フィッシングメールの見分け方クイズ|全50問

5ラウンド · 50問

ラウンド 1 / 5 · 問題 1 / 50

本当は誰が送ったのか

銀行から届いたように見えるメールです。どこから来たのかを実際に決めているのはどの部分ですか。

全50問の解答と解説を表示

全問題・解答・解説

本当は誰が送ったのか

  1. 銀行から届いたように見えるメールです。どこから来たのかを実際に決めているのはどの部分ですか。

    解答 最後のアットマークより後ろのドメイン

    アドレスは「右から」読みます。最後の@より前は送り手が好きに書ける欄で、その後ろだけが誰かに登録されています。この習慣ひとつで、雑な偽装はほとんど見抜けます。

  2. 差出人の名前は「サポート」で、アドレスの末尾は yourbank.secure-login.net です。実際にはどのドメインからのメールですか。

    解答 secure-login.net

    ドットで区切って「後ろの二つ」を見ます。secure-login.net です。その左に付いた銀行名は、そのドメインの持ち主が好きに作れる下位の名前にすぎません。

  3. 表示名は上司の氏名なのに、アドレスはフリーメールです。ここから何が言えますか。

    解答 表示名は送信者が自由に書けるので、それだけでは何も証明しない

    表示名は送り手が「打ち込んだ名札」です。封筒に書く差出人名と同じで、メールソフトがそれを見せるのは便利だからであって、何かを確認したからではありません。

  4. 実際のやり取りのスレッドに返信が届き、自分が送った文面が引用されています。これで本物と言えますか。

    解答 言えない。侵入されたメールボックスを読める者は本物のスレッドの中で返信できる

    本物のやり取りに割り込む手口はよくあります。他人の受信箱を読んでいる人は「本物の履歴が下に引用されたまま」返信できるので、スレッド自体にはおかしなところが何も出ません。

  5. 二つのアドレスが同じに見えますが、片方は m のところが rn になっています。何が起きていますか。

    解答 ひと目で読み違えるように取られた、そっくりのドメイン

    書体によっては rn が m とほとんど見分けられません。小文字の l と大文字の I、数字の 0 と英字の O も同じ手です。アドレスを選択して拡大するか、「一字ずつ声に出して」読むとすぐ崩れます。

  6. 自分のアドレスから届いたように見えるメールが「何か月も口座に入っていた」と書いています。もっともあり得る説明はどれですか。

    解答 差出人アドレスを偽装しただけで、侵入は要らない

    差出人アドレスの偽装に権限は要りません。封筒に好きな差出人を書くのと同じです。パスワードが添えられていたなら、それはほぼ確実に「公開された流出リスト」から来たものです。

  7. SPF と DKIM の検査を通過したメールです。何が証明されましたか。

    解答 そのドメインがそのサーバーを認めたことだけで、中身については何も

    SPF と DKIM が答えるのは一つだけです。「このサーバーはそのドメインの代理として送ってよいか」。そのドメインが信用できるかは答えないので、攻撃者が自分のドメインで送れば両方とも完璧に通ります。

  8. 同僚の本物のアカウントから、午前三時に不自然な振込依頼が続けて届きます。考えられる状況はどれですか。

    解答 アカウントを乗っ取られているので、アドレスの検査はすべて通る

    この場合は技術的な検査がすべて通ります。メールが「本当に」その口座から来ているからです。残る防御は中身だけで、いつもと違う依頼が、いつもと違う時刻に、お金を動かす方向で届きます。

  9. 差出人が no-reply のアドレスでした。判断材料としてどのくらいの重みがありますか。

    解答 ほとんど重みはない。本物も偽物も使うアドレスだから

    本物の自動送信も no-reply をよく使いますし、攻撃者も「聞き返させない」ために使います。どちらの証拠にもならないので中立に置き、依頼の中身のほうを見てください。

