Appleユーザーに対し、銀行員になりすました詐欺師がFaceTimeを利用し、重要な金融情報を開示させようとするソーシャルエンジニアリング詐欺への注意が呼びかけられています。
この攻撃では、犯罪者がFaceTimeのセキュリティを破ったり、Appleの暗号化を突破したり、iPhoneを遠隔操作でハッキングしたりする必要はありません。
代わりに狙われるのはユーザーの信頼です。
詐欺師は正規の口座所有者に対し、銀行口座やクレジットカードが危険な状態にあり、すぐに協力しなければならないと信じ込ませようとします。
被害者が相手を本物の銀行員だと信じると、詐欺師はFaceTimeへ会話を移し、その後画面共有を要求する可能性があります。
画面が共有された状態でオンラインバンキングを開けば、パスワード、口座番号、ワンタイムセキュリティコードなどが見られる危険があります。
この手口は、現代のサイバーセキュリティがマルウェアやソフトウェアの脆弱性だけでなく、人間の心理を狙う攻撃にも対応しなければならないことを示しています。
詐欺は偽の不正利用警告から始まることが多い
最初の段階は通常、テキストメッセージや電話です。
銀行口座やクレジットカードで不審な取引が検出されたというメッセージが突然届く場合があります。
メッセージには、本人が承認していないとされる取引について説明があり、すぐに記載された電話番号へ連絡するよう促されることがあります。
しかし、その番号を自動的に信用すべきではありません。
犯罪者が作成したメッセージであれば、その電話番号は詐欺グループへ直接つながる可能性があります。
別のケースでは、詐欺師が最初に電話をかけ、銀行のFraud担当者やセキュリティ担当者を装います。
取引を止めたり、口座を保護したり、不正利用を取り消したりするために追加の本人確認が必要だと説明することがあります。
目的は、被害者が状況を独自に確認する前に恐怖を作り出すことです。
個人情報を知っていても本物とは限らない
手の込んだ詐欺では、攻撃者が標的となる人物についてある程度の情報を事前に知っている場合があります。
名前、電話番号、住所、勤務先など、一見するとプライベートに見える情報が使われることがあります。
しかし、それらを知っているからといって銀行員である証明にはなりません。
個人情報はData Breach、公開データベース、Social Media、過去の詐欺、その他の情報源から取得される可能性があります。
攻撃者がこうした情報を使う理由は信頼性を高めるためです。
銀行員を名乗る相手が名前や複数の個人情報を知っていると、最初は本物の連絡に聞こえる可能性があります。
Appleも、Social Engineeringの攻撃者が個人情報を利用して信頼を得た後、認証情報や金銭を要求することがあると警告しています。
会話をFaceTimeへ移す
連絡が成立すると、犯罪者は通常の音声通話からFaceTimeに切り替えるよう提案する場合があります。
FaceTimeはiPhone、iPad、Macユーザーが家族、友人、同僚との連絡に日常的に使用しているサービスであるため、やり取りがより信頼できるように感じられる可能性があります。
ライブで会話できることも、詐欺師に追加の機会を与えます。
被害者が疑問を持ち始めた場合、攻撃者はその場ですぐに安心させ、口座が危険だという主張を繰り返しながら圧力を続けることができます。
詐欺師は本人確認、不正利用調査、その他の銀行セキュリティ手続きのためにFaceTimeが必要だと主張することがあります。
しかし、FaceTimeを使用しているというだけでは、その人物が本当に金融機関の社員であることは証明されません。
最も重要な段階は画面共有
最も危険な段階は、銀行員を装う人物が画面共有を要求したときです。
Screen SharingはFaceTimeの正規機能であり、知っていて信頼できる相手と利用する場合には便利です。
しかし、見知らぬ相手が画面を見ている場合、同じ機能がリスクに変わります。
詐欺師は銀行のWebサイトやMobile Bankingアプリを開き、画面共有を続けた状態でログインするよう指示する可能性があります。
その時点で、銀行が画面に表示する金融情報が攻撃者から見える可能性があります。
サービスや表示画面によっては、口座番号、残高、最近の取引、ログイン情報、一時的なセキュリティコードなどが含まれる場合があります。
CBS Newsは、この手口を使う詐欺師が、被害者がパスワード、口座番号、さらにはワンタイムセキュリティコードを表示する様子をリアルタイムで見ることができると報じています。
ワンタイムコードが重要な防御を破る可能性
多くの金融機関はOnline Accountを保護するためMulti-Factor Authenticationを利用しています。
そのため、犯罪者がパスワードを持っているだけではログインできない場合があります。
さらに、顧客の信頼済み端末へ送られるOne-Time Verification Codeが必要になる可能性があります。
一時的なコードが詐欺師にとって特に価値が高い理由がここにあります。
このセキュリティモデルは、正規の口座所有者だけがコードを確認して利用できることを前提としています。
画面共有中にコードが表示されたり、被害者が口頭で伝えたりすれば、攻撃者は不正ログインや取引に必要な追加情報を入手できる可能性があります。
ワンタイムコードもパスワードと同じレベルの秘密情報として扱う必要があります。
