ビッシング、スミッシング、プリテキスティング
音声ベースの攻撃(ビッシング)とSMSベースの攻撃(スミッシング)を学び、プリテキスティングが信じやすい偽の状況を作って被害者を操る仕組みを理解します。
「ビッシング、スミッシング、プリテキスティング」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
メールを超えたソーシャルエンジニアリング
フィッシングは大きく報道されがちですが、攻撃者は複数の通信チャネルを使って被害者を操ります。ビッシングは音声通話、スミッシングはSMSテキストメッセージを利用します。また、プリテキスティングとは、被害者が依頼に従うべき理由を正当化するために、信じられそうな偽の状況(口実)を作り上げる行為です。これらの攻撃が成功するのは、被害者が無知だからではなく、権威を信頼する、役に立ちたいと思う、プレッシャーの下では指示に従うといった、人間の根本的な心理を悪用するためです。
ビッシング:音声を利用したフィッシング
ビッシング(音声フィッシング)は、電話で被害者を操ります。よくある口実には、未納税による逮捕をちらつかせるIRS職員、疑わしい取引を警告する銀行の不正利用対策部門、ウイルスを検出したと主張するテクニカルサポート、本人確認を要求する政府給付窓口などがあります。攻撃者は発信者番号スプーフィングを使い、正規の組織の電話番号を表示させます。自動音声によるビッシングキャンペーンは大規模に実行され、その後、関心を示した被害者を実際のオペレーターにつなぎます。音声通話はリアルタイムで行われるため、プレッシャーが生じ、冷静な判断が難しくなります。
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationスミッシング:SMSを利用したフィッシング
スミッシング(SMSフィッシング)は、テキストメッセージでフィッシングの誘い文句を送ります。よくあるスミッシングメッセージは、悪意のあるリンクを含む偽の追跡通知を使って宅配業者(FedEx、UPS、USPS)になりすますもの、疑わしい請求を警告する銀行からの通知、アカウントの問題を知らせる携帯電話会社からの通知などです。スミッシングのURLには、URL短縮サービスや類似ドメインが使われることがよくあります。モバイルユーザーはデスクトップユーザーより脆弱である可能性があります。画面が小さいためURLの確認が難しく、モバイルブラウザーでは完全なアドレスが表示されないことも多いためです。SMSには本質的な信頼性もあり、ユーザーはメールよりテキストメッセージに素早く反応する傾向があります。
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersプリテキスティング:偽の状況を作る技術
プリテキスティングとは、ソーシャルエンジニアリングによる依頼の背景を作るために、偽でありながら信じられそうな状況をでっち上げることです。説得力のある口実がなければ、機密情報の要求や通常とは異なる操作の依頼は、すぐに疑いを招きます。プリテキスティング攻撃者は、システムへのアクセス方法を教えてほしい新しいIT請負業者、財務記録へのアクセスを必要とする監査人、あるいは「中に入れてほしい」と頼む納入業者の配達員などになりすますことがあります。口実は複雑である必要はありません。標的が従う前に確認しようと思いとどまらない程度に、もっともらしければ十分です。
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestソーシャルエンジニアリングの心理学
Robert Cialdiniの影響力の原理は、ソーシャルエンジニアリングが成功する理由を説明します。権威 — 人は権威者だと思う相手(CEO、IRS、警察など)に従います。緊急性/希少性 — 時間的なプレッシャーによって、慎重な評価が妨げられます(「次の10分以内に対応してください」)。社会的証明 — 人は他人がしていることをまねします。好意 — 人は信頼できる相手や感じのよい相手に従います。返報性 — 人は受けた親切に報いなければならないと感じます。コミットメント — 小さな約束をすると、人はより大きな約束も果たそうとする傾向があります。これらの原理を理解すると、セキュリティ意識向上の担当者は、より効果的な対抗メッセージを作成できます。
発信者番号スプーフィング技術
最新のVoIP技術により、発信者番号スプーフィングは簡単に実行できます。SpoofCard、Twilio、さまざまなVoIP APIなどのサービスを使えば、誰でも電話をかける前に表示される発信者番号を任意の番号に設定できます。攻撃者は、銀行のカスタマーサービス窓口、政府機関、または被害者自身の番号(近隣番号スプーフィング)を日常的に偽装します。STIR/SHAKENフレームワーク(Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs)は、発信者番号を暗号学的に認証するため米国で義務化されましたが、導入は完全ではありません。本人確認の際に、発信者番号だけを決して信用しないでください。
ヘルプデスクを狙うビッシング
ヘルプデスクのスタッフは、ユーザーを支援することが仕事であるため、ビッシングの格好の標的になります。この役割が、セキュリティ手順との間に自然な緊張を生み出すためです。典型的な攻撃では、攻撃者が重要な会議の前にロックアウトされ、緊急にアカウントをリセットする必要がある上級社員を装って電話をかけます。権威と緊急性によるプレッシャーによって、善意のヘルプデスク担当者が確認手順を省略してしまうことがあります。2020年に起きた著名なTwitterへのハッキングは、Twitterの従業員を狙ったビッシング攻撃から始まり、内部ツールへのアクセスが奪われました。ヘルプデスクには、緊急性にかかわらず省略できない厳格な本人確認手順が必要です。
