1月のフィッシング報告は分散化が進む、報告件数は減少もURL件数は増加 | ScanNetSecurity
2024.04.27(土)

1月のフィッシング報告は分散化が進む、報告件数は減少もURL件数は増加

フィッシング対策協議会は、2024年1月の「フィッシング報告状況」を公開した。1月に協議会へ寄せられた海外を含むフィッシング報告件数は、前月より減少している。

脆弱性と脅威
同協議会のレポートを元にした2019年からの報告件数推移
  • 同協議会のレポートを元にした2019年からの報告件数推移
  • 2024年1月のフィッシング報告件数
  • 2024年1月のフィッシングサイトの URL 件数
  • 2024年1月に、フィッシングに悪用されたブランド件数

 フィッシング対策協議会は2月14日、2024年1月の「フィッシング報告状況」を公開した。1月に協議会へ寄せられた海外を含むフィッシング報告件数は、前月より4,965件減少し、85,827件となった。

 1月は、ETC利用照会サービスを騙るフィッシングの報告が前月に続き最も多く、報告数全体の約18.0%を占めた。これに続き報告の多かった三井住友カード、Amazon、マイナポイント事務局、エポスカードを合わせると、全体の約55.5%を占めた。

 1,000件以上の大量の報告を受領したブランドは16ブランドで、これらを合わせると全体の約91.3%を占めた。前月よりも分散している状況といえる。分野別で報告数全体に対する割合を見ると、クレジット・信販系約35.8%、EC系約18.9%、オンラインサービス系約18.1%、公共サービス系約9.0%、交通系約4.8%、金融系約4.4%となっている。

 フィッシングに悪用されたブランドは74ブランドで、クレジット・信販系が最も多く16ブランド、以下、金融系(11ブランド)、通信事業者・メールサービス系(9ブランド)、配送系(6ブランド)、オンラインサービス系(5ブランド)、EC系(5ブランド)、EC系(4ブランド)と続いた。

 フィッシングサイトのURL件数は19,486件となり、前月から2,314件増加した。TLD別では「.com」(約70.2%)、「.cn」(約10.6%)、「.dev」(約7.6%)、「.ly」(約3.1%)、「.ru」(約2.4%)、「.id」(約2.0%)の順で多かった。

 追跡を困難にするために、Cloudflare Workersで付与できるサブドメインをフィッシングサイトへのリダイレクト元として悪用するケースがURL数の約61.4%と前月から倍近く増加している。

 スミッシングは、前月に続き宅配便関連の不在通知を装う文面からAppleをかたるフィッシングサイトへ誘導するタイプの報告が多多かった。これに続き、金融系ブランド、電力会社をかたる文面が多く報告されている。

 ある調査用メールアドレス宛に1月に届いたフィッシングメールのうち、約39.9%が実在するサービスのメールアドレス(ドメイン)をメールの差出人に使用した「なりすまし」フィッシングメールであり、前月の約50.2%から減少している。

 送信ドメイン認証技術「DMARC」により排除(ポリシーがrejectまたはquarantine)できるなりすましフィッシングメールは約3.6%、DMARCポリシーがnoneまたはDMARC非対応のドメインのなりすましフィッシングメールは3.2%であった。

 独自ドメインによる非なりすましメール配信は約56.7%となり、送信ドメイン認証結果の有無による悪性判定を回避しようとする試みが急増した。また、独自ドメインでSPFおよびDKIMの認証を成功させるなりすまし送信メールが多く確認された。

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  2. 「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

    「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

  3. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

  4. LINE client for iOS にサーバ証明書の検証不備の脆弱性

  5. バッファロー製無線 LAN ルータに複数の脆弱性

  6. 典型的なアンケート詐欺を「Instagram」アプリ上でも確認(トレンドマイクロ)

  7. 島根県が使用していたドメインを第三者が取得、GoToEat キャンペーンやスモウルビー・プログラミング甲子園ほか

  8. Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

  9. ディープフェイクか 専務の声を模倣する着電 ~ J-CSIP が 2023年1Q の BEC 事例公開

  10. スマートフォンアプリ「Yahoo! JAPAN」にXSSの脆弱性

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×