銀行員を名乗る人物がFaceTimeを通じて認証情報を見せるよう求める必要はありません。
緊急性は大きな警告サイン
Social Engineering詐欺で一貫して見られる特徴の一つが「圧力」です。
攻撃者は、今まさにお金が盗まれている、カードが侵害された、口座がロックされる、数分以内に送金を止めなければならないなどと主張する可能性があります。
こうした緊急性は意図的に作られています。
詐欺師は被害者に電話を切られたり、自分で銀行に連絡されたり、他の人に相談されたりすることを望んでいません。
Appleは、詐欺師がユーザーに考える時間を与えないため、強い緊急性を作ることが多いと警告しています。
正規の金融機関であれば、顧客が突然の電話を一度切り、公式の番号からかけ直すことを拒む理由はありません。
相手が「そのまま通話を続けなければならない」と主張する場合、その行動自体が疑わしいサインです。
不審なメッセージの番号へ電話しない
銀行を名乗る予期しないメッセージに電話番号が記載されていても、その番号を自動的に使うべきではありません。
より安全なのは、銀行の連絡先を自分で別の信頼できる情報源から確認することです。
デビットカードやクレジットカードの裏面に印刷された番号を利用できます。
金融機関の公式アプリや公式Webサイトを利用する方法もあります。
重要なのは、不審な相手やメッセージから提供されていない新しい通信経路を作ることです。
これにより、同じ犯罪者が「警告する側」と「解決策を提示する側」の両方を支配することを防げます。
突然の銀行電話で画面を共有しない
銀行関連の突然の連絡でiPhone、iPad、Mac、PCの画面共有を求められた場合は、重大なRed Flagとして扱う必要があります。
正規の銀行が、顧客がOnline Bankingのパスワードを入力する様子を見る必要はありません。
Payment App、投資口座、Cryptocurrency Wallet、その他の金融サービスを画面共有しながら開くよう指示された場合も注意が必要です。
Screen Sharingを拒否するだけで、攻撃の中心部分を止められる可能性があります。
銀行員を名乗る人物が「画面を共有しなければ口座を保護できない」と言った場合は、通話を終了し、自分で銀行へ連絡すべきです。
Appleは認証情報を秘密にするよう案内
Appleの公式ガイダンスでは、パスワード、セキュリティコード、その他のAccount Security情報を他人と共有しないよう案内しています。
AppleはSupportのためにApple AccountのPasswordやVerification Codeを顧客へ要求することはないとしています。
また、電話の相手から指示されたというだけでWebサイトに認証情報を入力しないよう注意を呼びかけています。
同じ原則を銀行口座にも適用する必要があります。
Password、One-Time Code、Recovery Informationは、正規の所有者がアクセスを許可していることを確認するための情報です。
それを他人へ渡すと、本来のセキュリティ保護を自ら弱める可能性があります。
不審なFaceTime通話はAppleへ報告できる
Appleには不審なFaceTime通話を報告する専用の方法があります。
銀行や金融機関からのように見える不審なFaceTime通話を受けた場合、通話情報のScreenshotを保存してAppleへ報告できます。
MessagesやMailで受信した不審なFaceTimeリンクも報告できます。
Appleは、不審なリンクのScreenshotに送信元の電話番号またはEmail Addressを含めるよう案内しています。
こうした情報を保存することで、被害者が詐欺師との会話を続けなくても、不正行為の記録を残せます。
すでに情報を見せてしまった場合は迅速に対応
PasswordやVerification Codeが漏れた可能性がある場合は、すぐに対応する必要があります。
銀行のPasswordを直ちに変更してください。
同じPasswordを他のサイトやサービスでも使っている場合、それらのアカウントでも異なる固有のPasswordへ変更する必要があります。
最近の銀行口座の活動を確認し、覚えのない取引がないか調べてください。
すでにお金が移動していたり、不審な活動が見つかったりした場合は、確認済みの番号から銀行のFraud部門へできるだけ早く連絡する必要があります。
報告が早ければ、銀行が取引を調査し、口座を保護し、資金を回収できる可能性を確認する時間を確保できます。
FaceTimeは経路であり脆弱性ではない
FaceTimeを利用した銀行詐欺が存在することは、FaceTimeそのものが技術的に侵害されたことを意味しません。
犯罪者は正規の通信ツールをSocial Engineeringの経路として利用しています。
この違いは重要です。
安全なプラットフォームであっても、ユーザー自身が情報を開示するよう説得された場合、すべてを防ぐことはできません。
そのため、会話が身近なAppleサービスで行われているから信用するのではなく、「相手が何を要求しているのか」を確認する必要があります。
Password、One-Time Code、Screen Sharing、緊急の送金などを突然求められた場合は、FaceTime、通常の電話、Email、SMSのどれであっても警告サインとして扱うべきです。








