Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More
Fraudology

ソーシャルエンジニアリング攻撃:一本の電話で数百万ドルが奪われる仕組み

ゲスト:ロバート・カーベック

今回はソーシャルエンジニアリング攻撃について取り上げます。正直なところ、これは人の心理を突く操作が、甘い確認手続きとわずかな焦りと組み合わさったときにどれほど危険になりうるかを、繰り返し証明し続けているテーマです。大規模な情報漏えいやランサムウェアの事案の報道を追っているなら、この回の内容には強く覚えがあるはずです。そしてまさにそれゆえに重要なのです。

元企業スパイであり『Ruse』の著者でもあるロバート・カーベック氏に、電話を使ったソーシャルエンジニアリングが実際にどう機能するのか、なぜ聡明な従業員でもいまだに引っかかるのか、そして短い会話がいかに巨額の金銭的・業務的被害への扉を開きうるのかを伺いました。一見すると、これはセキュリティの話に聞こえるかもしれません。しかしよく見ると、不正対策の話であり、研修の話であり、業務手順の話でもあります。

ロバート氏は、ごくわずかな人しか持ちえない視点を備えています。かつて自ら欺きを仕掛ける側にいたからです。攻撃者がどう信頼を築き、どう標的を選び、小さな情報の漏れをより大きなアクセスへとどう変えていくのかを理解しています。Fraudologyのリスナーにぜひ聞いてほしかったのは、その部分です。ソーシャルエンジニアリングによる不正は、たいてい明らかに犯罪的に見えるものからは始まりません。声と、理由と、ぎりぎりもっともらしく聞こえる依頼から始まるのです。

そしてその依頼が、悪いときに悪い相手に届いたとき、事態は非常に速く、非常に高くつくものになります。

実際には、次のような意味を持ちます:

  • ソーシャルエンジニアリング攻撃は、技術的な弱点よりも日常、信頼、焦りにつけ込んで成功することが多い
  • 従業員が例外的な依頼を確かめる訓練を受けていなければ、電話を使った手口は強固な仕組みをすり抜けうる
  • 相手が信頼できそうで自信ありげに聞こえる場面でこそ、確認の手順が最も重要になる
  • 企業の不正防止は、攻撃者が話術でアクセスや情報にたどり着きにくくすることにかかっている

このエピソードで聞ける内容:

  • ソーシャルエンジニアリングによる不正が、短い電話一本から大きな事業損失へと拡大する経緯
  • ボイスフィッシングや不審な電話での依頼が、善意の従業員にいまだ通用する理由
  • 企業を狙うソーシャルエンジニアリングが、技術知識の豊富な人ではなく、力になろうとする人を標的にしがちな理由
  • 先にソーシャルエンジニアリングでアクセスを得られると、ランサムウェア攻撃がいっそう危険になる理由
  • 従業員向けのセキュリティ研修を改善し、防げるはずの失敗を減らすために企業ができること

次のような方におすすめのエピソードです:

  • 不正対策、リスク、情報セキュリティ、サポート、業務を率いており、こうした攻撃の実際の進み方を理解したい
  • 実際の会話の中で攻撃がどう起きるかを反映した、セキュリティ研修を必要としている
  • 従業員の本人確認の手順、折り返し確認の流れ、エスカレーションの経路を見直している
  • 一般論ではなく現実の操作の手口に基づいた企業の不正防止を求めている
  • サイバー犯罪やなりすましの防止、そして高くつく社内の失敗の可能性を減らすことに関心がある

このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。