日本語版
最新ニュース
科学&テクノロジー

データ盗難の背後に隠されたもの:オンライン詐欺、脅迫、偽情報

2024年6月16日日曜日、00:08 | 午後12時13分更新 コメント リンクをコピーする ワッツアップ フェイスブック バツ リンクトイン 電報 最近のニュースで、サバデル銀行、チケットマスター、DGT、テレフォニカ、イベルドローラに共通する要素が明らかになった。これらの企業はすべて、ユーザーデータの大規模な盗難に遭っているのだ。そして、どの企業もサイバー攻撃を軽視し、ハッカーは支払い方法とは関係のない個人情報しか入手していないと述べている。しかし、このデータに対して「ダークウェブ」で支払われる高額な価格、時には数百万ユーロにも上る価格は、まったく異なる現実を反映している。つまり、これらのデータは、あらゆる種類の詐欺、脅迫、さらには政治的な偽情報キャンペーンを実行するための純金なのである。 これは急速に拡大している問題です。「2012年には、サイバー犯罪は全苦情のわずか4%を占めていましたが、現在では23%です。そして、多くの被害者が報告すらしていないため、実際の数字ははるかに高いです」と、サイバーセキュリティを専門とする弁護士、ボルハ・アドスアラ氏はコメントしています。Secure&IT社のゼネラルディレクター、フランシスコ・バレンシア氏も同意しています。「国家治安部隊と軍団のデータによると、2024年の1月と2月を昨年の最初の2か月と比較すると、サイバー犯罪は13.5%増加しています」。そして、世界レベルでのその強さは驚くべきものです。「サイバー犯罪が国だとしたら、その移動金額で測ると、米国と中国に次ぐ第3位の世界大国になるでしょう」と彼は言います。多くの場合、麻薬密売や武器販売よりも利益があります。なぜなら、影響がはるかに少ないからです。 産業化されたサイバー犯罪 相談した専門家全員が、パンデミック以降に起きた変化を強調することに合意している。それは、サイバー犯罪が産業化され、国境を越えた多元性や横断性を特徴とするこの魅力的なビジネスをフルに活用するようになったということだ。「犯罪者はさまざまなレベルに分かれており、互いに知らないまま協力している」と、国家警察の論理セキュリティ部門の責任者であるディエゴ・アレハンドロ氏は説明する。「侵入に必要な『マルウェア』の開発に専念している者もいる。彼らはそれを『ダークウェブ』で、データを暗号化して盗み出す攻撃を実行する者に販売する。そして今度は、組織化されているかどうかにかかわらず、そのデータを個人情報窃盗や詐欺の専門家に販売できる」とアレハンドロ氏は説明する。 「政治活動に専心している組織(これも増加傾向にある)を除き、これらの組織は旗のない業界を構成し、人事、請求、顧客サービス部門を備えた一般的な企業と同様に機能します」と、バスクのサイバーセキュリティ機関である Cyberzaintza のジェネラルディレクター、ハビエル・ディエゲスは付け加えます。プロセス全体を管理していた従来の「ハッカー」に代わるこの新しい専門化された構造により、被害者のプロファイルがますます詳細化されます。盗まれたデータの真の価値は、さまざまな基盤を組み合わせて完全な知識を得て、よりパーソナライズされた効率的な攻撃を仕掛ける可能性にあるからです。 ソーシャルエンジニアリング 「最も危険なキャンペーンは季節的なものです。つまり、ブラックフライデーや確定申告の時期など、インターネットを利用する人の数が増える時期に発生するキャンペーンです」とディエゲスは分析しています。詐欺師は、行政機関や企業のものと非常によく似たウェブページを作成し、「フィッシング」の手法でクレジットカードや銀行口座から重要なデータを抜き取って金銭を得ようとします。 インターネットの閲覧は犯罪と戦うゲームになった。 AIによって生成されたAdobe Stock しかし、リスクはそれ以上に大きい。特に、ソーシャル エンジニアリングと呼ばれる手法が作用すると、リスクは大きくなる。