フィッシング、ビッシング、スミッシングからアカウントを保護する

フィッシングという用語は、偽のウェブサイトや、メールなどのメッセージを利用した個人情報の盗難詐欺を指します。フィッシング攻撃の目的は、お客様のアカウントと機密情報へのアクセス権を取得することです。攻撃者は、信頼できるウェブサイトを模倣した独自のウェブサイトを作成したり、信頼できる送信元から送信されたように見えるメッセージを送信したりする可能性があります。フィッシングメッセージは、偽のアカウントやハッキングされたアカウントから送信されることがあります。

攻撃者は、ビッシング (ボイスフィッシング) やスミッシング (SMSまたはテキストフィッシング) を使用してアカウントを攻撃し、機密情報を収集するという同様の手口を試みる場合もあります。電話で機密情報を提供したり、SMS テキストで送信された危険性のあるリンクをクリックしたりしないように注意する必要があります。フィッシングの可能性がある電話や SMS テキストを受け取った疑いがある場合は、直ちに Shopify サポートに連絡してください。

フィッシングメッセージでは、以下のタスクを完了するように求められる場合があります。

  • リンクにアクセスする
  • ファイルをダウンロードする
  • 添付ファイルを開く
  • 個人情報または2段階認証コードを返信する

これらのいずれかのアクションを実行すると、ワーム、トロイの木馬、ボット、ウイルスなどの悪意のあるソフトウェアであるマルウェアにコンピューターやモバイルデバイスが感染する可能性があります。デバイスが感染すると、攻撃者は個人情報にアクセスできるようになります。

フィッシング詐欺には、銀行口座の資格情報などの個人情報を直接要求する手口も含まれます。

フィッシング詐欺では、以下の方法で個人情報を提供するよう求められる場合があります。

  • メールまたは他のメッセージングシステムで
  • フォームを通じて
  • 詐欺の電話番号を使用して
  • 偽の物理的な住所を使用して

メールアドレスを入力してパスワードをリセットするよう要求された場合でも、危険な可能性があります。

正当なShopifyメールを認識する

Shopifyは、@shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.comなどの公式ドメインからのみメールを送信します。Gmail、Yahoo、Appleメール、Hotmailなどの公共のメールサービスからのメールはShopifyからではありませんので、フィッシングの可能性があるものとして扱ってください。

Shopifyメール内の安全なリンクを特定する

Shopifyは、信頼性の高いメール配信を保証するために、信頼できる送信者サービスを使用することがあります。これは、メール内のリンクが異なって見える可能性があり、安全にクリックできる shopifysvc.com というドメインが含まれる場合があることを意味します。

クリックする前に必ず URL を確認してください。送信者の信憑性が確実でない限り、メール内のリンクをクリックすることは避けてください。メールの信憑性に疑いがある場合は、Shopify サポートに連絡して支援を求めてください。

フィッシングメールの疑いがある場合の対処法

誤ってフィッシングメールのリンクをクリックしてしまった場合は、直ちに以下の措置を講じてください。

  1. Shopifyアカウントのパスワードを変更します。
  2. セキュリティを強化するために2段階認証を有効にします。
  3. Shopify サポートに連絡して、アカウントへの不正アクセスがないか確認します。

フィッシングメールの兆候

メールがフィッシングの試みである可能性を示す、以下の一般的な兆候にご注意ください。

  • 無料のメールサービスからの予期しないメール。
  • 個人情報のリクエスト。
  • 不自然な文法やスペルミス。
  • 緊急性を煽る、または脅迫的な言葉遣い。
  • 見慣れないウェブサイトへのリンク。

2段階認証の重要性

Shopifyアカウントで2段階認証 (2要素認証や多要素認証とも呼ばれます) を有効にすると、保護レイヤーが追加されてログインプロセスがより安全になります。これにより、特にフィッシングメールを受け取ったと思われる場合に、権限のないユーザーがアカウントにアクセスすることが難しくなります。2段階認証でアカウントを保護する方法について、詳しくはこちらをご覧ください。

不審なメールの確認

Shopify サポートからのメールのように見えても、どこか不審な点がある場合は、以下の方法でその正当性を確認してください。

  1. メールが @shopify.com@email.shopify.com@em.shopify.com@shopify-billpay.melio.com などの Shopify の公式ドメインから送信されていることを確認してください。
  2. メールアドレスに通常とは異なる文字や句読点が含まれている場合は注意してください。
  3. 疑わしい場合は、確認のため、公式チャネルを通じて Shopify サポートに直接お問い合わせください。

