仮想通貨におけるソーシャルエンジニアリング攻撃とは
仮想通貨ウォレットのシードフレーズを盗み取る手口はさまざまですが、多くの詐欺はソーシャルエンジニアリング(人の心理を悪用した詐欺)が根本にあります。たとえば偽のメールを送ったり、仮想通貨サービスの偽サイトを作成したり、マルウェアを仕込むなど、手法は多岐にわたりますが、最終的には人間の判断ミスを狙っています。
情報セキュリティの分野で「ソーシャルエンジニアリング」とは、被害者を巧みに誘導し、詐欺師の思い通りに行動させる手法を指します。多くの場合、この心理的な操作だけで十分な被害が発生します。では、なぜこれほど効果的なのでしょうか?
ソーシャルエンジニアリングとは?
ソーシャルエンジニアリングは、人をだまして機密情報を引き出したり、セキュリティを損なう行動を取らせたりする「心理操作」の一種です。仮想通貨分野では、シードフレーズや秘密鍵を騙し取ったり、不正なアドレスへ送金させたり、マルウェアをインストールさせたりする手口に使われます。
たとえば「従業員になりすまして個人アカウントへアクセスする」といった手法も一般的です。ソーシャルエンジニアリングは人間のミスを利用するため、他の技術的な攻撃よりも発見が難しいのが特徴です。
人間のミスは、ソフトウェアやOSの脆弱性を狙うマルウェア攻撃よりも予測しづらいため、ソーシャルエンジニアリングはセキュリティ対策をすり抜ける確率が高くなります。
ソーシャルエンジニアリング攻撃の仕組み
ソーシャルエンジニアリング攻撃は主に2段階で行われます。まず攻撃者はターゲットとなる人物や組織について、侵入口やセキュリティ体制などの情報を収集します。
次に、詐欺師はターゲットの信頼を得るために、機密情報の開示や重要なリソースへのアクセスなど、安全な行動に反するインセンティブを与えます。
この種の攻撃は驚くほどシンプルです。攻撃者は、忙しい・油断している・信頼しやすい人をうまく誘導し、指示通りに行動させるだけでよいのです。有名な例として、Twitter社の従業員をだまして内部プロセスへのアクセス権を得た事件があります。このアクセスを利用し、ジョー・バイデン氏やイーロン・マスク氏、ビル・ゲイツ氏、カニエ・ウェスト氏など著名人のアカウントを乗っ取り、数百万人のフォロワーからBitcoinを詐取しました。
これらの攻撃は非常に簡単に実行でき、ほぼ同じパターンで繰り返されます。
- まず、攻撃者がターゲットを特定し、調査します。
- 次に、信頼関係を築き、被害者との関係性を深めます。
- 信頼が得られた段階で、実際の攻撃を仕掛けます。
- 被害者が目的の行動を取ったら、攻撃者は撤退します。
こうした攻撃は、メールのやりとりやSNSでの会話など、日常的なコミュニケーションを装って行われます。最終的には、個人情報を第三者に渡したり、マルウェアに感染したりするリスクにつながります。
主なソーシャルエンジニアリング攻撃の種類
仮想通貨分野でよく見られるソーシャルエンジニアリング攻撃の種類を紹介します。
1. フィッシング攻撃
フィッシング攻撃は、信頼できる企業を装った偽のメールやSMSを送り、シードフレーズやパスワードなどの機密情報を盗み取る手法です。
主に2つのタイプがあります:
スパム・フィッシング:不特定多数に大量送信されるメールやメッセージです。誰かが引っかかるのを期待しています。
スピア・フィッシング:ターゲットを絞って攻撃する手法です。攻撃者は事前に被害者について詳しく調べ、信頼できそうな内容で個別にだまします。著名人や経営幹部、政治家などが狙われやすい傾向があります。
Tangemコミュニティでは、フィッシング攻撃と対策 についても解説しています。
2. なりすまし(プリテキスティング)
なりすまし(プリテキスティング)は、攻撃者が架空の状況を作り出して、被害者から機密情報を引き出す手口です。信頼を得るため、より説得力のある演技が求められます。たとえば銀行の従業員を装い、顧客にパスワードや個人情報の確認を求める電話をかけるなどが該当します。こうした電話は見破りにくく、成功率も高いのが特徴です。フィッシングメールやSMSよりも気付きにくいため、注意が必要です。
3. ベイティング攻撃
ベイティング攻撃は、無料のUSBやCDなどをオフィスや大学などの公共の場に置き、拾った人が自分のパソコンに接続することでマルウェアに感染させる手法です。ソーシャルエンジニアリングの中では比較的少ないタイプですが、メール添付の「無料ソフト」なども同様に危険です。不審なファイルやリンクには十分注意しましょう。
4. スケアウェア
スケアウェアは、「あなたのパソコンがウイルスに感染しています」といった偽の警告やポップアップを表示し、ウイルス除去ツールのダウンロードを促します。しかし実際には、そのツール自体がマルウェアであり、ダウンロードすると攻撃者にデータを盗まれる危険があります。また、偽のセキュリティソフトを購入させたり、ログイン情報などの機密情報を入力させたりするケースもあります。
5. クイドプロクオ(Quid Pro Quo)
クイドプロクオ攻撃は、「見返り」を装って個人情報を引き出す詐欺です。攻撃者は「パソコンの不具合を直します」などと持ちかけ、メールアドレスやパスワードなどの機密情報を聞き出そうとします。親切を装っていますが、実際はあなたの個人情報を狙っています。この手口で得た情報は、なりすましや詐欺などに悪用される可能性がありますので、知らない人に個人情報を渡さないよう注意しましょう。
Tangem安全性クイズで、ソーシャルエンジニアリング詐欺への備えをチェックしましょう。
ソーシャルエンジニアリング攻撃のターゲットは?
