偽のカスタマーサービスはなぜあなたの問題を知っているのか?

あなたがウェブサイトでログインエラーに遭遇した後、数分で自称カスタマーサービスからメッセージが届き、相手があなたが使用したプラットフォームを知っているとしたら、最初の反応は通常「彼らは私のスマートフォンを侵入したのだろうか?」です。この精度の高さは確かに不安を感じさせますが、それは相手が完全にデバイスを制御していることを意味するわけではありません。 詐欺師は、公開投稿、検索結果、ソーシャルメディアのコメント、漏洩データ、偽のカスタマーサービスフォーム、または他のサービスに関連する情報から背景情報を組み立てることがあります。また、あなたが公開の場で問題を説明している場合、相手はキーワード検索を用いてあなたに接近してくるかもしれません。FTCは、この種の偽装詐欺を信頼された企業や機関に成りすます行為と説明し、被害者に金銭、アカウントアクセス、または個人情報を提供させるように誘惑します。 したがって、相手があなたの問題を知っているからといって、必ずしも公式のカスタマーサービスであるとは限らず、相手が具体的な情報を持っているからといって、あなたが即座に確認コードやパスワード、支払い情報を提供すべきというわけではありません。重要なのは、相手の身元を確認することであり、相手が知っている数個の詳細に振り回されないことです。

公開情報、漏洩リスト、ソーシャルエンジニアリングの違いは何か?

公開情報とは、誰でも検索できる内容のことです。例えば、公開されたアカウント名、職位、投稿、コメント、ウェブサイトの記録、またはコミュニティの討論などです。これらの情報は単体ではそれほどセンシティブではないように見えますが、名前、プラットフォーム、使用習慣、最近の出来事が組み合わさると、他人があなたを非常に理解しているように感じさせることがあります。 漏洩データは、過去に侵害されたサービス、第三者のリスト、繰り返し使用される連絡先情報、不明なデータベースから来る可能性があります。一般の人々は、自分の情報が過去の漏洩事件に含まれているかどうかを確認するのが難しく、さらに、偽のカスタマーサービスが名前や電話番号を示したからといって、どのプラットフォームであるかを直ちに特定することはできません。 ソーシャルエンジニアリングは、人間の相互作用を通じて情報を引き出したり、確認したりします。CISAは、攻撃者が新入社員、修理作業者、研究者に成りすまし、質問を通じて信頼を得るための資料を段階的に組み立てる可能性があると説明しています。フィッシング、音声フィッシング、SMSフィッシングも同じ思路を使用する可能性があります。 これらの三者は同時に発生することがあります。詐欺師は最初に公開コンテンツからあなたのプラットフォームを知り、漏洩された連絡先情報を使って接触し、最後に会話を通じてアカウントの状態を確認します。これが、見た目は普通のコメントが、後の詐欺のパズルの一部になる理由です。

詐欺師はどのようにしてあなたが不意に言った情報を利用するのか?

多くの人は、自分が敏感なデータを自発的に明かしていない限り、ソーシャルエンジニアリングの影響を受けることはないと思っています。しかし、カスタマーサービスとの対話は、多くの場合、非常に普通の質問から始まります。例えば、どのプラットフォームを使用しているのか、いつエラーに気づいたのか、携帯電話を変更したことがあるか、安全通知を受け取ったかなどです。各回答は、相手が判断を絞り込む手助けとなる可能性があります。 相手は、あなたがすでに言った内容を改めて述べることで、彼らが内部記録を把握しているかのような錯覚をあなたに与えるかもしれません。この技法は、あなたのアカウントに本当に入る必要はなく、あなたが不安に感じる中で追加の詳細を補足させることができれば、徐々にメールアドレス、電話番号、認証方法、または支払い習慣を得ることが可能です。 未知のカスタマーサービスに出会った際には、以下の内容に対する回答を一時保留することをお勧めします:

  1. 完全なアカウント名、パスワード、確認コード、またはバックアップコード。
  2. 電子メール、携帯番号、その他のサービスのログイン方法。
  3. 身分証明書、支払いカード、銀行情報、またはリモート制御権限。
  4. 現在まだログインできるか、どのデバイスがログインを保持しているか。

この要求は、ユーザーにカスタマーサービスに連絡するなというものではありませんが、まず相手の身元と連絡手段を確認することが重要です。本物のカスタマーサービスは、あなたにプライベートアカウントを通じて一時的な確認コードを求めるべきではありませんし、また、あなたが敏感な情報を提供しないからといって、支払いを急かすこともありません。

どのカスタマーサービスのメッセージが一見正確でも、実は計画された罠である可能性があるか?