「被害者とのやり取り、特にソーシャル ネットワークを通じて、犯罪者は攻撃に必要なデータを入手します。犯罪者はより忍耐強くなっています。たとえば、成功する『恋愛詐欺』を仕掛けるには、数か月かかる場合があります」とアレハンドロ氏は言う。また、ネットワークで公開する情報から、興味深い詳細が抽出されることもある。 そして、データはあらゆる種類のキャンペーンの原料になり得ます。「医療情報を入手すれば、性感染症に苦しむ人々を脅迫し、支払わなければそのデータをすべての連絡先に送信すると脅迫することができます。また、不治の病にかかっている人を偽の奇跡的な治療法で騙すこともできます」とバレンシア氏は例を挙げます。「そして、一見無害なデータに依存して、どの家が空いているかを判断し、その情報を不法占拠ネットワークに売ることさえできます。さらに、父親や母親であれば、子供の性的写真を操作して自分自身を脅迫するのも面白いかもしれません」と彼女は付け加えます。「サイバー犯罪者はより創造的で洗練されています。そして、人工知能は、以前は多くの時間と労力を必要とした多くのタスクを彼らを支援し、以前は疑いを引き起こしたスペルや意味のエラーも減らします」とディエゲス氏も同意します。 しかし、後から考えれば明らかな詐欺に、これほど多くの人が騙されるのはなぜでしょうか。アレハンドロは、人間の特異性に関連する 4 つのヒントを挙げています。「人間は、信頼する性質があり、特に電話の場合は断りにくいです。電話の相手が誰であっても共感する傾向があり、何よりも褒められるのが大好きです。これに加えて、特に高齢者層ではデジタル リテラシーが低いです。「性教育や交通安全教育のように、学校でこのテーマを紹介する必要があります。私たちにとって、幼い頃から始め、高齢者と関わることが優先事項です」とディエゲスは言います。 最も高額な誘拐 しかし、アドスアラ氏が指摘するように、「本当の問題はミンドゥンディス氏の現在の口座をゼロにすることではなく、企業に影響を及ぼす『ランサムウェア』にある」。すべてのデータを暗号化し、身代金が支払われるまで企業の運営を妨げるのが、この『ソフトウェア』だ。「何よりも、彼らはセキュリティ対策の少ない中小企業を狙っています。無駄ではありません。彼らはサプライヤーを通じて大企業にアプローチしているのです。そして人々は身代金を支払いますが、それが誘拐の終わりを意味するとは限りません」と弁護士は言う。 このため、サイバー犯罪者は、コンピューターの中核にアクセスするための興味深い資格情報を持っている可能性のある技術部門の従業員を何よりも狙っています。「問題なのは、一部の企業がサイバーセキュリティに多額の投資をしているにもかかわらず、従業員が個人の携帯電話からリモートでシステムに接続できるようにし、犯罪者に門戸を開いていることです。サーバーを狙うよりも、従業員を狙う方が簡単です。そして、結局のところ、ハッカーが望んでいるのは、自分の労働時間をできるだけ利益にすることです」と、アドスアラ氏は詳しく説明します。 治療よりも予防が大切です このため、アレハンドロ氏は予防を強調する必要があることに疑いの余地はない。「社会は、安全は自分自身から始まることを認識しなければなりません。そして企業は、第一の防衛線は自社の従業員であることを理解する必要があります。企業に対しては、次のようにアドバイスしています。「企業は、すでに感染しているかのように行動する必要があります。なぜなら、攻撃を受けた企業と、まだそれに気付いていない企業の 2 種類しかないからです。」 幸いなことに、ディエゲス氏は、ここ数週間は「ひどい」と断言しながらも、大企業に対するこうした攻撃によって「危険性に対する認識がますます高まっている」とも確信している。バレンシア氏も同意見で、「安全なシステムを導入するのにコストはかからない」と指摘する。特に悪質な行為者を捕まえて責任を取らせるのは極めて難しいため、予防は治療よりも優れている。「犯罪者は常に先を行く」とアレハンドロ氏も認めている。…

データ盗難の背後に隠されたもの:オンライン詐欺、脅迫、偽情報

1718571003
2024-06-16 10:13:04

2024年6月16日日曜日、00:08

最近のニュースで、サバデル銀行、チケットマスター、DGT、テレフォニカ、イベルドローラに共通する要素が明らかになった。これらの企業はすべて、ユーザーデータの大規模な盗難に遭っているのだ。そして、どの企業もサイバー攻撃を軽視し、ハッカーは支払い方法とは関係のない個人情報しか入手していないと述べている。しかし、このデータに対して「ダークウェブ」で支払われる高額な価格、時には数百万ユーロにも上る価格は、まったく異なる現実を反映している。つまり、これらのデータは、あらゆる種類の詐欺、脅迫、さらには政治的な偽情報キャンペーンを実行するための純金なのである。

これは急速に拡大している問題です。「2012年には、サイバー犯罪は全苦情のわずか4%を占めていましたが、現在では23%です。そして、多くの被害者が報告すらしていないため、実際の数字ははるかに高いです」と、サイバーセキュリティを専門とする弁護士、ボルハ・アドスアラ氏はコメントしています。Secure&IT社のゼネラルディレクター、フランシスコ・バレンシア氏も同意しています。「国家治安部隊と軍団のデータによると、2024年の1月と2月を昨年の最初の2か月と比較すると、サイバー犯罪は13.5%増加しています」。そして、世界レベルでのその強さは驚くべきものです。「サイバー犯罪が国だとしたら、その移動金額で測ると、米国と中国に次ぐ第3位の世界大国になるでしょう」と彼は言います。多くの場合、麻薬密売や武器販売よりも利益があります。なぜなら、影響がはるかに少ないからです。

産業化されたサイバー犯罪

相談した専門家全員が、パンデミック以降に起きた変化を強調することに合意している。それは、サイバー犯罪が産業化され、国境を越えた多元性や横断性を特徴とするこの魅力的なビジネスをフルに活用するようになったということだ。「犯罪者はさまざまなレベルに分かれており、互いに知らないまま協力している」と、国家警察の論理セキュリティ部門の責任者であるディエゴ・アレハンドロ氏は説明する。「侵入に必要な『マルウェア』の開発に専念している者もいる。彼らはそれを『ダークウェブ』で、データを暗号化して盗み出す攻撃を実行する者に販売する。そして今度は、組織化されているかどうかにかかわらず、そのデータを個人情報窃盗や詐欺の専門家に販売できる」とアレハンドロ氏は説明する。

「政治活動に専心している組織(これも増加傾向にある)を除き、これらの組織は旗のない業界を構成し、人事、請求、顧客サービス部門を備えた一般的な企業と同様に機能します」と、バスクのサイバーセキュリティ機関である Cyberzaintza のジェネラルディレクター、ハビエル・ディエゲスは付け加えます。プロセス全体を管理していた従来の「ハッカー」に代わるこの新しい専門化された構造により、被害者のプロファイルがますます詳細化されます。盗まれたデータの真の価値は、さまざまな基盤を組み合わせて完全な知識を得て、よりパーソナライズされた効率的な攻撃を仕掛ける可能性にあるからです。

ソーシャルエンジニアリング

「最も危険なキャンペーンは季節的なものです。つまり、ブラックフライデーや確定申告の時期など、インターネットを利用する人の数が増える時期に発生するキャンペーンです」とディエゲスは分析しています。詐欺師は、行政機関や企業のものと非常によく似たウェブページを作成し、「フィッシング」の手法でクレジットカードや銀行口座から重要なデータを抜き取って金銭を得ようとします。

インターネットの閲覧は犯罪と戦うゲームになった。

インターネットの閲覧は犯罪と戦うゲームになった。

AIによって生成されたAdobe Stock

しかし、リスクはそれ以上に大きい。特に、ソーシャル エンジニアリングと呼ばれる手法が作用すると、リスクは大きくなる。「被害者とのやり取り、特にソーシャル ネットワークを通じて、犯罪者は攻撃に必要なデータを入手します。犯罪者はより忍耐強くなっています。たとえば、成功する『恋愛詐欺』を仕掛けるには、数か月かかる場合があります」とアレハンドロ氏は言う。また、ネットワークで公開する情報から、興味深い詳細が抽出されることもある。

