フィッシングは、実在する企業やサービスになりすましたメールやSMSで偽サイトに誘導し、IDやパスワード、クレジットカード情報を入力させて盗む攻撃です。釣り(fishing)になぞらえた名前のとおり、餌をまいて食いつくのを待つ手口で、個人も企業も日常的に標的になっています。
「怪しいメールくらい見分けられる」と思っている人ほど注意が必要です。最近のフィッシングは日本語も自然で、本物そっくりのデザインで届きます。この記事では、代表的な手口のパターンと、社内で共有しておくべき現実的な見分け方・ルールを整理します。
代表的な手口のパターン
フィッシングの入口はメールだけではありません。実務で押さえておきたいのは次の4パターンです。
- メール型——銀行・クレジットカード会社・ECサイトをかたり、「アカウントが停止されます」「不正利用を検知しました」と偽サイトへ誘導する
- SMS型(スミッシング)——宅配業者の不在通知や携帯キャリアの料金案内を装う。スマホは画面が小さくURLの確認がしづらいため、被害が多い
- クラウドサービス型——Microsoft 365やGoogleのログイン画面を偽装し、会社のアカウントを盗む。盗んだアカウントは社内への攻撃の足がかりになる
- QRコード型(クイッシング)——メールや貼り紙のQRコードから偽サイトへ誘導する。URLが見えないためフィルタをすり抜けやすい
企業にとって特に危険なのはクラウドサービス型です。社員ひとりのパスワードが盗まれると、そのアカウントから社内や取引先に向けて本物のなりすましメールが送られ、被害が連鎖します。
「見分け方」の限界を知っておく
よく言われる見分け方——「日本語が不自然」「送信元アドレスが変」「デザインが粗い」——は、もはや決め手になりません。生成AIの普及で文面は自然になり、本物のメールをコピーして作られた偽物はデザインでは区別できません。この変化についてはAIを使ったフィッシングはどう変わったかで詳しく解説しています。
それでも有効なチェックポイントは残っています。
- リンク先のドメイン(URLの中心部分)が公式のものか。似せた偽ドメインに注意
- 「今すぐ」「24時間以内に」と緊急性をあおっていないか。焦らせるのは定番の手口です
- メールの用件が「ログインして確認せよ」なら、メールのリンクではなく普段使っているアプリやブックマークから開く
最後の一点がもっとも確実です。「メールのリンクからはログインしない」を習慣にすれば、偽サイトに入力してしまう機会そのものをなくせます。
社内で決めておくべきルール
個人の注意力に頼る対策は、忙しい日・疲れている日に破られます。会社としては「人がだまされても被害につながらない仕組み」を用意するのが本筋です。
- 全社アカウントに多要素認証を設定する。パスワードが盗まれても、それだけでは侵入されなくなります
- 「メールのリンクからログインしない。公式アプリ・ブックマークから開く」を全社ルールにする
- 「怪しいメールを開いてしまった」をすぐ報告できる窓口を作り、報告した人を絶対に責めない
- 経理・人事など狙われやすい部署には、振込先変更などの依頼をメールだけで処理しない運用を敷く
特に報告のしやすさは重要です。「開いてしまった」の一報が早ければ被害はほぼ防げます。報告を責める文化は、報告の遅れという最悪の結果を招きます。