悪質な偽サイト・詐欺サイトの見分け方とは?手口や被害事例・調査方法を解説|サイバーセキュリティ.com

悪質な偽サイト・詐欺サイトの見分け方とは?手口や被害事例・調査方法を解説

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

近年、実在するEC(通信販売)サイトにそっくりのページを作成し、ユーザーを誤認させる「偽サイト」の被害が目立ちます。

被害事例としては「注文しても商品が発送されなかった」といった金銭的なトラブルをはじめ、「入力した個人情報を悪用された」「機器がハッキングされた」などのトラブルに発展するケースまで様々です。

このページでは偽サイトの見分け方や攻撃手口、被害を受けた際の調査方法を解説します。

偽サイトに誘導させる手口・目的

フィッシング詐欺

フィッシング詐欺では、正規のサービスになりすまし、入力フォームからクレジットカードやパスワードなどの情報を不正に盗み出します。手口としては「アカウント情報に不備がある」もしくは「情報漏えいが多発しているので、アップデートしてください」という口実でログインを要求するものや、「24時間以内にログインしないと…」としてユーザーを不安にさせる文面を用いるものもあります。

なお、スマホのSMSを用いたフィッシング詐欺は、スミッシング(SMSフィッシング)と呼ばれ、宅配業者などを装った偽サイトに誘導され、個人情報やID・パスワードを入力するよう促されます。

SMS詐欺の手口や被害事例、対処方法については、下記の記事で詳しく解説しています。

ネットショッピング詐欺

ネットショッピング詐欺では、ネット通販で商品を注文後、指定銀行口座に代金を振り込んだのに商品が届かないなどのトラブルに遭遇します。たいていは、有名なネット通販サイトを模倣した偽サイトであり、「有名なサイトだから…」という思い込みで入金してしまった結果、被害に遭ってしまうというケースが大半です。

オンラインバンキング詐欺

オンラインバンキング詐欺では、ネットバンキングのパスワードを盗み取り、預金を不正に引き出します。主な被害経路は、スパムメールやSMSで「セキュリティ上の問題」「アップデート推奨」と称して、偽サイトのリンクを送信し、パスワードなどの情報を入力させます。

なお、金融機関がIDやパスワードの入力をSMSで通知することはありません。心当たりのないSMSは絶対に開かず、金融機関へのアクセスは通常の検索欄から行いましょう。

Webサイトの改ざん

URLが正規サイトと同じでも、そのWebページが第三者にハッキング・改ざんされている場合、次のようなトラブルに発展する恐れがあります。

  • マルウェアに感染させられる
  • 偽サイトへ強制的にリダイレクトさせられる
  • スパムメールを拡散させる踏み台にさせられる
  • ログインID・パスワードや個人情報などを盗まれる

WEBサイト改ざんの手口や、被害を受けた際の対処方法については、下記の記事で詳しく解説しています。

偽サイト・詐欺サイトの見分け方

サイトのURL部分が異常

偽サイトは、実在するサイトそっくりのため、ほとんど見分けがつきません。ただし、偽サイトの多くは正規サイトとは全く違うドメインで運営されていることが多く、そのうえ暗号化されていないため、大半のアドレスが「http」表記になっています(URL欄に鍵マークが付いていません)。そのため、正規サイトと比較すると、簡単に見分けがつきます。

しかし、中には正規サイトと酷似したドメインを使用している偽サイトもあるため、よほど注意深く見ないと気づかないこともあります。たとえば2016年に出現した、amazon.co.jpの偽サイト「amazon-co-jp.pw」は、元サイトのデザインを完全にコピーしており、「ログインしそうになった」というユーザーが続出しました。このような偽サイトで実際に情報を入力すると、不正ログイン・ハッキングされる恐れがあります。

偽サイトかどうかを一発で調べるには、無料のチェックツールを使うのも有効な手段の一つです。

たとえば、ギガファイル社が提供しているチェックツール「SecURL(セキュアール)」では、URL欄に該当ドメインを入力するだけで、不正サイトか正規サイトかを簡単に判別することが可能です。

