フィッシング(QRフィッシング・AI)とは?6種類と対策

公開: 更新: カテゴリ: セキュリティ系

30秒で結論

フィッシングとは(全体像)

フィッシングは、名前のとおり「釣り(fishing)」のイメージ。正規の銀行や宅配業者になりすました「エサ」(偽メール・偽サイト・偽SMS)をまいて、引っかかった人の情報を釣り上げる攻撃だ。

近年は、AIを使って文面が自然になり、声や動画まで本物そっくりに作れるようになった。そのため「自分は見破れる」と思っても、識別が難しくなっている。

押さえるのは、6種類の手口AIによる巧妙化、そして対策だ。


詳しく:6種類と対策を押さえる

ここが心臓部。まず6種類を「経路・狙い」で整理する。

フィッシングの6種類

種類経路・狙い
メール一般的に大量配信する
スピア特定の個人・組織を狙い撃ちする(詳しい情報を使う)
ホエーリング経営幹部など「大物」を狙う
スミッシングSMS経由(宅配の「不在通知」型が急増)
ビッシング電話(音声)でだます
Quishing偽のQRコード(貼り替えなど)

そして、対策の柱。

フィッシングのおもな対策

対策内容
メール認証(SPF/DKIM/DMARC)送信元が本物かを確かめるしくみ
MFA万一パスワードを取られても、もう一つの要素で守る
教育・確認「急かす連絡」「うまい話」を疑い、公式から確かめる

言葉を噛み砕いておく。

わかりやすく言い換えると

つまり、フィッシングは「本物そっくりのエサで情報を釣り上げる」攻撃にたとえるとスッと入る。

銀行や宅配業者になりすました偽のメール・SMS・QRコードをエサとしてまき、引っかかった人にIDやパスワードを入力させて情報を釣り上げる。狙い方で、ばらまき(メール)、狙い撃ち(スピア)、大物狙い(ホエーリング)などに分かれる。

対策は、送信元が本物か確かめるしくみ(SPF/DKIM/DMARC)MFA(パスワードを取られても守れる)、そして「急かす連絡」を疑って公式から確かめること。AIで巧妙になっているので、「自分は大丈夫」と過信しないのが大事だ。


試験のツボ

🔴 一番出る:6種類と狙い

①メール・スピア・ホエーリング・スミッシング・ビッシング・Quishing

②SMSはスミッシング、電話はビッシング、QRはQuishing

🔴 次に出る:AIによる巧妙化

①AIで文面や声・動画が本物そっくりになり、見破りにくい

②「自分は見破れる」と過信しない

🟡 押さえると安定:対策はメール認証(SPF/DKIM/DMARC)・MFA・教育の組み合わせ


よくある間違い

「AIで作られたフィッシングも簡単に見破れる」→ ✗  2023年ごろから巧妙化し、識別が難しい。見破れると過信しない。

「フィッシング対策にメール認証は不要」→ ✗  SPF/DKIM/DMARCは基本。なりすましメールをはじく土台になる。

「フィッシングはメールだけで、SMSや電話、QRは関係ない」→ ✗  SMS(スミッシング)・電話(ビッシング)・QR(Quishing)など経路は複数ある。


試験での出題パターン

実際の問題でたしかめてみよう。

オリジナル問題1(フィッシングの種類)

📝 オリジナル問題 1 フィッシングの種類

フィッシングの種類に関する次の記述のうち、正しいものはどれか。

  1. フィッシングはメールだけで行われ、そもそもSMSや電話、QRコードを使う手口はいっさい存在しないとされている
  2. フィッシングは通信を速くするための便利な技術のことで、情報をだまし取る攻撃ではないとされているのだ
  3. SMSを使うのがスミッシング、電話を使うのがビッシング、QRを使うのがQuishingという経路の違いがある
  4. フィッシングはすべて経営幹部だけを狙うもので、一般の人が対象になることはないとされているものである
ピーエムロボ
ピーエムロボ 解答・解説

解答は 3 である。

経路の違いで、SMSはスミッシング、電話はビッシング、QRはQuishingと呼ぶ。ほかにメール、狙い撃ちのスピア、大物狙いのホエーリングもある。

選択肢1は「メールだけ」が誤り。選択肢2は「速くする技術」が誤り。選択肢4は「経営幹部だけ」が誤りだ。

選択肢判定理由
1SMS・電話・QRなど経路は複数
2情報をだまし取る攻撃である
3スミッシング・ビッシング・Quishingで正しい
4一般の人も対象になる

オリジナル問題2(AIによる巧妙化)

📝 オリジナル問題 2 AIによる巧妙化

フィッシングとAIに関する次の記述のうち、正しいものはどれか。

  1. AIで作られたフィッシングはAIで文面や声・動画が本物そっくりになり、見破りにくくなっているとされる
  2. AIで作られたフィッシングは見た目が必ず不自然になるため、だれでもすぐに簡単に見破れるとされているものだ
  3. AIはフィッシングの対策専用の技術で、攻撃に悪用されることはいっさいないとされているのが実情である
  4. AIはフィッシングとまったく関係がなく、文面や声を作ることには使われないとされているものなのである
ピーエムロボ
ピーエムロボ 解答・解説

解答は 1 だ。

AIによって、文面や声・動画が本物そっくりになり、フィッシングは見破りにくくなっている。「自分は見破れる」と過信しないことが大事だ。

選択肢2は「必ず不自然・簡単に見破れる」が誤り。選択肢3は「対策専用で悪用されない」が誤り。選択肢4は「まったく関係ない」が誤りだ。

選択肢判定理由
1本物そっくりで見破りにくいで正しい
2必ず不自然になるわけではない
3攻撃にも悪用される
4文面や声の作成に使われる

オリジナル問題3(対策)

📝 オリジナル問題 3 フィッシングの対策

フィッシングの対策に関する次の記述のうち、正しいものはどれか。

  1. 対策は画面の文字を大きくすることだけで、メール認証やMFAとはまったく関係がないとされているのが実情である
  2. フィッシングはどんな方法でも防げないため、対策を考える必要はまったくないとされているものなのである
  3. メール認証は不要で、送信元が本物かを確かめなくてもなりすましは防げるとされているものなのである
  4. 対策はメール認証(SPF/DKIM/DMARC)・MFA・教育の組み合わせで、急かす連絡は公式から確かめる
ピーエムロボ
ピーエムロボ 解答・解説

解答は 4 だ。

対策は、メール認証(SPF/DKIM/DMARC)・MFA・教育の組み合わせ。急かす連絡は、リンクをそのまま開かず公式から確かめるのが基本だ。

選択肢1は「文字を大きくするだけ」が誤り。選択肢2は「防げない」が誤り。選択肢3は「メール認証は不要」が誤りだ。

選択肢判定理由
1文字の大きさの話ではない
2対策はある
3メール認証は基本で必要
4認証・MFA・教育の組み合わせで正しい

まとめ

押さえどころ

次に学ぶ


執筆: SikakuQuest編集部

勉強は、クエストになった。

資格の勉強を、冒険に変えるRPG学習アプリ

App Storeで見る