偽のウェブサイトと公式ウェブサイトには何が違うのか?

Googleの検索結果、Instagram広告、Facebookメッセージ、またはTelegramグループでお馴染みのブランド名を目にすることがあるかもしれません。ページは類似の色、ロゴ、ログインフィールドを使用し、カスタマーサポートの説明やイベントのカウントダウン、安全情報まで含まれている場合があります。すべての画面が妥当に見える場合、一般の人々は一目で真偽を判断するのは難しいです。 偽のウェブサイトが本当に危険なのは、必ずしも画面が複雑にできているからではなく、ちょうどあなたのニーズに合ったタイミングで現れるからです。荷物を待っていたり、アカウントを確認したり、特典を受け取ったり、投資プラットフォームにログインしたり、緊急の支払いを処理したりしているかもしれません。詐欺師はこのような状況を利用して、最初に内容を信じさせ、次にURLやログインプロセスへの注意を減少させます。 ハッカーと詐欺師は別々に理解する必要があります。ハッカーはネットワーク、システム、またはプログラムのスキルを持つ技術者であり、この言葉自体は負のアイデンティティを意味しません。詐欺師は偽装、誤導、または不正に利益を得ることでデータや資産を取得する人々です。偽のウェブサイトは主に欺瞞的手段であり、ページが技術を用いて制作されているからと言って、すべての関連者をハッカーと呼ぶことはできません。

フィッシングリンクをクリックした後、アカウントに何が起こる可能性があるのか?

フィッシングリンクは通常、ユーザーをログインまたはデータ確認を要求するページに誘導します。このページはまずメールアドレスを入力するよう要求し、その後パスワード、携帯電話の確認コードや支払い情報を要求します。一部のページは、すぐに情報を要求するのではなく、最初にエラーメッセージやカウントダウン画面を表示し、ユーザーに最終ステップだけが必要だと信じさせます。 もしあなたが情報を入力してしまえば、相手はログイン情報を取得する可能性もあり、あるいは単にあなたの個人情報を収集して、後で再度接触するのを待つ場合もあります。偽のウェブサイトは必ずしもアカウントに異常を即座に引き起こすわけではないため、見知らぬ投稿やログイン通知がないからといって、情報が記録されていないことを証明することはできません。 内務省は、フィッシングウェブサイト、疑わしい電話、不明なSMSを受け取った場合には、165詐欺防止専用ダイヤルに電話をかけるか、165全国防止ウェブサイトに報告するように啓発しています。政府機関も、個人情報、ログイン情報や振込を要求するメッセージには、公式なチャネルから再確認することを強調しており、メッセージ内のリンクを直接使用しないようにするべきです。

QRコードをスキャンする前に確認すべき詳細は?

QRコード自体が目的を自動的に示すことはなく、スキャン後にどのウェブサイトに行くかを教えてくれることもありません。それはレストランのメニューや支払いページ、イベント申し込みフォームに繋がる可能性がある一方で、パスワードの入力を求める偽のウェブサイトに繋がる可能性もあります。QRコードが見知らぬパッケージ、ソーシャルメディアの画像、メール、またはステッカーに現れた場合、発行元がデザイン自体よりも重要です。 スキャンした後は、まずプレビュー画面でURLを確認し、スマートフォンが次のページを表示しているからといってすぐにログインしないでください。もしURLに不自然なスペル、奇妙なサブドメイン、過剰な記号が含まれていたり、ブランドの公式ドメインと異なっている場合は、先にページを閉じるべきです。政府も、見知らぬQRコードが偽のウェブサイトに導く可能性があり、名前、電話番号、銀行口座を入力させたり、不明なアプリをダウンロードさせたりすることを呼びかけています。 QRコードが本物の店やパッケージに見られた場合でも、それが必ず安全であるとは限りません。ステッカーが置き換えられたり、画像が再制作されたり、元々正常なリンクがイベントの終了に伴い他のページに転送される可能性もあります。出所を確認し、URLを確認し、敏感な情報をすぐに入力しないことが、ただスキャンツールに頼るよりもより確実な行動です。

なぜ検索結果やソーシャル広告にも偽のウェブサイトが登場するのか?

多くの人は、検索結果の第一位が公式なウェブサイトであることを意味すると考えていますが、ランキングとウェブサイトの実際の身元は別のことです。偽のウェブサイトは広告、類似したドメイン、または人気のキーワードを通じてユーザーに接触する可能性があります。165全国防止ウェブサイトでも、詐欺師がFacebook、Instagram、YouTube、Google、Threadsなどのプラットフォームを使用して偽の投資広告を掲載することがあると警告しました。 ソーシャル広告の危険性は、あなたが知っているプラットフォームで見られたとしても、画面が必ずしもプラットフォーム自体から提供されているサービスであるとは限らないことです。広告主体、外部リンク、後のログインページは異なるシステムに属している可能性があります。なじみのあるブランドを見たからといって、その背後にあるウェブサイトがそのブランドによって管理されているとは限りません。 Google Safe Browsingは大量のURLをチェックし、安全ではないウェブサイトを発見した際には検索結果やブラウザに警告を表示します。しかし、警告が表示されなかったからといって、そのウェブサイトがパスワードや支払い情報を入力するのに適しているとは限らないのです。安全ツールは警告を提供できますが、ユーザーによる出所、URL、要求された内容の判断を代替するものではありません。

情報を入力した後、影響を軽減するチャンスはあるのか?

もしページを開いただけで情報を入力していない場合は、ページを閉じ、ファイルをダウンロードせず、見知らぬ通知を許可したり、不明なアプリをインストールしたりしないようにしてください。そして、リンク、画面、メッセージの出所を保存し、後の確認や報告に備えます。真偽を確認するために再度同じページに戻って情報を入力しないようにしましょう。 もしアカウントのパスワードを入力してしまった場合は、公式アプリからまたは手動で公式URLを入力してアカウントのセキュリティ設定にアクセスし、パスワードを変更し、ログイン履歴を確認するべきです。同じパスワードを他のサービスでも使用している場合は、他のアカウントも一緒に処理する必要があります。もし支払い情報や確認コードを入力した場合は、直ちに関連プラットフォーム、銀行、または通信事業者に連絡して状況を確認してください。 VexelOpsは疑わしいURL、メッセージの出所、ログイン通知とタイムラインを整理するのを助けることができ、出来事の確認を容易にしますが、あなたにパスワード、確認コード、リモート制御デバイスを要求することはありません。

コンピュータの画面に模造ブランドのログインページが表示され、その隣に携帯電話とQRコードのステッカーが置かれ、フィッシングリンクの実際の使用状況を示しています。

偽のウェブサイトとQRコードに関するよくある質問

URLにHTTPSと鍵のアイコンがあると、ウェブサイトは安全だと見なせるか?

HTTPSは主にブラウザとウェブサイト間の接続が暗号化されていることを示しますが、それだけではウェブサイトが公式ブランドによって管理されていることを証明するものではありません。詐欺師も偽のウェブサイトにHTTPSを設定する可能性があるため、鍵のアイコンは公式身分の証明として使われるべきではありません。判断する際には、完全なドメイン、リンクの出所、ページの要求、およびブランドの公式発表を確認する必要があります。 もしあなたがSMS、ソーシャル広告、または電子メールからページにアクセスした場合は、原ページを閉じ、公式アプリを使用するか、既知の公式URLを手動で入力するのが最良です。ドメインの最初だけでなく、ドメインの最後の主要な名前、そして不自然なスペル、追加の文字や疑わしいサブドメインが存在しないかも確認しましょう。

QRコードをスキャンした後、普通のページしか見られなかった場合、まだ心配する必要がありますか?

それほどパニックになる必要はありませんが、完全に警戒を解くべきではありません。リスクの一部は、ユーザーがパスワードを入力したり、ファイルをダウンロードしたり、通知を承認したり、支払いを行った後にのみ発生する可能性があります。もしただページを開いただけで、情報を入力したり、いかなる操作を許可したりしていない場合は、そのページを閉じて出所情報を保存してください。 もしページがログインや個人情報の提供、アプリのダウンロード、通知の許可を要求したことがある場合は、関連するアカウントやデバイスの設定を確認する必要があります。出所不明のQRコードに対しては、店や発送者、公式カスタマーサポートに再確認を求め、QRコードページ内で提供される連絡方法を唯一の証拠として使用しないようにしましょう。

私はもう偽のウェブサイトにパスワードを入力しましたが、今アカウントを取り戻すことはできますか?

影響を軽減するチャンスは依然としてあります。特に、アカウントがまだログアウトしていなかったり、バックアップデータがまだ変更されていなかったりする場合です。公式アプリからまたは手動での公式URLを入力してパスワードを変更し、ログイン活動、バックアップメール、電話番号、第三者の許可、ログインしているデバイスを確認するべきです。また、同じパスワードを使用しているサービスも処理する必要があります。 もしログインできない場合は、ソーシャルメディア上で迅速にアカウントを復元できると主張する人たちを信じず、新しい確認コードやリモート制御権を提供しないようにしてください。プラットフォームの公式な復元プロセスを使用し、偽のウェブサイトのURL、メッセージのスクリーンショット、アカウントの異常な時間を保存し、必要に応じて165、プラットフォームのサポート、通信事業者、または警察に援助を求めてください。 パスワードや確認コードを提出するよう求められた場合は、操作を停止し、出所を再確認してください。