SecURL(セキュアール)

 

日本語が不自然

海外の犯罪グループが作成したスパムメールや偽サイトは、他言語から日本語へ翻訳する過程で文章が稚拙になることがあります。不自然な日本語を利用しているサイトは基本的に怪しいので、上記ツールで検索をかけてみるべきでしょう。もっとも、これらに該当するからといって、偽サイトではなかったり、逆に自然な日本語の偽サイトも存在するため、「日本語が不自然」という見分け方はあくまで偽サイトの傾向の一つとして押さえておきましょう。

決済方法が銀行振込のみ

偽サイトでは、支払い方法が銀行振込のみケースが目立ちます(クレジット決済での被害も増えています)。また「支払先の口座名義」と「販売事業者名」が異なる場合、詐欺の可能性が高くなります。

運営者情報の表記が、法律的に正しくない

ECサイトでは、特定商取引法に基づき、「住所」「電話番号」「代表者名」「従業員数」「資本金」「会社設立年」など、運営者情報を必ず記載しなくてはいけません。

しかし、偽サイトの場合、そもそも運営者情報のページが存在しないケースがあります。また、仮にページがあったとしても、住所がでたらめであったり、電話番号も不通であることがほとんどです。これらは、そもそも法律的に正しくないため、明らかな違法サイトとして判断することが出来ます。

偽サイトによる被害が疑われるときの対処法

もし、偽サイトにログインしてしまったり、クレジットカード情報を入力してしまった場合は、ただちにID・パスワードを変更し、不正な決済が行われていないか確認してください。ここでは実際に決済にまで進んだケースや、マルウェア(不正なソフトウェア)感染によるハッキングが疑われる場合の対処法を説明します。

金銭を取り戻すための手続き

消費者生活センターに相談する

取引に関して不審な点があった場合は、地方公共団体が設置している消費生活センターや警察に相談しましょう。消費生活センターでは、消費者から相談を受け、トラブル解決のための助言や必要に応じています。

銀行振込で支払った場合

銀行振込で既に金銭を支払い、販売業者と連絡が取れない場合、金銭の返還は困難です。もし金銭トラブルが発生した場合は、振込先の金融機関に相談し、最寄りの警察署に被害届と証拠を提出するか、各都道府県警察のサイバー犯罪相談窓口にまでご相談ください。

クレジットカードで支払った場合

この場合、クレジットカード発行会社に連絡し、早急に口座を凍結してください。カード会社に相談することにより返金される可能性もあります。クレジットカードカード発行会社に提出可能な「証拠」として、事業者とのやり取り記録は、スクリーンショットを保管しておきましょう。

マルウェア感染・ハッキングが疑われる場合

ネットワークをオフラインにする

偽サイト経由で、マルウェア(不正なソフトウェア)感染が疑われる場合、端末をオフラインにしましょう。個人情報がネットワークを通じて攻撃者へ渡ってしまうリスクを防ぐことが出来ます。もし有線ならケーブルを抜き、無線ならWi-fi接続を切断してください。

セキュリティスキャンを実行する

偽サイトから提供元不明の悪意あるソフト・アプリ(いわゆるマルウェア)をインストールしてしまった場合、個人情報の窃取や、不正決済が行われている可能性があります。

アカウントのIDやパスワードに不正ログインされていないか、また、身に覚えのない決済・請求が行われていないか確認し、セキュリティスキャンを実行しましょう。ただし、セキュリティツールはマルウェアの「駆除」は出来ても被害範囲の「調査」までは出来ないので注意しましょう。

デバイスを初期化する

端末がマルウェア感染していることが疑わしい場合、デバイスを初期化することで、端末内のウイルスを駆除できます。しかし、データが失われることは不可避であるため、バックアップがある場合のみ試しましょう。また、デバイスを初期化してしまうと、感染経路や漏えい情報の「調査」は、たとえ専門業者でも行うことが不可能になります。