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencySIMスワッピング攻撃
SIMスワップ攻撃は、携帯電話会社のカスタマーサポートを標的とするビッシングとソーシャルエンジニアリングを組み合わせた攻撃です。攻撃者は被害者になりすまして携帯電話会社に電話をかけ、データ侵害やソーシャルメディアから入手した本人確認の質問への回答を示し、被害者の電話番号を攻撃者が管理するSIMカードへ移すよう担当者を説得します。番号を乗っ取られると、SMSベースのMFAコードがすべて攻撃者に送られ、メール、銀行、暗号資産のアカウントを乗っ取られる可能性があります。SIMスワッピングによって、数百万ドル相当の暗号資産が盗まれた事例もあります。
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsビッシング/スミッシングの検出と調査
ソーシャルエンジニアリング攻撃を検出するには、従業員からの報告と技術的なログを組み合わせる必要があります。すべての従業員が、疑わしい電話やテキストを報告する方法を知っている必要があります。理想的には、メール内のワンクリックボタンや専用のメールエイリアス(phishing@company.com)を用意します。技術的な指標には、偽装された番号からの着信を示す通話ログ、着信の直後にヘルプデスクでパスワードリセットが行われたことを示すSIEMアラート、通常の勤務時間外に行われたアカウントアクセスの変更などがあります。インシデント後には、メールログや認証イベントと併せて、電話記録やSMSログが重要なフォレンジック証拠となります。
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesプリテキスティングへの対策
プリテキスティングへの対策には、感じているプレッシャーにかかわらず、従業員が一貫して従う確認手順を確立する必要があります。主なポリシーには、通常とは異なる依頼に応じる前に、確立済みの別のチャネルで必ず本人確認を行うこと、経営幹部との通信に合言葉の仕組みを設けること、組織内の権威者からの依頼であっても確認を求められて不快に思うことはないと従業員に教育すること、そして多少の不便が生じても手順に従うことが評価される、セキュリティを重視する文化を作ることが含まれます。抜き打ちのソーシャルエンジニアリングテストによって、トレーニングが実際に効果を発揮しているかを測定できます。
フィッシングチャネルの比較
Security+試験では、フィッシングのチャネルを明確に区別してください。フィッシングはメール経由です。ビッシングは音声/電話経由です。スミッシングはSMSテキスト経由です。ファーミングは、クリックを必要とせずDNSをリダイレクトします。いずれも、認証情報の開示、金銭の送金、マルウェアのインストールを被害者に行わせるという同じ目的を持ちますが、配信方法と対策は異なります。メールには技術的な防御策(SPF/DKIM/DMARC/サンドボックス)がありますが、音声とSMSには技術的な対策がはるかに少ないため、これらのチャネルではユーザーへの意識向上トレーニングがさらに重要になります。
理解度チェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、ビッシングが発信者番号スプーフィングを使った電話で権威者になりすまし、認証情報や操作を引き出すこと、スミッシングがSMSでフィッシングの誘い文句を送り、モバイルユーザーはURLを確認しにくいこと、そしてプリテキスティングが通常とは異なる依頼を正当化する、信じられそうな偽の状況を作ることを学びました。これらの攻撃には、厳格な本人確認手順、帯域外の確認、従業員トレーニングで対処します。次は、テールゲーティングとベイティングを通じた物理的なソーシャルエンジニアリングについて学びます。
AI チューターと学ぶ Security+ Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 30
- レッスン
- 120
よくある質問
「ビッシング、スミッシング、プリテキスティング」レッスンは無料ですか?
はい。「ビッシング、スミッシング、プリテキスティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「ビッシング、スミッシング、プリテキスティング」で何を学びますか?
音声ベースの攻撃(ビッシング)とSMSベースの攻撃(スミッシング)を学び、プリテキスティングが信じやすい偽の状況を作って被害者を操る仕組みを理解します。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「ビッシング、スミッシング、プリテキスティング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- フィッシング、スピアフィッシング、ホエーリング
- ビッシング、スミッシング、プリテキスティング
- 物理的ソーシャルエンジニアリング:テールゲーティングとベイティング
- セキュリティ意識向上トレーニングとフィッシング対策