  10. スマートフォンでは差出人の名前だけが出てアドレスが隠れています。安全な習慣はどれですか。

    解答 何かする前に名前を開いてアドレス全体を確かめる

    スマートフォンのメールアプリはたいてい表示名しか出しませんが、その欄こそ攻撃者が自由に決められる場所です。名前をタップして実際のアドレスを開くのに一秒しかかからず、いちばん簡単な騙しがそれで消えます。

リンクの行き先

  1. https://accounts.example.com.verify-id.co/login というアドレスを開くと、実際にはどのサイトが開きますか。

    解答 verify-id.co

    最初の「単独のスラッシュ」の前までを見て、そこから後ろ二つを取ります。verify-id.co です。手前の見慣れた名前は飾りで、自分のドメインの前にはどんな語でも置けます。

  2. 行き先を決めているのはアドレスのどの部分ですか。

    解答 .com や .co.uk などの末尾と、そのすぐ前にある名前

    本当の持ち主を示すのは「末尾とその直前の名前」の一組です。その左は持ち主が決め、最初のスラッシュより後ろも持ち主が決めます。責任の所在を示すのは、その真ん中の一組だけです。

  3. リンクの文字は銀行のアドレスなのに、重ねると別のドメインが出ます。どちらが本当ですか。

    解答 重ねて出た行き先。リンクの文字は自由に書けるから

    リンクに「見えている文字」は、表示名と同じように自由に書けます。パソコンならマウスを乗せるとステータスバーに本当の行き先が出ますし、スマートフォンならタップせず「長押し」で見えます。

  4. 鍵のマークが付き https で始まるページです。何が保証されていますか。

    解答 通信が暗号化されていることだけで、誰のサイトかについては何も

    鍵マークは「やり取りが暗号化されている」という意味だけです。証明書が無料ですぐ取れるため、フィッシングのページもたいてい鍵が付いています。鍵が保証するのは、パスワードを渡す間に「盗み聞きされない」ことだけです。

  5. 急ぎのメールに短縮リンクが入っています。何が問題ですか。

    解答 開いてしまうまで行き先が分からない

    短縮アドレスは、判断できないアドレスの裏に行き先を隠します。事前確認を用意しているサービスもありますが、より安全なのは「いつもどおり」そのサイトへ行くことです。

  6. 別の文字体系の、ラテン文字そっくりの字を使ったドメインがあります。何のための細工ですか。

    解答 ひと目では見慣れたドメインに読ませるため

    これはホモグラフ攻撃と呼ばれます。ほかの文字体系にはラテン文字と「形が同じ」字があり、見慣れた名前の一字を差し替えてもそのまま読めてしまいます。ブラウザは怪しい名前を punycode に変えて表示するので、アドレスが xn-- で始まる意味不明な文字列に見えたら、それは不具合ではなく「警告」です。

  7. メールにリンクではなく二次元コードが入っています。なぜ危険が増しますか。

    解答 開く前に行き先を読めず、開いた後も端末が隠しがちだから

    QRコードは「読めないリンク」です。しかも画面が小さくアドレスが見えにくく、あらゆるアプリにログイン済みのスマートフォンへ人を移します。心当たりのない知らせに入ったコードは、短縮アドレスと同じように扱ってください。

  8. 「口座に問題があるのでリンクからログインを」と書かれています。より安全なやり方はどれですか。

    解答 いつも自分が使っている入口から開いて、同じ知らせが出ているか見る

    安全な道は「知らせから始めない」道です。いつも使っているアプリを開くか、知っているアドレスを自分で打ちます。問題が本物ならそこにも出ています。本物の用事が、相手のリンクを使わないと進まないということはありません。

  9. リンクが https://yourbank.account-check.com/ でした。見慣れた名前はここで何をしていますか。

    解答 account-check.com の持ち主が自由に付けたサブドメイン

    ここでの yourbank は account-check.com の「下位の名前」で、そのドメインを登録した人が作ったものです。下位の名前は無制限かつ無料なので、左に付いた見慣れた名前には何の意味もありません。

  10. 添付を開くと、文書を見るためにメールのパスワードを入れろというページが出ました。これは何ですか。

    解答 認証情報を集めるページ。文書を見るのにメールのパスワードは要らない

    文書を見るのにメールの「パスワード」が要る正当な場面はありません。何かを見せる代わりに資格情報を求めるページは、見た目がどうであれ収集用のページです。

急がせる文句と餌

  1. 「二十四時間以内に確認しないと口座を停止する」と書かれています。この期限は何のためにありますか。

    解答 すでに信用している窓口で確かめる手間を取らせないため

    急かすことはこの手紙の副作用ではなく「仕掛け」です。期限がある理由は、それが露見する唯一の行動 — すでに信頼している経路で確かめること — をさせないためです。

  2. 応募していない抽選の当選通知が突然届きました。いちばんはっきりした手がかりはどれですか。

    解答 応募していない抽選に当たることはない

    それ以上見る必要はありません。応募していないなら当選もありません。賞品の話を使うのは、それが「見慣れない差出人」を説明してくれて、自分から情報を差し出させるからです。

  3. 役員から「誰にも言わずに静かに処理してほしい」と頼まれました。この口止めは何をしていますか。

    解答 詐欺が露見する唯一の手順、つまり他人に確認することを外している

    内緒にしろという言葉は「確認の手順をなくせ」という意味です。もっともらしい依頼に対抗できる唯一の防御がそれなのに、です。本物の上司は確かめられても気にしませんし、攻撃者は確かめさせるわけにいきません。

  4. 「海外からのログインを検知しました」という通知が届きました。安全な対応はどれですか。

    解答 自分でそのサービスを開き、そこの履歴を見る

    ログイン通知はもっとも真似される知らせです。驚かせるうえに、本物もよく届くからです。リンクは使わず、「サービスを自分で開いて」最近の利用履歴を見てください。

  5. 上司から「取引先用にギフト券を買って番号を送ってほしい、あとで精算する」と頼まれました。詐欺側にとってギフト券の利点は何ですか。

    解答 番号がすぐ使えて、取り戻すのがほぼ不可能だから

    ギフトカードのコードは、普通の人が送れるものの中で「取り戻せない現金」にいちばん近いものです。数分で使われ、決済の取り消しもありません。その依頼が存在する理由はそれだけです。

  6. 「荷物をお届けできませんでした。少額の手数料が必要です」という短信が届きます。なぜこれはよく効くのですか。

    解答 荷物を待っている人が多く、本当の予定の上に届くから

    数で勝負する手口です。たくさん送れば、その中の誰かは「本当に荷物を待って」います。手数料を少額にするのは確かめるのも面倒に感じさせるためで、本当の狙いは入力させるカード情報です。

  7. 応募していない求人の採用連絡が来て、最初の手続きが機材代や研修費の支払いでした。この形は何ですか。

    解答 仕事が始まる前に、お金が自分から雇う側へ動いている

    本物の仕事では、お金は「自分のほうへ」動きます。働き始める前に機材代や研修費、身元調査費を払えという時点でそれが詐欺の全部であり、まともな雇い主はそんなことをしません。

  8. 閲覧中のページに「端末が感染しています」と出て、電話番号が案内されました。何が起きていますか。

    解答 ウェブページは端末を検査できないので、電話させるための演出

    ウェブページが自分の端末を検査することはできません。できるのは驚かせる画面と電話番号を出すことだけで、その番号に出た人は遠隔操作か支払いを求めてきます。

  9. 「恥ずかしい録画を公開する」と脅すメールに、自分が昔使ったパスワードが書かれていました。それはどこから来ましたか。

    解答 ほとんどの場合、公開された流出一覧から。侵入よりはるかに安上がり

    そのパスワードはほぼ確実に「公開された流出リスト」から来ています。まとめて売られていて、調べる費用は事実上ゼロです。録画の話ははじめから確かめようがない作りです。まだ使っている場所があるなら変えてください。