ソーシャルエンジニアリング攻撃は、個人・組織・企業を問わず標的となります。経営幹部や著名人、機密情報にアクセスできる人が狙われやすいですが、セキュリティ対策が不十分な組織や企業も標的となります。
特に若年層や新入社員は、サイバーセキュリティの知識や経験が乏しいため、攻撃のリスクが高くなります。企業はこうした従業員への教育を徹底し、リスクを周知することが重要です。
ソーシャルエンジニアリング攻撃の見抜き方
- 知らない送信者からのメッセージには慎重に対応しましょう。メールやSNSのプロフィールを調べ、偽アカウントによる詐欺を防ぎます。やりとり前に必ず調査しましょう。
- メッセージの送信者が本人かどうかを必ず確認しましょう。不審な場合は、直接対面や電話で本人確認を行うのが安全です。特に乗っ取りやなりすましが疑われる場合は要注意です。
- Webサイトの正当性を確認するには、URLや画像の品質、ロゴをチェックしましょう。誤字や古い情報があれば注意が必要です。不審に感じたらすぐに離脱しましょう。
- 「うますぎる話」には要注意です。個人情報(メールアドレス含む)を安易に渡すと、悪用・転売される恐れがあります。
- メール内の不審なリンクやファイル名にも注意しましょう。文脈や送信タイミングが不自然な場合は、添付ファイルやリンクを開かないようにし、安全性を十分確認してください。
ソーシャルエンジニアリング攻撃を防ぐポイント
次のポイントを守ることで、被害を未然に防ぐことができます:
- 不審なメールやメッセージ内のリンクはクリックしない。
- 強力なパスワードを使い、アカウントを保護する。
- 利用可能な場合は多要素認証(MFA)を設定する。
- アプリやOSは常に最新の状態に保ち、脆弱性を修正する。
- SNSや公開フォーラムで個人情報を公開しすぎない。
- Twitterなどのクイズで、初めて遊んだゲーム名や母親の旧姓、ペットの名前、出生地などの個人情報を答えない。
仮想通貨ユーザーを狙うソーシャルエンジニアリング詐欺
仮想通貨ユーザー(初心者・上級者問わず)を狙ったソーシャルエンジニアリング詐欺も増えています。
Coinbaseリセット詐欺
2024年2月、調査員ZachXBT氏が「Coinbaseリセット詐欺」と呼ばれる手口を指摘しました。攻撃者は個人情報を集め、Coinbaseのログイン情報リセットを促して被害者をだまします。実際に1,400ETH(約400万ドル相当)以上を失った事例もあります。被害を防ぐには、2FAなど追加のセキュリティキーを利用し、パスワードやメールアドレスの使い回しを避け、不審なログイン要求には注意しましょう。
コミュニティ内では、攻撃者が暗号資産取引所の内部情報を持っているのではないか、あるいはCoinbaseスタッフを装っているのではないかという憶測も出ています。興味深いことに、詐欺師同士が互いにだまし合うケースも報告されており、こうした犯罪行為の実態は非常に曖昧です。
メール詐欺
暗号資産詐欺の被害者には、取引所やウォレット、DeFiプロジェクトのサポートを装ったメールが届くことがあります。内容は「アカウントがハッキングされたので至急復旧が必要」などの定型文が多いです。詐欺師は「テクニカルサポート」を名乗り、新しいシードフレーズの発行を提案しますが、実際には古いシードフレーズの入力を求めてきます。これは典型的な罠で、被害者がWebサイトや特定の場所に誘導されることなく、やりとりだけで完結する詐欺です。
便利サービス詐欺
「資産を失いたくない」という不安だけでなく、「手間を省きたい」という心理も詐欺師の狙い目です。最近、あるユーザーがDeXやNFTプラットフォームとWalletConnectで接続できると謳うアグリゲーターサイトに遭遇しました。サービスは一見便利そうでしたが、QRコードの読み取りがうまくいかず、最終的に「秘密鍵またはシードフレーズを入力してください」と表示されました。幸いTangem Walletはシードフレーズ不要のため、ユーザーは被害を免れました。
エキスパート詐欺
SNS上で「専門家」を装い、信頼を得てだます手口もあります。詐欺師は偽アカウントを作成し、投稿や写真をシェアしたり、仮想通貨コミュニティに参加したりして実在の人物を装います。
一定のフォロワー数を獲得した後、「高収益な案件」などを持ちかけ、ウォレットのインストールやプロジェクト登録、エアドロップ参加などを促します。こうした詐欺師は、5ドル程度で「本物らしい」SNSアカウントを購入し、グループに参加してユーザーへ直接メッセージを送ることもあります。アカウントは情報がほとんどなく、投稿も少ないのが特徴です。
自分と資産を守るために
心理学的にも、お金の喪失は生存本能に直結する大きなストレスです。「資産が危険」と告げるメッセージを受け取ったら、まずは一息ついて冷静に状況を判断しましょう。
繰り返しになりますが、「秘密鍵」や「シードフレーズ」は絶対に他人に教えないでください。また、Tangem Walletのように、シードフレーズ不要のコールドウォレットで資産を管理するのも有効です。