東京 — 警察庁は、9月のSMSフィッシング(SMiShing)の波が、認証情報とワンタイムパスワードを窃取するために、偽のゆうちょ銀行ログインページとマイナンバーポータル画面を使用していると警告している。警察庁の注意喚起は単一の容疑者ではなく手口に焦点を当てており、受信者に対し、心当たりのないテキストメッセージ内のリンクをクリックしないよう呼びかけている。

メッセージはさまざまだが、誘い文句はよくあるものだ。アカウント停止、不正ログイン、配達トラブル、あるいは直ちに確認が必要とされるマイナンバー手続きに関する緊急の通知である。リンクを開くと、ゆうちょ銀行のサインイン画面またはマイナンバーポータルの入力画面に見えるよう設計されたページが表示される。その後、ページはユーザーID、パスワード、PIN、または認証コードを求める。一度入力すると、これらの情報はアカウントへのアクセスやなりすまし詐欺の完了に利用され得る。

銀行とマイナンバーの誘いがなぜ機能するのか

ゆうちょ銀行とマイナンバー制度は、日常的な家計や行政手続きの中心にある。どちらかから来たように見えるテキストメッセージは、詐欺の試みというより、請求書、払い戻し、またはコンプライアンス通知のように感じられることがある。それが詐欺師にとって必要な隙である。

ゆうちょ銀行のセキュリティガイダンスは、同行が顧客に対しSMSを通じてログイン認証情報やワンタイムパスワードを開示するよう求めないとしている。マイナンバーポータルも同様に、利用者に対し、心当たりのないリンクをたどるのではなく、公式アドレスを入力してサービスにアクセスするよう呼びかけている。

警察が確認したこと — そして確認していないこと

警察庁の警告は、銀行、配送、行政サービスになりすまして日本の携帯利用者を狙う、より広範なSMS詐欺の流れの中で出された。データ侵害とは異なり、9月のキャンペーンはソーシャルエンジニアリングに依拠しているように見える。つまり、被害者が説得されて認証情報を渡してしまうのである。

当局は公開警告の中で容疑者を名指ししていない。これは検挙にとって重要である。日本の警察は通常、逮捕または起訴まで容疑者の身元を公表せず、報道機関はその空白を憶測で埋めることを避けるべきである。

捜査当局はこの波について集計された被害額を公表していない。警察庁の役割は全国的な警告を発することであり、都道府県警察のサイバー犯罪部門が個々の届け出を扱う。この分担により、全国集計より先に地域の件数が表面化する可能性がある。

日本の法律上の論点

日本の刑法では、財産の移転や開示を誘導するフィッシングは、刑法第246条の詐欺として訴追され得る。コンピュータまたはネットワークへの不正アクセスは、不正アクセス行為の禁止等に関する法律の適用対象にもなり得る。これらの罪状は、メッセージを送信し、偽サイトを運営し、資金を引き出す者を対象とする。

民事責任はそれほど自動的ではない。銀行やサービス運営者は合理的なセキュリティを維持することが期待されるが、裁判所は顧客が明白な警告を無視したかどうかも検討する。ゆうちょ銀行の顧客にとって、不審なSMSの後の実践的な第一歩は、電話で責任を議論することではなく、メッセージを保存し、公式アプリまたは記載された番号を通じて同行に連絡し、警察に事件を届け出ることである。

デジタル庁の担当者は、マイナンバーポータルはSMSのリンクを通じてアクセスされるものではないと繰り返し述べている。もしメッセージがそうでないと主張するなら、それが詐欺であると考えるのが最も安全である。すでに情報を入力してしまった利用者は、パスワードを変更し、該当する運営者に連絡し、不正取引やなりすまし利用がないか確認すべきである。

次に注目すべきこと

警察庁の9月の警告に続き、都道府県警察からの更新された件数や銀行の注意喚起が出される可能性が高い。注目すべき重要な数字は、相談件数、確認された不正送金、そしてゆうちょ銀行とマイナンバーの両方の誘いに同じインフラが現れるかどうかである。これらの数字が公表されるまで、確認された話は手口である。つまり、SMSメッセージ、偽ログインページ、利用者から直接奪われる認証情報である。

家庭にとって、警察庁の助言は限定的かつ実践的である。クリックしないこと。テキストリンクからパスワードやワンタイムコードを入力しないこと。公式アプリを使うか、公式ドメインを入力すること。もしメッセージが本物なら、サービスは通常のチャネルを通じて依然として利用できる。