  10. それだけで最も早く疑うべき組み合わせはどれですか。

    解答 急かす文句と、相手が用意したリンクから操作させる要求

    どちらか一方はよくあることです。ところが「そろって」来ると、ほとんどの攻撃の形になります。考えを止めさせる圧力と、確かめられないようにする「相手が決めた経路」です。

何を要求しているか

  1. 銀行を名乗る電話が、いま届いた確認コードを教えてほしいと言います。そのコードは何ですか。

    解答 相手がいままさに行っているログインか送金の最後の一手

    その番号は「いままさに」誰かがログインか決済をしている最後の一段です。銀行もサービスも窓口も、それを尋ねることはありません。その番号は、ほかの誰の手にも渡らないようにするためにあります。

  2. 電話の相手が「画面を見て直すので」とソフトの導入を求めます。相手は何を手にしますか。

    解答 端末の操作権。すでにログイン済みのものもすべて含む

    遠隔操作のソフトは「すでにログイン済みのものすべて」を渡してしまいます。メールも銀行も保存したパスワードもです。本物のサポートが先に電話してきてこれを入れろと言うことはありません。

  3. 取引先から、これまでと同じスレッドで振込先が変わった請求書が届きました。正しい手順はどれですか。

    解答 以前から持っている番号に電話して変更を確かめる。メールに書かれた番号は使わない

    本物の請求書で口座だけが変わる手口は、被害額がもっとも大きい部類です。確認は「以前から持っていた」番号で行ってください。その知らせに書かれた番号にかけるのは、確認ではなく確認のふりです。

  4. 文書を開くと「編集を有効にする」「コンテンツの有効化」を押すよう書かれています。これは何を求めていますか。

    解答 ファイルに埋め込まれたプログラムを動かす許可

    「編集を有効にする」「コンテンツの有効化」は、保護された表示を解いて「文書に仕込まれたコード」を動かすためのボタンです。読むだけでよい文書には、どちらも要りません。

  5. 覚えのないパスワード再設定のリンクが届きました。いちばん安全な読み方はどれですか。

    解答 誰かが試している可能性があるので、リンクは使わずいつもの入口から確認する

    頼んでいないリセットの通知は、たいてい誰かがログイン画面に「自分のアドレスを入れてみた」という意味です。リンク自体は本物のことが多いのですが、そこが要点ではありません。自分が始めていないなら無視して、口座を自分で確かめてください。

  6. やり取りの早い段階で、相手が会社の連絡手段から個人のメッセージアプリへ移そうとします。なぜ問題ですか。

    解答 記録も検査も同僚の目も届く場所から離れることになるから

    個人のアプリへ移ると、詐欺を捕まえてくれるものが全部なくなります。メールの選別、記録の保存、そしてそのやり取りを見られたはずの同僚です。誰からの依頼であっても「その依頼自体」が信号です。

  7. 給料日の直前に、リンクから給与振込先を更新するよう求める連絡が来ました。時期が攻撃の一部なのはなぜですか。

    解答 給料日直前の変更は、お金が出たあとでしか気づかれないから

    給与口座の変更は「最後の確認のあと、支払いの前」に届くよう時刻を合わせます。だから誰かが給料が入っていないと言い出して初めて分かり、そのときにはお金はもう移っています。

  8. 圧縮ファイルが届き、中に名前のとても長いファイルが一つだけ入っています。なぜこの形が怪しいのですか。

    解答 圧縮は検査を受けにくく、長い名前は本当の拡張子を隠せるから

    圧縮ファイルは、そのまま添付されていれば引っかかった検査を通り抜けます。そして非常に長いファイル名は「本当の拡張子を画面の外へ押し出し」ます。文書に見えるものが実行ファイルのことがあります。

  9. 本人確認のためとして、カード番号と有効期限と裏面の三桁を求める入力欄がありました。どう考えるべきですか。

    解答 裏面の三桁は決済を通すための番号なので、本人確認に必要な相手はいない

    カード裏の三桁は「支払いの瞬間にカードを手に持っている」ことを示すための数字です。本人確認をする側はすでにこちらの口座を持っており、その数字が要るのは「カードを使いたい側」だけです。

  10. 返金のためとして、住所と生年月日と母親の旧姓を確かめさせる連絡が来ました。何を集めていますか。

    解答 他所でパスワードを再設定し、電話の本人確認を通すための答え

    住所・生年月日・母親の旧姓は、ここでは本人確認ではありません。ほかの会社で「パスワードを再設定し、電話確認を通す」ための答えです。返金はそれを集めるための口実です。

本物を見分ける

  1. 銀行からの連絡にリンクがなく、カードの裏に印刷された番号に電話するよう書かれています。どう読めますか。

    解答 本物の作法に合う。すでに手元にある窓口へ向かわせているから

    自分の「カードに書かれた番号」へかけろというのは、攻撃者が望むことの正反対です。自分が支配できない経路へ人を送るからです。数少ない、構造として誠実な印です。

  2. 一分前に自分でパスワード再設定を頼み、そのメールが届きました。これが普通だと言えるのはなぜですか。

    解答 使っていたサービスで、直前に自分から始めた手続きだから

    証拠は「時刻」です。数秒前に自分の知っているサービスで自分から始めたので、この通知は突然の接近ではなく「自分がした行動への答え」です。

  3. 配送の知らせが自分の注文と一致し、宅配会社のサイトを自分で開いても同じ状況が出ていました。あなたは何をしましたか。

    解答 別の経路で独立に確かめた

    「独立した二つ目の経路」で確かめたことが要点です。独立という語が肝心で、同じ知らせの中のリンクを押して確かめるのは何の証明にもなりません。

  4. 領収の通知にカード下四桁と正しい金額があり、何も要求していません。どのくらい怪しいですか。

    解答 特に怪しくない。自分の買い物と一致し、何も求めていないから

    自分の支払いと合っていて、何も求めてこないので、することがありません。店がカードの「下四桁」を見せるのはごく普通で、全桁を見せることはありません。もし見せていたら、それこそが警告です。

  5. ログインを押したちょうどその瞬間に確認コードが届きました。素直な読み方はどれですか。

    解答 いま自分がした操作に対応している

    「ログイン」を押したその瞬間に届いた番号は、その行動に属します。危ないのは「何もしていないのに」届く番号で、それは誰かがすでにこちらのパスワードを持っているという意味です。

  6. 自分で登録した配信の末尾に配信停止のリンクがあります。そのリンクは怪しさの根拠になりますか。

    解答 ならない。見るべきはログインや支払いを求めていないかどうか

    配信停止のリンクは多くの国で「法律が求めている」もので、ごく当たり前です。大事なのはそのリンクが何を求めるかです。配信を止めるのにパスワードを入れさせるページは、配信停止のページではありません。

  7. 公的な通知が、リンクではなく「すでに入れてある公式アプリから確認せよ」と書いています。この形が安心できるのはなぜですか。

    解答 送り手が握っていない経路へ移させているから

    すでに入れてあるアプリで開けというのは、カードに書かれた番号へかけろというのと同じ理由でよい印です。主導権を送り手から「こちら」へ返してくれます。

  8. 同僚の依頼が不自然だったので、以前から知っている番号に電話したら本人が認めました。この電話で何が確かめられましたか。

    解答 依頼そのものが本物であること。攻撃者が握っていない経路で確かめたから

    その電話が確かめたのは「依頼そのものが本物か」であり、しかも攻撃者が支配できない経路で確かめました。この確認は口座が乗っ取られている場合まで防ぎます。知らせが本物かどうかに「頼っていない」からです。

  9. 何かが起きたと知らせるだけで、何も求めない警告が届きました。詐欺の警告と何が違いますか。

    解答 詐欺はほぼ必ずこちらの行動を要るので、何も求めない知らせには得るものが少ない

    フィッシングはこちらに何かをさせる必要があります。押す、返信する、送る、番号を入れる。何も求めない知らせには儲ける道がなく、だから純粋な通知は本物であることのほうがずっと多いのです。

  10. 本物として扱ってよいと最も強く支えるのは、どの組み合わせですか。

    解答 自分がした操作と時期が合い、変わった要求がなく、自分で確かめても同じものが出る

    一つの印では決まりません。だから答えが「組み合わせ」なのです。自分がした行動と時刻が合い、おかしなものを求めてこず、戻る道が「相手に与えられたもの」ではなく自分で選んだものであること。

フィッシングメールの見分け方について

この種のクイズはたいてい「これは偽物か」だけを聞きます。それでは技能の半分しか身につきません。疑うのがうまくなった人が、本物の領収通知も本物の警告も本物の同僚まで攻撃として扱いはじめる——それ自体が実害で、この五つ目のラウンドが逆をやる理由です。

五十問を五つのラウンドに分けました。前半の四つは攻撃側が実際に握っている部品を分解します。差出人、リンク、急かし方、そして何を要求しているか。五つ目は普通の本物のメールを並べ、どこが普通なのかを聞きます。安心してよい時が分かることが、残り全部を使い物にする部分だからです。

実在する会社の名前はどこにも出しません。役割と架空のアドレスだけを使います。そうすると問題が特定の会社の今年のメールの見た目ではなく、手口そのものについてのものになります。見た目は毎年変わりますが、手口は変わりません。

職場ごとの訓練ではなく一般向けの知識です。支払いや権限についての、あなたの組織の規則の代わりにはなりません。

進め方

  1. 五ラウンド五十問すべてに答えてください。時間制限はないので、怖そうな選択肢を探すのではなく、それぞれの文言を読んでください。
  2. 複数の答えが成り立ちそうな問題に注意してください。狙っている答えは、どの会社から届いても変わらないほうです。
  3. 最後のラウンドも前の四つと同じ丁寧さでやってください。本物を通す技能は、偽物を見抜く技能とは別物です。
  4. 合計だけでなくラウンドごとの偏りを見てください。ラウンドを丸ごと落としているほうが、十問散らばって落とすより多くを教えてくれます。

よくある質問

無料ですか。登録は必要ですか。

無料で、登録もインストールもありません。答えはブラウザーの中だけで扱われ、点数はどこにも記録されません。

どのくらい時間がかかりますか。

多くの人が八分から十二分で終えます。時間制限はなく、速く答えるより丁寧に読むほうが得るものが多い作りです。

セキュリティ会社のフィッシングクイズと何が違いますか。

二つあります。あちらは特定の会社のメール画面を見せるので、手口と同じくらい今年の見た目を覚えることになります。そしてほとんどが「偽物かどうか」しか聞きません。ここでは五分の一が本物のメールです。全部に旗を立てる人は、何にも立てない人とほとんど同じところで止まってしまうからです。

点が高ければ引っかからずに済みますか。

いいえ。クイズは注意を入れた状態で解きますが、本物の攻撃は忙しくて疲れていて荷物を待っているときに届きます。現実的な効き目は、いくつかの型が見慣れたものになって、まずい瞬間に手を止めさせてくれることだけです。啓発でこれ以上を約束するのは正直ではありません。

技術の知識は要りますか。

要りません。普通の読み手に見えるものだけで判断します。アドレス、リンク、文言、そして要求です。ヘッダーを読んだり道具を動かしたりする問題はありません。

職場の研修に使ってよいですか。

話のきっかけには使えますが、支払い・権限・報告についての自組織の規則の代わりにはなりません。組織にできる最も効く一手は、怪しいと思ったときに責められずに報告できるようにしておくことで、それはどんなクイズにも用意できません。