そして、データはあらゆる種類のキャンペーンの原料になり得ます。「医療情報を入手すれば、性感染症に苦しむ人々を脅迫し、支払わなければそのデータをすべての連絡先に送信すると脅迫することができます。また、不治の病にかかっている人を偽の奇跡的な治療法で騙すこともできます」とバレンシア氏は例を挙げます。「そして、一見無害なデータに依存して、どの家が空いているかを判断し、その情報を不法占拠ネットワークに売ることさえできます。さらに、父親や母親であれば、子供の性的写真を操作して自分自身を脅迫するのも面白いかもしれません」と彼女は付け加えます。「サイバー犯罪者はより創造的で洗練されています。そして、人工知能は、以前は多くの時間と労力を必要とした多くのタスクを彼らを支援し、以前は疑いを引き起こしたスペルや意味のエラーも減らします」とディエゲス氏も同意します。

しかし、後から考えれば明らかな詐欺に、これほど多くの人が騙されるのはなぜでしょうか。アレハンドロは、人間の特異性に関連する 4 つのヒントを挙げています。「人間は、信頼する性質があり、特に電話の場合は断りにくいです。電話の相手が誰であっても共感する傾向があり、何よりも褒められるのが大好きです。これに加えて、特に高齢者層ではデジタル リテラシーが低いです。「性教育や交通安全教育のように、学校でこのテーマを紹介する必要があります。私たちにとって、幼い頃から始め、高齢者と関わることが優先事項です」とディエゲスは言います。

最も高額な誘拐

しかし、アドスアラ氏が指摘するように、「本当の問題はミンドゥンディス氏の現在の口座をゼロにすることではなく、企業に影響を及ぼす『ランサムウェア』にある」。すべてのデータを暗号化し、身代金が支払われるまで企業の運営を妨げるのが、この『ソフトウェア』だ。「何よりも、彼らはセキュリティ対策の少ない中小企業を狙っています。無駄ではありません。彼らはサプライヤーを通じて大企業にアプローチしているのです。そして人々は身代金を支払いますが、それが誘拐の終わりを意味するとは限りません」と弁護士は言う。

このため、サイバー犯罪者は、コンピューターの中核にアクセスするための興味深い資格情報を持っている可能性のある技術部門の従業員を何よりも狙っています。「問題なのは、一部の企業がサイバーセキュリティに多額の投資をしているにもかかわらず、従業員が個人の携帯電話からリモートでシステムに接続できるようにし、犯罪者に門戸を開いていることです。サーバーを狙うよりも、従業員を狙う方が簡単です。そして、結局のところ、ハッカーが望んでいるのは、自分の労働時間をできるだけ利益にすることです」と、アドスアラ氏は詳しく説明します。

治療よりも予防が大切です

このため、アレハンドロ氏は予防を強調する必要があることに疑いの余地はない。「社会は、安全は自分自身から始まることを認識しなければなりません。そして企業は、第一の防衛線は自社の従業員であることを理解する必要があります。企業に対しては、次のようにアドバイスしています。「企業は、すでに感染しているかのように行動する必要があります。なぜなら、攻撃を受けた企業と、まだそれに気付いていない企業の 2 種類しかないからです。」

幸いなことに、ディエゲス氏は、ここ数週間は「ひどい」と断言しながらも、大企業に対するこうした攻撃によって「危険性に対する認識がますます高まっている」とも確信している。バレンシア氏も同意見で、「安全なシステムを導入するのにコストはかからない」と指摘する。特に悪質な行為者を捕まえて責任を取らせるのは極めて難しいため、予防は治療よりも優れている。「犯罪者は常に先を行く」とアレハンドロ氏も認めている。

サイバー犯罪の捜査における主な問題の一つは、手口を隠すためにあらゆるツールを使うことに加え、犯罪者が中国やロシアなどの国から犯行に及ぶことが多いことだ。これらの国も世論操作や民主化のプロセスへの干渉、デマの作成とボットだらけのソーシャル ネットワークでの拡散による不安定化を狙ったキャンペーンを展開している。これらの国はいずれもブダペスト条約に署名しておらず、他の国の勢力と協力することはほとんどない。「中国とは少なくとも話し合い、いくつかの要請を出すことはできるが、ロシアとはそこまで至らない」とアレハンドロは言う。さらに、「犯罪者が未成年者で、検査を受けていることが判明することもある」。

