
ニュースでも話題になっているとおり、証券会社の口座乗っ取りが多発している。その手段のひとつであるフィッシング詐欺の被害も深刻化の一途を辿っている。
口座のログイン情報を抜き取って不正に株式取引を行うこの手口は、投資家にとって大きな脅威だ。自称「フィッシング詐欺研究家」の私(耕平)のメールボックスにも、毎日大量の証券会社を名乗る偽メールが押し寄せている。
いったい、どのような手法でログイン情報を盗み取るのか? 今回は野村證券、大和証券、SBI証券、マネックス証券の4社を装うフィッシング詐欺に潜入し、その全貌を明らかにしていく!
・その1:「野村證券」を装うフィッシング詐欺
まず驚かされるのは、証券会社を名乗る偽メールの量だ。私の迷惑メール専用ボックスには、1日に200通以上もの怪しいメールが届いている。
件名は「【重要】緊急メンテナンスのお知らせ」や「システム更新に伴う再認証のお願い」など、いかにもありそうな内容で送りつけられる。
そして今回最初に調査したのは、業界最大手「野村證券」を騙るフィッシング詐欺だ。
送信元のメールアドレスは一見すると本物っぽいものもあるが、よく見るとドメインが微妙に異なっている。種類はいろいろあるが、その一部を紹介しよう。
件名は「不正アクセス防止に向けた認証対応のお願い」というもの。
本文は「野村證券を装ったフィッシング詐欺による不正取引が多発しています。」で始まるような “お前が言うなよ” 的な内容だ。
ここから偽サイトに潜入する。
まず、見た目は本物のサイトそっくりだが、URLに注目してほしい。本物の野村證券のURLとは異なるのだ。
ここに「ANA」を装うフィッシング詐欺などで実践した、通称「1攻め」(すべてのフォームに「1」だけを入力する手法)で進んでいくことにした。
そうすると見事にログインができて、そのまま「1攻め」で進んでいく。
そのままログインに必要な情報を、「1」のみで入力したのち、個人情報の抜き取り完了。
数秒後、本物の野村證券のログイン画面に飛ばされる。
この時点で、ログイン情報の抜き取り完了である。ここから乗っ取りに気づくまで、自由自在に不正取引が開始されるということになる。
・その2:「大和証券」を装うフィッシング詐欺
次に「大和証券」を装うフィッシング詐欺を調査していこう。こちらも野村證券と同様、セキュリティ確認を装った偽メールが大量に送られてきている。
一例を出すと「【大和証券】セキュリティ強化のためのシステム更新について」という件名で、本文を簡潔に説明すると「セキュリティシステムを強化したから、ログインして個人情報を再登録してね」というもの。
リンクをクリックすると、URL以外は本物と全く同じ作りになっている。
そして、ここでも「1攻め」が炸裂。
「取引パスワード」の入力フォームでも、適当な英数字を入れると……
認証に成功した……らしい。
そうすると本物の大和証券のページではなく、なぜか親会社の「大和証券グループ」のホームページに飛ばされた。
もちろん、この時点でログイン情報の抜き取りは完了している。
・その3:ネット証券最大手「SBI証券」を装うフィッシング詐欺
3番目に調査したのは、ネット証券最大手の「SBI証券」を装うフィッシング詐欺だ。「SBI証券」の偽メールは、先に紹介した2社に比べてダントツに数が多かった。
その中でも私の迷惑メールボックスで多かったのは、「【SBI証券】セキュリティ環境に関するお知らせ」という件名のもの。
他にもかなりの種類があるが、今回はこの偽メールから潜入する。内容は先ほどの大和証券と同じくセキュリティ強化を謳っているが、少し巧妙だな……と思ったのは「下記リンクよりログインいただき、メッセージボックスにて詳細をご確認ください。」という文言でログインを促しているところだ。
そしてリンクをクリックすると、こちらも本物そっくりのログインフォームが姿を現す。
こちらは「1攻め」で潜入するも、阻まれてしまう。
そこでそれっぽいログイン情報を、それぞれに打ち込んで「ログイン」をクリックすると……
画面中央で数分グルグル回っている。
そして自動的に、本物のSBI証券のホームページに飛ばされた。
個人情報を抜き取るフィッシングサイトは、ログインフォームのみというシンプルな詐欺だが、逆にこういう方が危険だったりする。ネット証券ということもあり、投資家の皆さんには特に注意してもらいたい。
・その4:中堅ネット証券「マネックス証券」を装うフィッシング詐欺
最後に調査したのは、同じネット証券の「マネックス証券」を装うフィッシング詐欺だ。こちらもかなりの数の偽メールが出回っている。
こちらは今までの3社とは違い、「【マネックス証券】簡単ログインで30,000ポイントプレゼント!」など、主にキャンペーンのお知らせという切り口でログインを促している。
他にも「【マネックス証券】お客様限定特典:専属サービスと豪華宿泊・取引優遇のご案内」など、不正ログインなどの「恐怖」で煽るのではなく、「お得度」に全振りしていた。どちらにしても詐欺だけど……。
リンクをクリックすると、もう当たり前のように本物と同じログインフォームが表示される。
さて、このフィッシング詐欺に「1攻め」は通用するのか……
楽勝だった。
「取引タイプ」を選択すると、次のページでキャンペーンに必要ということで「取引パスワード」の入力を促される。
ちなみにここでは「1攻め」が通用しなかったため、それっぽいパスワードもどきを入力すると……
「認証が完了しました」と表示されて……
本物のページに飛ばされた。
しかしなぜかトップページではなく、お客様サポートのページだった。すぐに被害を申告できるよう、配慮してくれたのだろうか? 詐欺のクセに。
・被害に遭わないために
今回4社の証券会社を装うフィッシング詐欺を調査した結果、その手口の巧妙さと危険性がよく分かった。まず4社とも、すべてが本物そっくりのフィッシングサイトということが何より恐ろしい。
実際に連日報道されているほど、被害は拡大している。ただし口座乗っ取りの手口は、ウイルスに感染させて抜き取る方法なども猛威を振るっていることを覚えておいてほしい。そんなあらゆる手口の中の1つが、今回紹介したフィッシング詐欺というわけだ。
というわけで、フィッシング詐欺から身を守る方法として、いつも同じことを言うようだが……
「メールやSMSから、直接サイトにアクセスしないこと」
これを、とにかく徹底していただきたい。
証券口座には多額の資金が入っていることが多く、一度の不正アクセスで取り返しのつかない損失を被る可能性がある。公式アプリの利用、二段階認証の設定、定期的な取引履歴の確認など、複数の防御策を組み合わせることで、大切な資産を守ることができるだろう。
投資で利益を得ても、不正アクセスによって被害を遭ったら元も子もない。まずはセキュリティ対策をしっかりと行うことが重要ではないだろうか。詐欺グループの手口は日々進化しているなか、この記事が被害防止の一助になれば幸いである。
参考リンク:野村證券、大和証券、SBI証券、マネックス証券
執筆:耕平
Photo:RocketNews24.
▼メールからのログインは絶対にダメ!
耕平
































【完全敗北】自称フィッシング詐欺研究家が100%騙された最恐の手口とは?
【笑わせるな】『警察庁』を名乗る新手で雑すぎる詐欺が横行中! 謎の ”ギャング活動容疑” から150万円の振込を要求する手口とは?
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【警告】「SAISON CARD Netアンサー」を騙るフィッシング詐欺のクオリティが激ヤバ…セゾンカードユーザーは一読必須!
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
編集長が選ぶ! ホントに美味しい「チキン」ランキング ベスト8! / 第26回おすすめ〇〇選手権
【4コマ】魔王軍はホワイト企業 1844話目「忘年会⑩」
【1900円】群馬のブラジリアンタウン大泉町の「ブラジル料理食べ放題」が本場すぎて笑った / 店員も客も全員ブラジル人で完全に海外旅行
渡航自粛下の「築地場外市場」で客足と飲食価格を調べに行ったら、トンデモない値段のラーメン発見! 良心的すぎだろッ!!
【注意喚起】日本最南端のランチ食べ飲み放題のお店で爆食した結果 → コスパが良すぎて、その日がここで終了する可能性あり
【美濃焼】おうちカフェ食器10点入り3980円の福袋が大正解! ただ、ひとつだけ不満な点もあった…
全国で4か所! 牡蠣もアワビも食べ放題の超豪華バイキングが圧巻「大江戸温泉物語Premium 鬼怒川観光ホテル」
【家焼肉】プロの料理人は言った。「そんなの業スーでザブトンですよ」と。〜ぼっち忘年会最強プラン決定戦〜
【4コマ】魔王軍はホワイト企業 1840話目「忘年会⑥」
【悪夢かよ】横浜・伊勢佐木町の激安ホテルがアウトレイジ過ぎて震えた / まさかあの会長のホテルだったとは…夕食・朝食付き&25時間滞在OKで1泊7300円
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
中国「渡航自粛勧告」から1週間経った、東京・浅草を見に行ってみた
中国の「渡航自粛勧告」から2週間、現在の「奈良公園」で目の当たりにした意外な光景
【納得】ガストの「ジョブチューンで唯一不合格だった」メニューを食べてみた → 不合格にする気持ちがわかった
【検証】10年間ほぼ毎日飲んでる「コーヒー」を1週間断ってみたらこうだった
【は?】楽天で見つけた「在庫処分セール半額おせち」を買ってみた結果 → 届いた数日後にブチギレかけた
【雑草対策】カインズで598円「撒くだけで防草できる人工砂」の効果がヤバ過ぎた / お財布にも環境にも優しい超画期的アイテム
【検証】「スタバはどのサイズを頼んでも量は一緒」という動画が出回る → 実際に試してみた
【事故】楽天で買った『訳ありB級フルーツ福袋』を開封した翌日、妻から信じられないLINEが来た「メロンが…」
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【危険度大】「三井住友銀行」を名乗るフィッシング詐欺が横行中 / 本物そっくりのクオリティに最大限の注意を
【警告】イオンカードユーザー必読!「イオンカード」を騙るフィッシング詐欺に潜入したらクオリティがヤバすぎた
【警告】JR東日本の「えきねっと」を騙るフィッシング詐欺に要注意! 確実にカード情報を抜き取る危険な手口から身を守る方法とは?
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【注意喚起】auPAYを名乗るフィッシング詐欺が激増中!新しいパターンで個人情報を抜き取る偽サイトにも要注意
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
2023年最新版! Amazonを名乗るフィッシングメールの件名にある謎ワード【重なら】の正体を考察してみた
【激怒】「日本赤十字社」を装って寄付を呼びかけるフィッシング詐欺がかなり悪質!騙されないために覚えておくこと
【警告】PayPayを名乗るフィッシング詐欺が拡散中! 今までに無い新しいパターンの手口とは?