偽のカスタマーサービスは、緊急性と権威を併せ持つ方法を頻繁に使用します。彼らは、アカウントが削除まもなくされている、支払いが失敗しそうである、デバイスが侵害されている、または資金を即座に移転する必要があるなどと述べるかもしれません。FTCは、偽者が発信者番号を偽造したり、社員番号や公式に見える文書を使用したりすることで、被害者に対して相手が馴染みのある企業や政府機関から来ていると誤解させる可能性があることを指摘しています。 CISAも、フィッシングメッセージには緊急の言葉、個人または金融情報を求める内容、短縮URL、誤った差出人アドレス、模造リンクが含まれることが多いと指摘しています。たとえ文面に誤字がなかったとしても、それをもってメッセージが本物であるとは限りません。現代の詐欺は、より自然な言語と公式っぽいレイアウトを使うことができます。 以下の信号が同時に現れると、リスクは通常高まります:

  • 相手が電話を切るな、家族に聞くな、または公式に連絡するなと言ってきた。
  • 相手が提供する電話番号、URL、またはQRコードがこの偶然のメッセージにしか見当たらない。
  • 相手が直ちに画面を共有すること、リモートツールをインストールすること、または資金を移転することを要求してきた。
  • 相手が一部の情報を知っているが、あなたが公式のチャネルを通じて再確認することを拒否した。

最も安全な行動は、対話を自ら閉じ、既知の信頼できる公式ウェブサイト、アプリ、または請求書から連絡手段を見つけることです。見知らぬメッセージに含まれている電話番号やリンクを使って確認を完了しないでください。

データが把握されていることに気づいた場合、どのアカウントを最初に保護すべきか?

もしあなたが偽のカスタマーサービスにデータを渡してしまった疑いがある場合、まずは相手と争わず、さらに情報を提供して身元を確認しようとしないでください。会話、電話番号、電子メール、請求記録、URLを保存し、その後信頼できるデバイスから最も重要な電子メールアカウントを保護し、その後ソーシャルプラットフォーム、金融サービス、クラウドアカウントの処理を行ってください。 もしパスワードを入力したことがある場合、同じパスワードを使用しているすべてのサービスのパスワードを直ちに変更する必要があります。もし確認コードやバックアップコードを与えた場合は、アカウントのログイン活動、承認されたデバイス、そして二要素認証設定を確認してください。支払いまたは金融データが関わっている場合は、公式機関に直接連絡し、公式ウェブサイト上の連絡方法を使用し、見知らぬメッセージの番号に折り返し電話をしないでください。 もしデータがどこから漏洩したかわからない場合は、VexelOpsに相談してください。

公開情報、漏洩リスト、ソーシャルエンジニアリングからの偽のカスタマーサービストレース。

偽のカスタマーサービスと詐欺データソースに関するよくある質問

偽のカスタマーサービスが私の名前やアカウント名を知っているということは、私のスマートフォンが侵入されているということですか?

必ずしもそうではありません。名前、アカウント名、公開投稿、会社情報、一部の連絡先のデータは、公開インターネット、過去の漏洩リスト、第三者サービス、またはソーシャルエンジニアリングによって取得される可能性があります。相手がいくつかの正確なデータを提示していることは、彼らがいくつかの手がかりを把握していることを示すだけで、必ずしもスマートフォンが侵入されていることを証明するものではありません。 しかし、これは依然として注意が必要な警告です。信頼できるデバイスから電子メール、アカウントのログイン活動、許可されているアプリとデバイスのセキュリティ設定を確認してください。また、相手が正確な情報を持っているからといって、パスワードや確認コードを渡すべきではありません。

どのようにして相手が本物のカスタマーサービスであるかを確認できますか?

偶発的なメッセージに示された電話番号やURL、QRコードを使用しないでください。対話を閉じ、自ら公式サイトのURLを入力し、公式のアプリ、請求書、製品パッケージ、または以前の連絡記録からカスタマーサービスを探してください。本物のカスタマーサービスの身元は、独立した手段で確認できる必要があり、相手が提供した社員番号やスクリーンショットだけに依存すべきではありません。 相手が即座に支払い、資金移転、画面共有、リモートツールのインストール、または一時的な確認コードを要求してきた場合、直ちに停止すべきです。カスタマーサービスがあなたの情報の一部を知っているかどうかは、これらの敏感な要求のリスク自体には何も影響を与えません。

すでに個人情報を偽のカスタマーサービスに渡してしまった場合、今はどうすればいいですか?

まず、会話、電話、URL、支払い記録、および受け取った通知を保存し、証拠を削除しないでください。パスワードを渡してしまった場合は、同じパスワードを使用しているすべてのアカウントを直ちに変更してください。もし確認コードやバックアップコードを渡した場合は、アカウントのログイン活動を確認し、見知らぬデバイスからログアウトし、二要素認証を再設定してください。 銀行、支払いサービス、または他の金融アカウントが関係している場合は、公式ウェブサイトや請求書に記載されている連絡方法で速やかに正式機関に通知してください。たとえ明確な損失が発生していなくても、あなたの国や地域の詐欺対策や法執行機関に報告することを考慮すべきです。

重要なポイント:偽のカスタマーサービスがいくつかの情報を持っているからといって、信頼できるわけではありません。まずは独立して身元確認をし、その後アカウントや支払い情報を保護してください。