警告サインを把握する

警告サインを理解することで、フィッシングから身を守ることができます。メッセージは、送信元が誰に見えても注意深く読み、ウェブサイトは、見慣れているように見えても念入りに調べてください。

曖昧または一般的な言葉遣い

フィッシングは、あなたやあなたのビジネスに合わせて十分に調査され、カスタマイズされている場合もありますが、一般的な言葉遣いはフィッシング詐欺の特徴です。信頼している組織からのメッセージに見えても、「アカウント所有者様」のような曖昧な文言で始まるメッセージには注意してください。

また、メッセージが重要なビジネスや金銭的な機会を約束していても、送信者があなたのことを知っていると確認できるだけの詳細が含まれていない場合は、詐欺である可能性があります。

私はフレデリック、銀行員です。

亡くなった親族の遺産の可能性がある件について、至急ご連絡ください。

SMS では詳しくお話しできません。下記のアドレスにメールしてください。

個人アカウントからのビジネスメッセージ

高度な攻撃者は、あなたのオンライン上の情報から十分な情報を収集し、実在の連絡先から送られてきたかのように思えるもっともらしいメッセージを作成することがあります。

卸売価格の更新

ジョージア様

ご連絡です。現在の卸売価格のスプレッドシートはこちらになります:fabric-prices-october.xls

前回のシャツのバッチにご満足いただけていれば幸いです。ご質問やご不明な点がございましたら、お知らせください。

Julia Chan
アカウントマネージャー
Example Fabrics

攻撃者は、連絡先のビジネスアカウントをハッキングしたり、偽の個人アカウントを作成したりして、フィッシングメールを送信することがあります。たとえば、連絡先である Julia の個人メールのユーザー名が juliachan3857 の場合、攻撃者は juliachan9665 というユーザー名のアカウントからメールを送信する可能性があります。この種の攻撃は、次のような行動を利用しています。

  • 人は、間違って別のアカウントからメールを送信してしまうことがよくあります。
  • Julia の個人メールアドレスを知っていても、よく見ないと違いに気づかないかもしれません。

不安を煽る、または過度に興奮した口調

時間的制約を設けて、考える間もなく行動させようと不安を煽るリクエストに注意してください。たとえば、次のようなものです。

壊滅的なサーバー障害が発生しました。24時間以内にユーザー名とパスワードを返信しない場合、ストアへのアクセス権が永久に失われます。

メールでは、旅行会社の 90% ディスカウントなど、今すぐ行動した場合にのみ利用できる、うますぎる話が提示されることがあります。

スペルミス、不自然な文法、文体のばらつき

詐欺のウェブサイトやメールはプロフェッショナルに見えるかもしれませんが、誤字や文法の間違いがあることがあります。ウェブサイトやメールが詐欺の可能性があるかどうかを判断するには、以下の点に不正確な使用や矛盾がないかを確認してください。

  • スペル
  • 大文字小文字の使い方
  • 数字
  • 句読点
  • フォーマット

不審な URL

フィッシング詐欺には、注意して見ないと正規のものに見える URL が含まれていることがあります。多くのフィッシング詐欺では、すでによく知っている URL に似せて意図的に選ばれた URL が使用されます。たとえば、普段、正規の URL で Example Apparel から水着を購入している場合に、偽の URL へのリンクが記載されたメールを受信したら、それはフィッシング詐欺だと判断できます。

本物の URL は Example Apparel が所有するドメイン example-apparel.com のサイトに誘導しますが、偽の URL は犯罪者が所有している可能性が高いドメイン com-aquatic.net の悪質なサイトに誘導します。

正規の URL と偽の URL の特徴
正規の URL偽の URL
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify と機密文書のリクエスト

Shopify が、テキスト、画像、またはファイル添付の形式で、メールメッセージで直接機密情報を要求することはありません。

機密文書の例は、以下のとおりです。

  • あらゆる形式の本人確認書類
  • パスワード
  • クレジットカード情報
  • 銀行情報
  • SIN (社会保険番号) や SSN (社会保障番号) などの国民識別番号

Shopify が機密文書の提出をリクエストするのは、app.shopify.com または .shopify.com で始まる安全なアップロードページを通じてのみです。

別の連絡手段で確認する

不審なメッセージについては、送信者とされる相手と直接会うか電話で話してください。ウェブページに関する懸念は、その組織の担当者と話して解消してください。

送信者に電話で連絡する場合は、控えている番号か、信頼できる複数のオンラインソースに表示されている番号を使用します。例えば、税務当局から情報提供を求める不審なメールを受け取った場合は、昨年の納税申告書に記載の番号に電話してください。不審なウェブサイトやメールメッセージに表示されている番号には電話をかけないでください。

ウェブサイトへの接続で HTTPS が使用されていることを確認する

ユーザー名とパスワード、またはその他の機密データの入力を求められる可能性のあるウェブサイトに接続する場合は、ブラウザの URL の横にロックアイコンが表示されていることを確認してください。

ロックアイコンは、サイトへの接続が HTTPS プロトコルを使用して暗号化されていることを示します。暗号化された接続の URL は、http:// ではなく https:// で始まります。http:// を使用する接続ではデータがプレーンテキストで送信されるため、途中で傍受されて読み取られる可能性があります。

情報を入力する可能性のある場所へのリンクをクリックする前に、URL が https:// で始まっていることを確認してください。

心当たりがなく、内容が不明な添付ファイル、リンク、フォームは操作しないでください。情報を盗む目的で作成された悪意のあるサイトにリダイレクトされるだけでなく、デバイスがマルウェアに感染する可能性もあります。

リンクテキストが URL の場合は、リンク自体の URL と一致するかどうかを確認してください。例えば、メールの本文に https://help.shopify.com と記載されているリンクでも、実際は別の URL のフィッシングページに誘導される可能性があります。

多くのフィッシング攻撃は、オンラインバンキングを悪用しようとします。銀行から融資枠の特別オファーが記載された不審なメールメッセージを受信した場合は、リンクをクリックしないでください。代わりに、新しいウィンドウで銀行の URL を手動で入力し、アカウントのダッシュボードにオファーが表示されているかを確認します。

公衆 Wi-Fi を使用する際の注意点

公衆 Wi-Fi は自宅や職場にいないときに便利ですが、攻撃者があなたの情報にアクセスするためのさまざまな手口に悪用される可能性があります。ご自身とデータを保護するための対策を講じることで、リスクを軽減できます。

ホットスポット名を確認する

攻撃者は、コーヒーショップのネットワークなど、同じエリアにある信頼できる Wi-Fi ホットスポットに似た名前の、暗号化されていない独自のホットスポットを作成することがあります。そのフィッシングホットスポットに接続すると、攻撃者は独自のページに誘導し、そこでマルウェアに感染させたり、個人情報の入力を要求したりする可能性があります。

ホットスポットに接続する前に、使用する予定のホットスポットが正規のものであることを確認してください。わかりやすい場所にホットスポット名が掲示されていない場合は、その場所の従業員に尋ねてください。

デバイスへのアクセスポイントを無効にする

正規の公衆 Wi-Fi ホットスポットに接続している場合でも、攻撃者と同じネットワーク上にいることでリスクにさらされる可能性があります。公衆 Wi-Fi ネットワークは、自宅やオフィスのネットワークなどのプライベートネットワークに比べて安全性が大幅に劣ります。

接続する前に、ネットワーク内のファイル共有をオフにし、ファイアウォールを有効にすることで、身を守ってください。これらの予防策を講じても、公衆 Wi-Fi ネットワークを使用して機密性の高いコンテンツを送受信することは推奨されません。

機密データは VPN 経由でのみ送受信する

仮想プライベートネットワーク (VPN) は、お使いのデバイスと VPN 企業のサーバー間に安全な接続を確立します。そこから VPN サーバーがあなたの情報をインターネットに中継します。攻撃者が公衆 Wi-Fi ホットスポットを介して送受信されるデータにアクセスした場合でも、データは暗号化されているため、攻撃者にとって有用なものにはなりません。

VPN の選び方を学ぶには、まず TechradarPC Mag などを参考にするとよいでしょう。

VPN を使用しない場合、最も安全な選択肢は、公衆 Wi-Fi 経由で機密情報を送信しないことです。

個人情報が漏洩した場合は政府のガイドラインに従う

個人を特定できる情報 (PII) とは、特定の個人を識別したり、その人になりすましたりするために使用されうるデータのことです。PII には、以下の種類の情報が含まれます。

  • 氏名
  • メールアドレス
  • 住所
  • 電話番号
  • クレジットカード番号
  • SIN、SSN、パスポートなどの国民識別番号
  • 運転免許証
  • 生年月日

不審なチャネルを通じて個人を特定できる情報を提供してしまった場合や、Shopify アカウントが不正アクセスを受けた場合は、カナダ政府やアメリカ合衆国政府からのこのような情報など、自国政府のガイドを参照してください。

カナダ

対処法:

報告する:

アメリカ合衆国

対処法:

報告する: