巧妙な手口を見抜け:詐欺師が使う「思考のハッキング」から身を守る方法

『ソーシャル・エンジニアリング』(2011年) は、ハッカーや詐欺師がターゲットを巧みに操り、騙すために使う秘密のメソッドを明らかにする一冊です。犯罪者がどのように計画を練るのかを段階的に詳述し、あなたが騙されないために必要な道具をすべて提供します。

詐欺師が使うトリックとメソッドを学び、身を守るには?

「ナイジェリアの王子」から遺産の受け取りを手伝ってほしいというメールを受け取ったことはありますか? あるいは、映画『スティング』を観て、主人公二人が誰もを簡単に騙す様子に驚嘆したことは? そんな手口が本当に成功するのか、人は本当に引っかかるのかと疑問に思ったかもしれません。

答えは明確に「イエス」です。しかし、本当の疑問は「なぜ引っかかるのか」です。ソーシャル・エンジニアリングは、私たちを詐欺師に対して脆弱にする知識とスキルの体系です。多くの場合、私たちはそれが起こっていることにさえ気づきません。ソーシャル・エンジニアリングは、単なる口のうまさや社交術といった生まれ持ったスキルを超えた、詐欺師と、詐欺師を阻止しようとする人々の両方が利用するひとつの科学なのです。これから、ソーシャル・エンジニアリングの基礎、その仕組み、そして含まれるテクニックを詳しく見ていきます。この中で、次のようなことを発見できるでしょう。

  • 切手収集に関するウェブサイトが、いかにしてセキュリティの隙を生み出したか
  • 73万4,000人のソーシャルメディアユーザーが、なぜ自分のファーストネームをパスワードに選んだのか
  • なぜあなたの子供の写真が、ソーシャル・エンジニアリングの標的になる脆弱性を生むのか

ソーシャル・エンジニアリングは、相手に気づかれずに影響力を及ぼす方法です。

何かを買うよう説得された後で、実は必要でも欲しくもなかったと気づいた経験はありませんか? もしそうなら、あなただけではありません。私たちのほとんどは、人生のどこかでソーシャル・エンジニアリングの戦術の影響下に置かれたことがあります。ソーシャル・エンジニアリングとは、人間の脆弱性を悪用して標的の行動に影響を与える、一連の心理的トリックのことです。

これらのトリックは、話し言葉、ボディランゲージ、隠された暗示として現れます。政府、営業担当者、法執行官はこれらの戦術に精通していますが、実際には、私たちは友人や家族、同僚に対しても、ソーシャル・エンジニアリングを使っているのです。例えば、子供が「ママ、大好きだよ。誕生日に子犬を飼ってもいい?」と言うとき、彼らは親に影響を与えるためにソーシャル・エンジニアリングを使っています。もちろん、ソーシャル・エンジニアリングは短期的な利益のためだけにあるのではなく、人々に大きな害を与えるために使われることもあります。

例えば、詐欺師やペテン師は、ターゲットを操り、セキュリティシステムを突破するためにソーシャル・エンジニアリングを使います。企業のサーバーにマルウェアをインストールしたい場合、銃を乱射しながらサーバールームに侵入する手もあります。しかし、それは荒っぽい方法です。ソーシャル・エンジニアなら、代わりにITスペシャリストに変装し、警備を通過するためのもっともらしい話を用意するでしょう。内部に入ってしまえば、自由にやりたい放題で、誰にも気づかれません。警備員にしてみれば、その「IT担当者」はただ仕事をしていただけです。

しかし、誰もこんな風に騙されたくはありません。幸いなことに、私たちはソーシャル・エンジニアリングの仕組みをしっかり理解することで身を守ることができます。著者のようなセキュリティ監査人は、悪意あるソーシャル・エンジニアの役割を演じるよう雇われ、クライアントのセキュリティシステムをテストするために、許可されたペネトレーションテスト(略してペンテスト)、つまり模擬的なソーシャル・エンジニアリング攻撃を行います。もちろん、クライアントは、それがいつ、どこで、どのように行われるかは知りません。

