(Google Authenticatorなど):より安全
- パスワード + 生体認証:最も安全
組織として、可能な限り認証アプリや生体認証の採用を推奨してください。
LOCKEDの詳細を見る フィッシング対策訓練でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →