Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「機密扱いで頼む」との社長メール、実は詐欺 - 日本語「BEC」見つかる

日本語で記載された「ビジネスメール詐欺(BEC)」が国内で確認されたとして、情報処理推進機構(IPA)は、類似した手口に注意するよう呼びかけている。

同機構によると、7月に入り、サイバー情報共有イニシアティブ「J-CSIP」の参加企業から、日本語によるビジネスメール詐欺の報告がはじめて寄せられたという。これまでも「BEC」に関する17件の情報提供を受けてきたが、いずれも英語によるものだった。

今回確認されたメールでは、「最高経営責任者」などとして実際のCEOの氏名を署名に記載。メールの差出人の表示において、CEOの氏名とメールアドレスを詐称していたほか、メールの本文では受信者に他言させないよう「内々に機密扱いでお願いしたい」などと話を持ちかけていた。

さらに「金融庁の取り決めでやりとりはすべてメールで行う」などと説明。弁護士に対してCCによる同報送信を行うよう指示する一方、弁護士事務所に似せた偽ドメインのメールアドレスを記載。

あたかも第三者である弁護士が介在する正規の依頼であり、対応を怠ると問題が発生するかのように見せかけるなど、ソーシャルエンジニアリングのテクニックを用いて信用させようとしていた。

20180827_ip_001.jpg
日本語によるビジネスメール詐欺の文面。差出人は実在する人物やメールアドレスを詐称していた(画像:IPA)

(Security NEXT - 2018/08/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「東京五輪の無料チケット」で誘うメールに要警戒 - 攻撃計画が進行中
対応コストともなう「サイバー攻撃」「内部犯行」、43.9%が経験
約4割に「BEC」受信経験 、受信者の8.7%が送金 - 5億円以上のケースも
定例パッチ公開日、盆休みを直撃 - 夏期休暇に備えてセキュリティ対策を
「情報セキュリティ白書2018」が発売 - PDF版はアンケート回答で無料
BEC被害、4年半強で7.8万件 - 被害額は125億ドル超
企業の約8割が「BEC」を経験 - 件名に「Re:」「Fwd:」追加が1.5倍
擬似フィッシング攻撃によるトレーニングサービスをバージョンアップ - ソフォス
国内組織狙うBEC、情報盗んで海外展示会事務局になりすまし - 実被害も
研究者が注目した「10大脅威」、具体的な手口や対策は? - IPAが解説資料