情報収集は、模擬的でも実際のソーシャル・エンジニアリング攻撃でも、最初の重要なステップです。

セキュリティ監査人であれ、犯罪者のソーシャル・エンジニアであれ、攻撃を計画する前に、ターゲットを知る必要があります。ターゲットを理解すればするほど、どのように影響を与えればよいかが分かり、計画はより効果的になります。まずはターゲットのプロフィールを作成することから始めましょう。手始めに最適なのはインターネットです。特定のウェブサイトでは、人物の電子メールアドレス、電話番号、さらにはIPアドレスまで追跡できますし、ソーシャルメディアも素晴らしい情報源となり得ます。

勤勉さが肝心です! 些細な詳細でさえ、価値があることが判明する場合があります。例えば、著者の師であるマティ・アハロニは、かつて特定の企業のペンテストを依頼されました。アハロニは、その企業の高位役員が、切手収集家のフォーラムで勤務先のメールアドレスを使っていることを発見しました。そこでアハロニは、切手に関連したアドレスでウェブサイトを作成し、ターゲットのコンピューターにアクセスすることを可能にするプログラムを埋め込みました。そして、その役員に電話をかけ、「亡くなった祖父の切手コレクション」を買うことに興味はないかと尋ね、ウェブサイトへのリンクを送ると申し出たのです。

完全に油断していたターゲットは、喜んで承諾し、罠に落ちました。このように、一見最も取るに足らない情報でさえ、大きな見返りをもたらすことがあるのです! また、日常生活の単純な観察を通じて、相手について多くを学ぶこともできます。ターゲットの日課を追跡するのは良い方法です。彼女が必ず訪れる場所はどこか? 彼女は喫煙するか?

ターゲットが企業の場合、従業員は建物に入るのに鍵を使うか、磁気カードを使うか? 建物に防犯カメラはあるか? 最後に、決して華やかな方法ではありませんが、ターゲットのゴミをあさることで重要な情報を得ることもできます。人々はCD、手紙、請求書など、重要な情報を含むありとあらゆるものを捨てます。

しかし、賢く立ち回りましょう。見つからないように、ゴミ袋はどこか別の場所に持っていくことです! あなたが潜入捜査を控えた刑事だと想像してみてください。本名や実際の住所、経歴を使いますか? もちろん、使いません!

攻撃者は、ターゲットに近づくために作られた偽りの身分や前提(プレテキスト)を作り出します。

あなたなら偽の経歴や偽名を作り、知りうる限りのすべてを使って、潜入のための確固たる計画を練るでしょう。すべてはプレテキスト(偽の前提)、つまり、ターゲットが普段ならしないことをすることに抵抗を感じなくなるようなシナリオから始まります。だからこそ、最初にターゲットに関する良い情報を集めることが非常に重要なのです。彼らについての情報が優れていればいるほど、プレテキストはより説得力のあるものになります。例えば、ターゲットが定期的にチャリティに寄付をしているCEOだとしましょう。

この知識は、プレテキストを作る上で役立つでしょう。CEOに会うための潜在的な方法として、購入額の一部をCEOの贔屓のチャリティに寄付すると申し出る営業担当者を装うことができます。CEOは誰にでも会うわけではないので、このチャリティの話を出すことで、面会の可能性が高まります。身元を偽装する際には、ターゲットの信頼を得るために、彼らの興味に基づいてインスピレーションを引き出すことが重要です。最も簡単な方法は、自分がターゲットと実際に共有している共通の興味を見つけることです。それが不可能な場合は、その「共通の興味」に関する実際の専門知識レベルに合うように、自分の身元を形作ることができます。

例えば、化学者に特許取得済みの化学式を明かすよう説得したいが、自分は科学者ではない場合、同僚の化学者を装うのはリスクがあります。しかし、彼らの仕事を賞賛する「学生」になることなら可能でしょう。訛りや方言も、人々とつながるためのもう一つの良い方法です。これらは、鋭い聴覚といくつかの良い教材用オーディオテープがあれば、習得するのはそれほど難しくありません。

環境によっては、ある種の訛りがあなたを即座に好感の持てる人物にすることさえあります。営業組織が提供するトレーニングコースで、著者は、アメリカ人の70%がイギリス訛りの人の話を聞くのを好むことを学びました! しかし、何があっても、自分のプレテキストと身元は論理的で自然に見えるべきだということを忘れないでください。

ターゲットとのつながりとラポール(信頼関係)を築くことで、彼らはあなたの提案に影響されやすくなります。

人は好かれることを好むもので、ソーシャル・エンジニアはこの事実をよく知っています。また、あなたを好きになった人は、あなたの愛情を得るために行動するようになることも知っています。では、どうすれば全くの見知らぬ人にすぐに好かれるのでしょうか? まずは、ターゲットにあなたとの相性が良く、ラポール(信頼関係)があると感じさせることから始めましょう。

一つの方法は、会話をターゲットについてのものにすることです。何しろ、誰もが自分のことについて話すのが大好きなのですから! ボディランゲージに注意を払いましょう。相手の動きに合わせることで、二人の間に相性があることをさりげなく示します。例えば、相手が腕を組んだら、自分も同じようにします。また、相手に合わせた身だしなみをすることでラポールを築くこともできます。

例えば、企業のマネージャーと話しているなら、見た目も話し方もそれに合わせるべきです。スーツとネクタイを着用し、相手が話すように話すのです。ラポールを築いたら、次はエリシテーション(情報引き出し)を使って、ターゲットが理にかなっている、または論理的だと感じるために、あなたの望むように行動するよう仕向けることができます。エリシテーションを効果的に使うには、人々について少し理解しておくことが重要です。つまり、見知らぬ人に対して礼儀正しくありたいと思っていること、褒められるとよく話すようになること、そして自分を気遣ってくれるように見える人には親切に応じるということです。ソーシャル・エンジニアはこの知識を使って、誰もが自分の提案に従うように仕向けます。例えば、ターゲットが親であることを知っていれば、子供を含むプレテキストを作ります。受付係に、就職の面接が入っていたが、今朝娘がコーヒーをブリーフケースにこぼしてしまい、履歴書を印刷し直す時間がなかったと話すことができます。

彼の机の上の写真から判断すると、彼の子供はあなたの娘とちょうど同じ年齢くらいだろうと付け加えることもできるでしょう。もしかしたら、履歴書をもう一枚印刷するのを手伝ってくれませんか? そう言って、スパイウェア入りのUSBメモリを彼に手渡すのです。あなたがこれまでについた、あらゆる小さな嘘について考えてみてください。

ソーシャル・エンジニアは微表情を読み取る達人です。

あなたが嘘をついていると、人々は気づいたと思いますか? おそらく、気づいたでしょう。しかしそれは、彼らがあなたの作り話の論理を注意深く聞いていたからではなく、むしろあなたの顔からそれを読み取った可能性が高いのです。私たちの顔は、無意識のうちに感情を明らかにする傾向があります。

これらの微表情は1秒もかからずに現れますが、それでも紛れもなく明らかです。微表情は普遍的であり、人々は文化的背景に関係なく、同じように顔に感情を表します。例えば、本物の笑顔は、眼輪筋と呼ばれる目の周りの筋肉を動かしますが、フランスの神経学者デュシェンヌ・ド・ブローニュによれば、これは随意に動かすことはできません。法執行機関が欺瞞を見抜くために微表情を読み取る一方で、ソーシャル・エンジニアはこの情報をターゲットを操るために利用します。例えば、著者の同僚のトムは、ターゲットがポジティブなことについて話すときに笑顔になることに気づきました。トムは、ターゲットがポジティブなことを話すたびにペンをカチカチと鳴らし始め、ターゲットがそのクリック音をポジティブな感情と結びつけるようになりました。

やがてトムは、ターゲットがネガティブなことを口にしたときにペンをクリックしました。これにより彼は笑顔になり、ネガティブなことに笑顔になったことで恥ずかしい思いをしました。しかし、顕著な感情は笑顔だけにとどまりません。

    著者は7つの普遍的な感情のタイプを特定しており、それぞれに固有の微表情があります。
    • 怒り:眉は下がり、互いに近づき、唇は外側に引き伸ばされます。
    • 嫌悪:鼻にしわが寄り、上唇が上がります。
    • 軽蔑:同じく鼻にしわが寄りますが、片側の唇だけが上がります。
    • 恐怖:目を大きく見開き、眉は寄り集まり、唇は外側に引き伸ばされます。
    • 驚き:眉が上がり、顎が下がります。
    • 悲しみ:同じく顎が下がり、唇は下がり、目を細めます。
    • 幸福:目が見開かれ、頬が上がり、笑顔になります。
ターゲットの微表情を読み取ることで、彼らの感情を識別し、適切に対応するために必要な情報を得ることができます。

ソーシャル・エンジニアは、神経言語プログラミング(NLP)を使って、ターゲットにこちらの望む行動を取らせるよう巧みに話します。

詐欺師は、誰をも説得して何でもさせる能力でよく知られています。多くの人はこれを天性の口のうまさだと考えますが、その背後には実際に科学が存在します。ここでは、その科学の一つである神経言語プログラミングについて見ていきましょう。神経言語プログラミング(NLP)は、人々の思考方法や世界の経験の仕方に焦点を当てたコミュニケーションのモードです。

リチャード・バンドラーとジョン・グリンダーは、言語パターンが行動にどのように影響するかを研究するために、1970年代にNLPを開発しました。NLPは、心の状態、意識と無意識の関係、そして私たちが現実を理解する際に用いるフィルターといった概念に焦点を当てています。営業担当者や企業の管理職は、自己認識と効果的なコミュニケーション方法を開発するためにNLPを学びます。例えば、NLPのトレーニングスクリプトは、営業担当者が顧客に自分の目標や夢について話させるのに役立ちます。営業担当者は、この新しい情報を得て、その夢を実現するための手段として、会話の中で自社の製品を位置づけることができるのです。ソーシャル・エンジニアは、NLPを使って、ターゲットに気づかれることなく、自分の話し言葉の中に命令をこっそりと挿入します。

NLPでは、このスキルはアルティメット・ボイスと呼ばれます。アルティメット・ボイスを使う一つの方法は、声のトーンを使って、ターゲットに注目してほしい単語を強調することです。例えば、「そうですよね?」のような質問は、通常、語尾を上げて終わります。しかし、「そうですよね」を下げ調子で言うと、それは命令のように聞こえます。別の方法としては、特定の単語を強調し、聞き手の潜在意識に命令することで、ソフトな提案のように構成された文章の中に命令的なフレーズを隠すことです。

例えば、「それで、あなたが食べたい今日のランチは、ステーキか何か?」と尋ねると、「あなたが食べたいステーキ」という強調が聞き手の決断に影響を与えます。これらは、訓練と練習を必要とする洗練された心理的手法です。しかし、時間をかけてこれらを学べば、適切な方法で話しかけるだけで、人々に大きな影響を与えることができます。ソーシャル・エンジニアは、時に甘い言葉だけでは不十分な課題に直面します。それは、鍵です。

ソーシャル・エンジニアは、物理的およびオンラインの両方のツールを使って、侵入し情報を収集します。

しかし、物理的なものであれ、デジタル的なもの(つまり、パスワード保護)であれ、攻略できない鍵はありません。個人ファイルやその他のデータにアクセスするために物理的な錠を開けたい場合、まず特定のツールが必要です。錠前は不均一なピンタンブラーでできており、鍵はこれを一直線に揃えます。タンブラーが揃うと、鍵が回り、ドアのロックを解除できます。

ピッキングツールも同じことを行いますが、各タンブラーを一つずつ所定の位置に押し上げる必要がある点が異なります。これを達成するには、二つの道具だけが必要です。一つはテンションレンチで、錠前の下部に圧力をかけ続けるための平らな金属片です。もう一つはピックです。やり方は簡単です。まず、テンションレンチを挿入します。次に、先端が曲がった長い金属片であるピックを使って、タンブラーを揃えます。タンブラーが揃うと、カチッという音が聞こえ、さあ開きました! パスワードは少し異なります。

