PSI CyberSecurity Insight

トップ> Insight Post一覧> 第258号:日常利用サービスを装うフィッシング急増から学ぶ、企業の確認プロセス強化

2026年9月29日

株式会社ピーエスアイ

日常利用サービスを装うフィッシング急増から学ぶ、企業の確認プロセス強化

「見慣れた通知」が攻撃入口になる時代

最近は、日常的に使うサービスの画面や文面を真似た詐欺が増えています。業務の流れに溶け込むため、違和感に気づきにくい点が特徴です。

特にショッピング、予約、メッセージ、決済、ソフトウェア更新などは接触頻度が高く、判断を急ぎやすい領域です。結果として、確認不足が被害に直結します。

従来の不審メール対策だけでは不十分になりつつあります。心理的な「いつも通り」を逆手に取る手口として、経営層も含めた前提の更新が必要です。

世界的に増える“なりすまし”の典型パターン

海外のセキュリティ事業者の脅威レポートでは、日常利用のプラットフォームを偽装した犯罪が上半期に顕著だったと整理されています。利用者の信頼を利用する設計です。

偽ショッピングサイトへの誘導は、ブロック数が約1億1420万件に達し、前期比で大幅に増加したと報告されています。広告やSMSなど複数経路で誘導されます。

また、公的機関を装う手口や、家族・知人になりすますメッセージも急増しています。差出人名やロゴではなく、連絡経路と真偽確認が焦点になります。

被害の広がり方と、企業が取るべき具体策

この種の攻撃は、総務・経理・人事・サポート窓口など、外部と接点が多い部門から侵入しやすい傾向があります。資格情報の窃取や不正送金に発展します。

対策の基本は「日常利用のサービスほど疑う」を組織ルールにすることです。送信元ドメイン、URL、添付やログイン要求の妥当性を、手順として確認します。

あわせて、不審な通知を見た際の相談先と転送先を一本化します。個人の経験則に依存しない判断経路を作ることで、初動のばらつきを抑えられます。

教育は単発で終わらせず、最新の偽装例を継続的に共有します。「更新を促す画面」「請求」「ログイン確認」など、日常業務に近い題材で定着を図ります。

  • 日常的に使用するサービスからの通知であっても、送信元ドメインや遷移先URLの正当性を必ず確認する
  • 不審な通知や不適切なログイン要求を受信した際の社内報告・相談体制を一本化し、周知を徹底する
  • 「更新」「請求」「認証」など実際の業務文脈に近い偽装例を用いて、定期的な教育と訓練を実施する

まとめ

ネットワークベンダーとして、PSIでは「見慣れたものほど危ない」という前提に立った多層防御を推奨します。メール対策に加え、Web誘導や認証も含めて備えます。

また、ゼロトラストの考え方に基づき、通知や依頼の正当性を都度確認する運用設計が重要です。人の注意力に頼り切らないプロセス化が効果を持ちます。

さらに、ネットワークのセグメンテーションや権限最小化により、仮に資格情報が漏れても被害を局所化できます。平時からの前提整理が再発防止につながります。

会社概要

社名:株式会社ピーエスアイ(PSI)
所在地:〒160-0022 東京都新宿区新宿5丁目5-3 建成新宿ビル4階
設立:1994年
TEL:03-3357-9980
FAX:03-5360-4488
URL:https://www.psi.co.jp
事業内容:サイバーセキュリティ製品の販売および導入支援、運用サポート、ITコンサルティング

報道関係者様からのお問合せ先

株式会社ピーエスアイ
広報担当:内藤
電話番号:(03)3357-9980
Eメールアドレス:psi-press@psi.co.jp