何を学ぶか
- フィッシングの一般的な兆候を認識します。
- 送信者、リンク、添付ファイル、QR コードを検査します。
- 金銭、データ、またはサインインを伴うリクエストを検証します。
- 予期しない MFA プロンプトに応答する。
- 攻撃を報告し、ミス後のダメージを制限します。
なぜフィッシングが機能するのか
攻撃者は、ユーザーに資格情報を明らかにさせ、サインインを承認させ、送金させ、ファイルを開かせ、QR コードをスキャンさせ、ソフトウェアをインストールさせようとします。 AI により、洗練されたパーソナライズされたメッセージの作成が容易になるため、完璧なスペルは信頼性の証拠にはなりません。
出典: ENISA の 2025 年の脅威状況 そして CERT ポルスカ、2026 年 6 月.
攻撃者は感情を悪用します
圧力 + 秘密 + 異常な要求 は特に強い警告です。
警告標識
送信者
- 表示名ではなく完全なアドレスを検査します。
- 変更された文字を探します。
- 文体の突然の変化に注目してください。
anna@company.com
anna@cornpany.comメッセージ
- 脅威、緊急性、または秘密。
- 変更された銀行口座。
- パスワード、MFA、またはリモート アクセスの要求。
リンク
- クリックせずにプレビューします。
- 実際のドメインを右から読み取ります。
- 南京錠はサイトを正直にしません。
microsoft.customer-help.example添付ファイルとQR
- マクロや編集を有効にしないでください。
- ZIP、HTML、および実行可能ファイルには注意してください。
- 予期しない QR を使用してサインインしないでください。
ミニチャレンジ
あなたはいくつの危険信号を見つけることができますか?
答えを明らかにする
少なくとも 6 つ: 類似ドメイン、緊急性、機密性、異常なリクエスト、手順の回避、独立した検証のブロック。
停止 — 確認 — 報告
停止
クリックしたり、返信したり、QR コードをスキャンしたり、添付ファイルを開いたりしないでください。
チェック
既知の番号に電話するか、新しいメッセージを開始するか、公式アプリを開きます。不審なメッセージに記載されている連絡先の詳細は決して使用しないでください。
報告
組織のレポート ボタンを使用するか、IT にお問い合わせください。メッセージを分析できるようにしておきます。
お金、データ、アイデンティティ
銀行詳細の変更、緊急の支払い、ギフトカード、仮想通貨、顧客リスト、承認を回避するあらゆるリクエストを個別に検証します。音声、ビデオ、文章のスタイルは AI で鍛えられます。
- すでに知っている番号を使用して折り返し電話します。
- 4つの目の原則を適用します。
- 明らかな経営陣の要請であっても、正式な承認に従います。
パスワード、パスキー、MFA
一意のパスワードと承認されたパスワード マネージャーを使用してください。予期しないメッセージに従って認証情報を入力したり、MFA コードを共有したりしないでください。パスキーやセキュリティ キーなどのフィッシング耐性のある FIDO/WebAuthn は、最も強力な保護を提供します。
クリックしたらどうなりますか?
リンクを開いただけです
ページを閉じて何もダウンロードせず、関連する時間とデバイスを IT 部門に伝えてください。
資格情報またはMFAコードを入力しました
すぐに報告し、公式サイトからパスワードを変更し、再利用したパスワードを更新し、不明なセッションをサインアウトしてください。
ファイルを開いた、またはソフトウェアをインストールした
デバイスの使用を停止し、証拠を保存し、IT チームの指示に従ってください。
お金を送金したり、カードデータを共有したりしました
直ちに銀行および組織に連絡し、証拠を保存し、犯罪の疑いがあることを報告してください。
沈黙は最悪の反応です。 迅速なレポートにより攻撃を阻止できます。間違いは非難するのではなく、サポートと学習につながるべきです。