にもかかわらず、専門家は、サイバー犯罪はインターネット活動よりも成長率が低いと指摘しており、これはセキュリティも強化されている兆候である。「パスワードの使用から生体認証システムに移行するでしょう」とバレンシア氏は主張する。「会社の破綻を避けるために、すべてのデータのコピーを作成し、安全な場所に保管することがますます一般的になっています」とアレハンドロ氏は付け加える。「そして、人々は恐怖心からでも、ますます慎重になっています。サイバー犯罪の 90% は詐欺です」とアドスアラ氏は言う。もちろん、彼は、ますます明らかな脅威が近づいていることを指摘する。「量子コンピューティングが登場すると、すべてが変わります。なぜなら、安全なパスワードはなくなるからです。

インターネットで自分を守るための十戒

インターネットで自分を守るための十戒

サイバー犯罪者の戦略はますます巧妙化しているため、サイバー犯罪者から身を守ることはますます困難になっていますが、専門家は、これらの手順は基本的なものではあるものの、「ハッキング」の被害を回避するのに非常に効果的であると指摘しています。

すべてに同じパスワードを使用しないでください。1 つの場所からパスワードを盗んだ場合、他の場所でもそのパスワードが試される可能性があります。パスワード オーガナイザーやワンタイム パスワード ジェネレーターが役立ちます。

  1. 2段階認証

提供されている場合は、有効化してください。こうすることで、ログインまたは商取引を確認するための SMS またはメールが届きます。実行していない操作からこのようなメールが届いた場合、攻撃者があなたを攻撃しようとしていることがわかり、阻止することができます。

  1. 一般的なメッセージに関する質問

自分宛ではないメッセージ、つまり「親愛なるユーザー様」で始まるメッセージを受け取ったときは、注意してください。

メッセージでリンクを受け取った場合は、開く前に悪意のあるリンクでないことを確認してください。ドメインが正しいことを確認してください (たとえば、amazon.com でも amazn.com でもない)。鍵はこれらの詳細にある場合があります。

  1. 個人データ、正しいもの

関係のある組織が、不必要と思われる個人データの提供を要求した場合は、そのメッセージが合法であることを疑い、別の手段(電話など)で証明してください。

ソーシャル ネットワーク上の、信じられないほど良いオファーには注意してください。決してそうではありません。

不明なプラットフォームやウェブサイトから購入する前に、インターネットで検索して信頼できるかどうかを確認してください。信頼できない場合は、そのことを警告するコメントが表示されます。

ブラウジングには公衆 Wi-Fi ネットワークの使用を避け、他に選択肢がない場合は、キーやパスワードの入力を必要とする操作を実行しないでください。

無害に思えるかもしれませんが、場所や計画などの個人情報(書類の写真は絶対に)をソーシャル ネットワークに投稿することは避けてください。自分の情報も他人の情報も投稿しないでください。

詐欺行為が行われた場合は、直ちに銀行カードをキャンセルし、警察に通報してください。

少数言語の保護

言語の普及率が低いほど、その言語を話す人が受けるサイバー攻撃は少なくなります。たとえば、インターネットで最も多く使われている言語は英語なので、スペイン語話者は英語話者よりも詐欺から保護されています。わが国では、バスク語、カタロニア語、ガリシア語でインターネットを閲覧する人は、詐欺に遭う可能性がはるかに低くなります。「理由は簡単に理解できます。犯罪者は、利益を最大化するために、できるだけ多くの人にキャンペーンを届けたいのです。たとえばバスク語では、AIがまだ十分に訓練されていないため、私は一度も攻撃を受けたことがありません。そして、もし攻撃が来たとしても、簡単に検出される可能性が高いのです」と、Cyberzaintzaのジェネラルディレクター、ハビエル・ディエゲス氏は説明します。

このコンテンツは購読者限定です



#データ盗難の背後に隠されたものオンライン詐欺脅迫偽情報

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。