専門業者に調査を依頼する

「一刻も早く状況を知りたい」「ハッキングされ、情報が抜き取られていないか不安…」

このような場合には、ハッキング・不正アクセスの調査に対応している専門業者へ相談しましょう。ハッキング・不正アクセスの調査に対応している専門業者では「フォレンジック」という技術を活用して、デジタル端末ないしネットワーク上から、サイバー攻撃・不正アクセスなどの被害状況を正確に割り出し、法的な報告書も作成することができます。

セキュリティ・インシデントを調査する技術や手法は、下記の記事でも詳しく紹介しています。

おすすめのハッキング・不正アクセスの調査会社

ハッキングや不正アクセスの調査を行いたい場合には、どのような基準で業者を選べばいいのでしょうか?

正確な調査結果を得るためには、業者が専門知識と調査技術を持っているかどうかを確認しましょう。おすすめの調査業者として、専門のアドバイザーによるヒアリングから見積もりの提示まで無料で行っている「デジタルデータフォレンジック」を紹介します。

デジタルデータフォレンジック


公式サイトデジタルデータフォレンジック

デジタルデータフォレンジックは、累計3万9千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も395件以上ある国内有数のフォレンジック調査サービスです。

一般的なフォレンジック調査会社と比較して対応範囲が幅広く、法人のサイバー攻撃被害調査や社内不正調査に加えて、個人のハッキング調査・パスワード解析まで受け付けています。24時間365日の相談窓口があり、最短30分で無料のWeb打合せ可能とスピーディーに対応してくれるので、緊急時でも安心です。

運営元であるデジタルデータソリューション株式会社では14年連続国内売上No.1のデータ復旧サービスも展開しており、万が一必要なデータが暗号化・削除されている場合でも、高い技術力で復元できるという強みを持っています。調査・解析・復旧技術の高さから、何度もテレビや新聞などのメディアに取り上げられている優良企業です。
相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

費用 ★相談・見積り無料 まずはご相談をおすすめします
調査対象 デジタル機器全般:PC/スマートフォン/サーバ/外付けHDD/USBメモリ/SDカード/タブレット 等
サービス ●サイバーインシデント調査:
マルウェア・ランサムウェア感染調査、サイバー攻撃調査、情報漏洩調査、ハッキング調査、不正アクセス(Webサイト改ざん)調査、サポート詐欺被害調査、Emotet感染調査
●社内不正調査:
退職者の不正調査、情報持ち出し調査、横領・着服調査、労働問題調査、文書・データ改ざん調査、証拠データ復元
●その他のサービス:
パスワード解除、デジタル遺品調査、セキュリティ診断、ペネトレーションテスト(侵入テスト)、OSINT調査(ダークウェブ調査) 等
※法人・個人問わず対応可能
特長 官公庁・法人・捜査機関への協力を含む、累計39,000件以上の相談実績
✔企業で発生しうるサイバーインシデント・人的インシデントの両方に対応
✔国際標準規格ISO27001/Pマークを取得した万全なセキュリティ体制
経済産業省策定の情報セキュリティサービス基準適合サービスリストに掲載
✔警視庁からの表彰など豊富な実績
✔14年連続国内売上No.1のデータ復旧サービス(※)を保有する企業が調査
※第三者機関による、データ復旧サービスでの売上の調査結果に基づく。(2007年~2020年)
基本情報 運営会社:デジタルデータソリューション株式会社
所在地:東京都港区六本木6丁目10-1 六本木ヒルズ森タワー15階
受付時間 24時間365日 年中無休で営業(土日・祝日も対応可)
★最短30分でWeb打合せ(無料)

まとめ

今回は、偽サイトの見分け方や対処法を紹介しました。偽サイトにアクセスし、実際にサービスを利用すると、金銭的被害に留まらず、情報漏えいなど重大なセキュリティインシデントを引き起こしかねません。

もし、個人情報を入力してしまい、インシデントが発生した場合、フォレンジック調査サービスの利用することで、漏えいした情報の特定や、被害範囲を調査することも可能です。相談先はインシデントにあわせて適切に選びましょう。

  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談