本物そっくりのメールが届いたら?フィッシングを別の経路で確かめる
配送やアカウント停止の通知が届くと、急いで対応したくなるものです。文章やロゴが自然でも、それだけで本物とは判断できません。怪しい点を探すことに加え、届いたメッセージとは別の経路で内容を確認する方法を紹介します。
見た目より、何を求められているかを見る
フィッシングは、信頼できる相手を装い、認証情報などを入力させたり、不正な操作へ誘導したりする手口です。メールだけでなく、SMSやSNS、電話などでも接触してくる場合があります。
英国NCSCの詐欺メッセージの見分け方は、権威を装う、時間を制限する、不安や期待を刺激するといった特徴を挙げています。以前より文章やデザインだけで見分けにくくなっていることにも触れています。本記事では、この案内をもとに一般的な確認方法を扱います。
不自然な日本語は手掛かりの一つでも、誤字がないことは安全の証明になりません。「今すぐ入力しないと使えなくなる」と急がされたときほど、何を入力・承認するよう求められているかを一度整理する余地があります。
メッセージ内の連絡先を、そのまま確認先にしない
NCSCは、疑問がある場合に組織へ直接連絡し、その際は届いたメッセージの電話番号やアドレスではなく、公式サイトなどで確認した連絡先を使うよう案内しています。
たとえば架空の配送通知に「住所の再確認が必要」と書かれていたら、本文のリンクから進む代わりに、普段使う公式アプリや、保存済みの公式サイトから配送状況を確認する方法があります。これは説明用の仮例で、特定事業者の対応手順ではありません。
確かめたい相手が書いた連絡先だけで、その相手の正しさを確認しないことが、この方法の要点です。本文にある「サポート窓口」へ電話しても、その窓口自体が偽物なら確認になりません。
公式アプリに通知が見つからなくても、それだけで偽物と断定せず、必要なら既知の窓口へ問い合わせます。疑わしいメッセージへの返信で個人情報を追加する必要はありません。
QRコードも、行き先の確認が必要
QRコードは、URLなどの情報を機械で読み取れる形にしたものです。四角い図形として表示されているからといって、リンク先の信頼性が保証されるわけではありません。NCSCの同案内も、フィッシングメール内のQRコードに注意を促しています。
パソコンのメールをスマートフォンで読み取ると、確認する端末が変わります。元のメッセージとリンク先の関係を見失ったまま、ログイン操作へ進まないようにしたいところです。
「リンクは開かないが、QRコードならよい」と分けず、そこから認証情報の入力やアプリの導入を求められたら、公式の経路で同じ案内を確認する方法が使えます。URLの文字列だけを見て完璧に判別できることを前提にしない方が、対応を続けやすくなります。
職場では、迷った段階で共有できる手順を
怪しいメールを受け取った人が、自分だけで真偽を判断しなければならない状態は避けたいものです。本記事では、社内の報告先と、何を伝えるかをあらかじめ決める方法を提案します。
たとえば受信時刻、表示された差出人、求められた操作、実際に行った操作を整理すると、担当者が状況を確認する材料になります。パスワードや認証コードを報告文に書かず、添付ファイルやリンクの転送も組織の手順に従います。
すでに情報を入力したり、アプリを入れたりした場合は、自己判断で放置せず、組織の担当者やサービスの公式窓口へ速やかに相談してください。起きた操作によって必要な対応が変わるため、この記事だけで一律の復旧手順を決めることはできません。
まとめ
- 自然な文章や見慣れたロゴだけでは、本物と判断できません。
- メッセージに書かれたリンクや番号から離れ、既知の公式経路で確かめます。
- QRコードも同じ考え方で扱い、迷った時点で報告できる手順を用意します。
ログインの仕組みを知るにはパスキーの基礎も参考になります。認証方法の工夫と、不審な依頼を別経路で確かめる習慣は、合わせて考えたい対策です。