ソーシャル・エンジニアにとって幸いなことに、ほとんどの人のパスワードは非常に脆弱です。どれほど脆弱なのか? 2009年、Tonuとして知られるハッカーが、最近使用されなくなったウェブアドレスを使ってソーシャルメディアサイトをコピーしました。この偽サイトにログインした73万4,000人のうち、3万人が自分のファーストネームをパスワードとして使用し、1万7,601人のユーザーが123456をパスワードとして使用していました。もちろん、ターゲットのパスワードが自分のファーストネーム以外のものだった場合、別のことを試す必要があります。パスワードは、Common User Password Profiler(CUPP)のようなフリーソフトウェアを使って解読できます。

著者がセキュリティトレーニングの演習を行う際、安全だと思われるパスワードをコンピューターに入力するようボランティアに依頼します。CUPPのようなソフトウェアを使えば、著者は2分以内にそれを解読できます。CUPPは、ニックネーム、誕生日、配偶者の名前など、ターゲットのすべての個人情報を取得し、可能性のあるパスワードのファイルを作成します。脆弱なパスワードは、数日かそれ以下で解読される可能性があります。

ソーシャル・エンジニアリングの戦術を見分けることを学び、あなたが発信する価値ある情報を自覚しましょう。

ソーシャル・エンジニアは、これらの戦術とツールをすべて組み合わせて、ターゲットに全く気づかれることなく彼らを操ります。自分自身を守る最善の方法は、彼らの手口と、その仕組みを知ることです。騙されたくないなら、ソーシャル・エンジニアリングの戦術について、自分自身と自分のスタッフを教育することが重要です。エリシテーションやボディランゲージなどについて知れば知るほど、誰かがあなたに対してこれらの戦術を使おうとしているときに、それを見分ける準備が整います。

覚えておいてください、あらゆる情報が攻撃者にとって価値を持つ可能性があります。ですから、権限のない人々と共有する情報には注意してください。特に、助けを求める取り乱した人を装う攻撃者には注意が必要です。あるケースでは、ソーシャル・エンジニアが、アンチウイルス会社のカスタマーサービスラインに電話をかけ、その会社を侵害するために設計されたウェブサイトにアクセスするのをソフトウェアが妨げているかどうかを尋ねることで、その会社を侵害することに成功しました。担当者は、問題のウェブサイトを開くことは単に許可されていないと何度か説明しようとしましたが、攻撃者はとにかく確認するためにそのウェブサイトにアクセスしてほしいと懇願しました。支援したいという彼の願望から、担当者は最終的にそのウェブアドレスを開き、アンチウイルス会社を危険にさらしてしまいました。

ソーシャル・エンジニアの被害者にならないためには、全スタッフ向けのセキュリティプロトコルを設定し、常にそれに従うことです。一つの方法としては、疑わしい人物が情報を求めてきた場合に、従業員が対応するための標準的なスクリプトを開発することかもしれません。それは、質問に答える前に、名前とID番号、そして問い合わせているプロジェクト名を尋ねるという単純なものでも構いません。もし彼らがこの情報を何も提供できない場合は、電子メールで会社に連絡するよう伝え、会話を終了します。もちろん、これらは単なるアイデアです。あなた自身とあなたの会社に合った独自のシステムを開発する必要があるでしょう。

最後に

この本の重要なメッセージ:コンピューターのように、人間の心もハッキングされうる。犯罪者は、心理的な戦術、作り上げたカバーストーリー、巧妙な言葉遣いを使って、ターゲットを操り、騙す。最善の防御策は、彼らの手口を認識することである。 さらに深く知りたい方へ:『FBI捜査官が教える「しぐさ」の心理学』ジョー・ナヴァロ著 この本は、ボディランゲージの中に見出せる隠された意味について書かれています。

私たちの脳は、意識することなく身体の動きをコントロールしており、時にその動きは非常に多くを明らかにすることがあります。この本は、他者の非言語的な合図を観察し、その意味を解き明かす達人になるために、自分自身を訓練する方法について詳しく述べています。フィードバックをお寄せください! コンテンツについてのご意見をお待ちしております。本書のタイトルを件名にして、メールにてあなたの考えを共有してください。

Add Comment