厳重に守られた金と守りが手薄な銀、あなたはどっちを選ぶ?
サイバー攻撃者の標的は「Facebook」や「Twitter」、情報漏えいはこうして起きている
「Facebook」や「Twitter」などのソーシャルメディアで、サイバー攻撃者が個人情報を簡単に取得し、だます手口が増えている。この危険性は、企業にとっても関係ない話ではない。
サイバー攻撃者がソーシャルメディア攻撃への関心を強めている。ユーザーの悪い習慣が原因で、こうした攻撃は個人情報を簡単に掘り起こし、無防備な被害者をだますための手段として利用されてきた。
ソーシャルメディアのリスクは一般的にはコンシューマーの問題だ。だが、専門家によれば、攻撃者がネット上の個人情報の収集を狙い、高度なフィッシング攻撃を仕掛ける中で、そのリスクは企業ユーザーにも及ぶようになった。米セキュリティコンサルティング企業KRAA Securityの最高経営責任者(CEO)のギャリー・バハドゥル氏によると、多くのサイバー犯罪集団は「Facebook」や「Twitter」などのソーシャルメディアで簡単に個人をだまし、悪質なリンクをクリックさせている。
併せて読みたいお薦め記事
ソーシャルメディア活用のポイントとは
ソーシャルメディアって本当に安全?
サイバー犯罪集団がソーシャルメディアサービスやサイトを自分たちの利益のために利用する手口は非常に巧妙化していると話すのは、米Symantecの副社長兼サイバーセキュリティサービス担当ジェネラルマネジャー、サミール・カピュリア氏。Symantecによれば、ユーザーをだまして悪質なリンクをクリックさせるソーシャルメディア攻撃の件数が増加しているという。
「彼らはソーシャルメディア経由でさらに多くの情報を引き出すための策略を自動化させている。被害者は悪い連中のすぐ目の前にまで連れ出されている。相手はソーシャルメディアの力やモバイル端末の普及に付け込んで効果を高め、悪事の効率も高めつつある」(カピュリア氏)
そうした詐欺の手口は、下記のような形で現れる。
- 有名人の死亡に関する虚偽のニュース
- 世界の信じられないニュース
- 必見ビデオ
- スマートフォンや航空券やギフトカードがもらえるなどの触れ込み
友人が投稿したリンクや共有の多いリンクはソーシャルメディアでクリックされる確率が高く、瞬く間に拡散する。これは「ソーシャルプルーフィング」と呼ばれ、他のユーザーがクリックしたり承認したりした内容に対して個人が置く信頼と価値が高まる現象を指す。
さらに犯罪集団は、興味深いニュースやビデオや写真をユーザーに提示する「ライクジャッキング」という手口も使う。この手口ではFacebookの「いいね」ボタンに悪質なコードを仕込み、各種の犯罪行為に利用する。例えば悪質な投稿でユーザーを危険なサイトに誘導し、被害者に偽のアンケートに答えさせたり特典やサービスに応募させたりすることもある。
だが、企業ユーザーにとってさらに大きなソーシャルメディアリスクは、個人情報を見境なくインターネットに投稿し、攻撃者が利用可能な状態に置くことにある。「特に若い世代のユーザーは、インターネットで共有する情報を守ったり制限したりする訓練を積んでいないケースが多い。そうした世代が会社に入ってくれば、被害を招きかねない。企業にとってのプライバシーや重要なデータという概念になじみが薄いからだ」。バハドゥル氏はそう語る。
専門家によれば、攻撃側にとってソーシャルネットワークは最も攻撃が容易な場所であり、悪用は容易だ。企業のネットワークは高度化が進んでサイバーセキュリティを意識するようになった。だが教育を受けていないユーザーは、自分の個人情報の価値も、自分がどれほどのデータをWebでさらしているかも認識していないため、ソーシャルメディア攻撃の被害に遭う公算が大きい。米国新聞協会(American Press Institute)の最近の調査では、ミレニアルズ世代(2000年前後に社会に出た世代)の34%はインターネット上の自分の情報について不安はないと回答、46%は少しだけ不安があると答えた。
バハドゥル氏によると、これは職場の環境にも影響を及ぼす可能性があり、従業員は自分の個人情報を守るために適切な注意を払う必要がある。例えば、ユーザーがソーシャルメディアサイトごとにそれぞれ完全に異なるユーザー名とパスワードを設定しなければ(「パスワード疲れ」とも呼ばれる現象)、電子メールアカウントや銀行口座、さらには会社のアカウントがリスクにさらされる恐れもある。「(これらのことを従業員が学んでいれば)企業が基本的なセキュリティ対策について従業員を教育するコストは最小限で済む」とバハドゥル氏は話す。
ソーシャルメディア攻撃は、どれほど規模が小さく無害だったとしても、実入りのいいビジネスになっている。悪質なサイトへアクセスを呼び込むサイバー犯罪集団は、アフィリエートプログラムから報酬を受け取る。例えばSymantecの2015年版のインターネットセキュリティ脅威リポート「2015 Internet Security Threat Report」によれば、不法なアダルト出会い系サービスやWebカメラサイトでは、「アカウント登録したユーザー1人につき最大で6ドル、ユーザーがプレミアムサービスに登録すれば最大で60ドルを支払っているという。プレミアムサービスでは通常、クレジットカードを使って購読料を払わせる」という。ユーザー登録1件につき6ドルは大した額ではなくても、サイトを登録される情報の量だけでも十分に相当の利益が上げられる。
Trend Microのグローバル脅威コミュニケーションマネジャー、クリストファー・バッド氏は、「ユーザーがソーシャルメディアのリスクを認識して、Webに自分をさらし過ぎれば、自分だけでなく雇用主まで攻撃の格好の標的になり得るという認識を持たなければならない」と指摘。また「厳重に守られた金と守りが手薄な銀があれば、攻撃者は金ではなく銀を狙う」と警鐘を鳴らしている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
5
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
6
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
7
「Linuxサーバの長期運用とRed Hat Enterprise Linux」に関するアンケート
-
8
「IoT通信環境の構築・運用」に関するアンケート
-
9
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー