日本のメガバンクは「偽サイトに注意」という漠然とした賞与アラートを送るのをやめ、毎週見ている偽入金ドメインを正確に公開すべきだ。汎用警告は給与SMSピーク時に送信者名を信じるよう顧客を訓練する。全銀協の定型文は法的には安全で実務的には無用——URLを確認せよと言うが、今日狩っているURLを示さない。

タイミングが精密なとき汎用アラートは失敗する

毎年9月、三菱UFJ・三井住友・みずほは詐欺賞与入金ページについて顧客に警告。本物の銀行はメールで全パスワードを求めないと正しく書く。省略するのは48時間前に登録された homoglyph ドメイン——警察が後で月次統計に載せる頃には資金がラオス mule 口座へ動いた後。

JPCERTフィッシングサマリーは雇用主が賞与支払ファイルを提出する週に金融 lure がスパイク。攻撃者は正当通知の漢字を知る。レイアウトをコピーしホスト名1文字差し替え。「緑の鍵を探せ」を覚えた顧客もSMSが電車の合間に来ればリンクをタップする。

銀行が既に集めているデータ

機関は数時間以内にレジストラへ abuse チケットを流す takedown デスクを運営。そのデータは口座保有者にほとんど届かない。コンプライアンスはドメイン名公開が似た無害文字列を誹謗する恐れ——リストが静的なら妥当な反論。静的ではない。日次で回転。登録タイムスタンプ付き確認 spoof 7日ローリングリストが顧客を武装し、インターネットが安全だと装わない。

警察庁英語サイバーページも同パターン——被害者は「本物の賞与ページに見えた」と報告。捜査官は押収電話からドメインを scrape。その頃残高は消えている。

最強の反論

銀行はリスト公開が犯罪者を faster 反復させると主張。犯罪者にDNSツールがないと仮定する——ある。秘密はすでにA/Bテストがコンプライアンス委員会より速い詐欺者側の優位だけを保つ。透明性は顧客習慣をSMSのドメインと公式アプリホームページのリスト比較へ——記憶比較ではない。

別の反論:高齢者が混乱する。抽象名詞の「フィッシングリスク」より混乱は悪い。偽ログインボックスのスクリーンショット付き named ドメインは具体だ。

言っていないこと

本社説は騙された全顧客の補償を銀行に求めない——責任規則は規制・裁判所の領域。SMS賞与を obsolete にせよとも言わない。給与文化に深すぎる。最大銀行がSOCに数十億かけるなら、支店FXレート板と同じ基本の具体公開 feed を owe する。

具体的手順

全銀協は会員に共有ポータル経由週次 spoof ドメインCSVを各銀行アプリにミラー掲載義務化すべき。FSAはサイバー検査で公開を positive 因子と扱い nice-to-have プレスリリースではない。賞与データ提出する雇用主は給与明細脚注でそのポータルへ1行リンク——マーケ形容詞なし。

それまではすべての賞与入金リンクを無視し、9月前に保存したブックマークだけでログインせよ。メガバンクはその習慣を楽にする domain intelligence を持つ。隠すことは口座ではなくプライドを守る。