午前I問題

フィッシング攻撃の手口に関する記述として、適切なものはどれか。

ア)スピアフィッシングは、不特定多数に同一内容のメールを大量送信し、確率的に少数の被害者を得ることを狙う攻撃である。

イ)BEC(ビジネスメール詐欺)は、経営者や取引先になりすまし、偽の送金指示メールを経理担当者等に送りつけて金銭を騙し取る攻撃である。

ウ)ホエーリングは、企業の一般従業員を標的とし、業務システムのログイン情報を窃取する攻撃の総称である。

エ)ビッシングは、SMSメッセージ内のリンクから偽サイトへ誘導し個人情報を窃取する攻撃である。

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。不特定多数への無差別送信は通常の(ばらまき型)フィッシングの説明です。スピアフィッシングは特定の個人・組織を事前調査した上で狙う標的型の手口です。
  • イ)正解。BEC(Business Email Compromise)は経営層や取引先になりすまして偽の送金・口座変更指示を送り、金銭を騙し取る攻撃です。マルウェアを用いない「なりすましメールのみ」で完結する場合も多い点が特徴です。
  • ウ)不正解。ホエーリング(Whaling)は経営幹部など「大物(Whale)」を狙う攻撃であり、一般従業員を標的とする説明は誤りです。
  • エ)不正解。これはスミッシング(Smishing:SMS + Phishing)の説明です。ビッシングは電話(Voice)を用いた音声フィッシングを指します。
用語標的・手段
スピアフィッシング特定の個人・組織を狙うメール
ホエーリング経営幹部等の「大物」を狙う
BEC経営者・取引先へのなりすまし送金詐欺
スミッシングSMSを悪用
ビッシング音声通話を悪用

午前II問題

近年増加しているQRコードフィッシング(クイッシング:Quishing)の特徴と対策に関する記述として、適切でないものはどれか。

ア)QRコードは画像であるため、従来のメールセキュリティゲートウェイのURLフィルタやリンクのテキスト解析だけでは検知が困難な場合がある。

イ)攻撃者は正規のログインページを模倣した偽サイトのURLをQRコード化し、印刷物やメール添付のPDFに埋め込んで従業員にスキャンさせる。

ウ)QRコードは私物のスマートフォンでスキャンされることが多く、その場合、業務端末に導入されたエンドポイントセキュリティ対策の保護範囲外で偽サイトにアクセスされるおそれがある。

エ)QRコードは仕様上、埋め込めるURLの文字数に制約があるため、複雑なフィッシングサイトのURLを埋め込むことは技術的に不可能である。

午前II の解答・解説を見る

正解: エ

解説:

  • ア)正解の記述。QRコードは画像データであり、メールゲートウェイのテキストベースURLフィルタでは検知漏れが生じやすいという指摘は妥当です。
  • イ)正解の記述。実際に偽ログインページへ誘導するQRコードを請求書PDFや配送通知に偽装して送る手口が報告されています。
  • ウ)正解の記述。私物スマートフォンでスキャンされた場合、業務端末向けのEDRやプロキシフィルタが機能せず、対策の穴になり得ます。
  • エ)不適切な記述(誤り)。QRコード(特にQRコードVersion 40相当)は数千文字規模のデータを格納可能であり、長いURLやリダイレクトチェーンを埋め込むことも技術的に十分可能です。文字数制約により複雑なURLが埋め込めないという記述は誤りです。

午後問題

H社の経理部に、取引先の代表取締役を名乗る人物から以下のメールが届いた。

受信メール概要

  • 送信者表示名:「株式会社I商事 代表取締役 〇〇」
  • 送信元アドレス:ceo-itrading@gmai1.co.jp(H社の取引先である「I商事」のドメインとは異なる)
  • 本文:「極秘のM&A案件のため至急対応してほしい。添付の振込先口座に本日中に3,000万円を送金してほしい。他の役員には内密に進めているため電話等での確認は控えてほしい」
  • 過去の取引先とのメールスレッドの一部(件名・署名)を引用しており、一見すると自然なやり取りに見えた

経理担当者は違和感を覚えたが、上長が出張中で確認が取れず対応に迷っている。

設問1

この攻撃の名称を答え、送信元アドレスに着目して、この攻撃を見破る手がかりとなった技術的な特徴を1つ述べよ。

設問1の解答・解説を見る

正解例:

  • 攻撃の名称:BEC(ビジネスメール詐欺)
  • 手がかり:送信元ドメインが正規の取引先ドメインと異なる(類似文字を使ったなりすましドメイン、“gmai1.co.jp”のように”l”を”1”に置換する等のタイポスクワッティング)。

解説・採点基準(計15点):

採点項目キーワード配点
攻撃の名称BEC/ビジネスメール詐欺6点
手がかりドメインの相違/なりすまし/類似文字置換7点
表示名とアドレスの不一致への言及送信者表示名とアドレスの乖離2点(部分点)

解説: BECは「至急」「内密に」「他者への確認を控えるよう指示」といった、心理的に確認プロセスを回避させる文言が特徴です。送信元アドレスのドメインを正規の取引先ドメインと丁寧に照合することが第一の見破り方となります。

設問2

このようなBECを技術的に検知・防止するための送信ドメイン認証技術の名称を1つ挙げ、その仕組みを50字以内で説明せよ。また、組織として実施すべき運用上の対策を1つ述べよ。

設問2の解答・解説を見る

正解例:

  • 技術の名称:DMARC(Domain-based Message Authentication, Reporting and Conformance)
  • 仕組み:SPF・DKIMの認証結果とFromヘッダのドメインを突合し、不一致メールの拒否や隔離をポリシーとして指定できる仕組み。
  • 運用上の対策:高額送金や口座変更を伴う依頼は、メールのみで完結させず、あらかじめ登録された電話番号への架電など別経路での再確認(コールバック確認)を必須とする社内規程を整備する。

解説・採点基準(計15点):

採点項目キーワード配点
技術名称DMARC(SPF・DKIMのみの回答は部分点)4点
仕組みの説明SPF/DKIMとFromの突合/ポリシーによる拒否・隔離6点
運用対策別経路での再確認(コールバック等)/承認フローの複数人化5点

解説: DMARCはSPF(送信元IPの正当性検証)とDKIM(電子署名による改ざん検知)の結果を踏まえ、実際に利用者が目にするFromヘッダのドメインとの整合性を検証する仕組みです。ただし、なりすましドメイン自体を正規に取得・認証設定して送信された場合はDMARCだけでは防げないため、送金指示のような重要な依頼は必ずメール以外の経路で確認する運用ルールが不可欠です。

重要キーワード

用語説明
フィッシング実在する組織や人物になりすまし、認証情報や金銭を騙し取る攻撃の総称
BEC(ビジネスメール詐欺)経営者・取引先へのなりすましにより偽の送金指示を行い金銭を騙し取る攻撃
クイッシング(QRコードフィッシング)偽サイトのURLをQRコード化し従来のURLフィルタを回避する手口
DMARCSPF・DKIMの結果とFromドメインを突合し、なりすましメールへの対処方針を指定する仕組み
SPF送信元メールサーバのIPアドレスがドメイン管理者の許可したものかを検証する技術
DKIMメールに電子署名を付与し、送信中の改ざんや送信元の正当性を検証する技術

まとめ

  • 午前I視点: スピアフィッシング・ホエーリング・BEC・スミッシング・ビッシングは「標的の範囲」と「利用する通信手段」で整理し混同を避ける
  • 午前II視点: クイッシングはQRコードという媒体特有の検知回避性が問われる。文字数制約など誤った技術的制約に関する引っかけ選択肢に注意
  • 午後視点: BECはなりすましドメインの技術的な見破り方(SPF/DKIM/DMARC)と、メール以外の経路での再確認という運用対策の両方を説明できるようにする