FedEx に感謝します、これが私たちが引き続きフィッシング詐欺を受ける理由です (2024)

2026/08/05 6:09

FedEx に感謝します、これが私たちが引き続きフィッシング詐欺を受ける理由です (2024)

RSS: https://news.ycombinator.com/rss

要約

Japanese 翻訳:

2024 年 2 月、セキュリティ研究者のトリー・ハントが公開調査の結果、オーストラリア顧客を対象とした不正な FedEx SMS 詐欺事件を暴露した。同調査では、4,000 人を超える回答者中 87% が、「関税および税金を請求する」というメッセージが正当でないとの圧倒的な合意を示した。SMS は、大文字小文字の誤り(例:小文字の "FedEx"、通貨記号の欠落)、大文字使用によるトリック("D" と "T")といった視覚的不整合、そして疑わしいドメイン名 ("bpoint.com.au") といった欺瞞的なデザインを利用して被害者を引き寄せた。技術的な分析では、トラッキング情報や支払額をリアルタイムで改ざんするためのクエリ文字列パラメータの操作が確認された一方、BPOINT から送られてきた後のメールには、URL の必須要素が欠落している破損したリンクが含まれていた。政府が数百万件の詐欺 SMS をブロックしているにもかかわらず、オーストラリアは依然として毎年 30 億豪ドル以上の詐欺被害を被っており、今回の事件では、詐欺師が信頼できるブランドを偽装する方法および FedEx の自らのコミュニケーションチャネルが侵害されたり模倣されたりし、これが企業の評判に損害を与えたことが浮き彫りになった。専門家らは、いかなる非公式なテキストメッセージ内のリンクをクリックするのではなく、全ての請求については公式のサポートラインに電話するか、公式の請求書を確認することを厳しく推奨している(本件のような場合では、Prusa の請求書が詐欺の主張と矛盾しており、これを確認することが重要であった)。

本文

フィッシング詐欺に遭わなかった理由:FedEx の「偽装」SMS が真実だった話

最近、荷物の配送通知名义のフィッシング SMS が急増しています。しかし、私はその手口を見破り、実際に荷物を安全に受け取ることに成功しました。

1. 攻撃の特徴と心理的罠

この詐欺メッセージは、以下の技術的対策をすり抜け、直接端末に届く高度なものです。

  • 緊急性の演出: 「すぐに支払いが必要」という焦らし術。
  • 恐怖心の利用: 「何かを見逃す(損失)」ことへの不安。
  • 奇妙な URL: 正規の配送サービスとは異なる怪しいドメインの使用。
    • 例:「auspost」や他のブランド名を装うが、URL は本物ではない。

2. なぜ「極めて疑わしい」と判断されたか

多くの専門家(Troy Hunt など)も同意する、この SMS に含まれる7 つの赤信号です。

  • 誤字脱字: 「FedEx」の E が大文字になっていない、「-Exp」といった不自然な表記。
  • 短すぎる出荷番号: 実際の配送コードとは異なる長さ。
  • 緊急度強調: 思考時間を奪い、即座に行動させようとする社会工学的手法。
  • 奇抜な大文字使い: 「D」「T」などが無意味に大文字になっている。
  • 通貨表示の欠落: 米国企業なのにドル記号 ($) を使わず、通貨を明記しない。
  • 怪しいドメイン:
    bpoint.com.au
    など、FedEx やオーストラリア政府とは無関係な URL。
  • 文法の不自然さ: 「query」(複数形の queries ではない)などの誤用と、単に「疑わしい」理由しかない問い合わせ先。

3. 疑念を払拭する調査プロセス

「疑わしければ、公式サイトで確認せよ」という原則に従い、私は以下の手順で真相を究明しました。

ステップ 1: プライベートな検証(Prusa 公式サイト)

  • Prusa の購入画面から配送詳細へアクセス。
  • FedEx の公式ページ内の「税関・税金」セクションを確認。
    • 結果: 関税や税金についての言及が一切ありませんでした。SMS は偽装だった可能性が高い

ステップ 2: リンクの構造分析

  • SMS に含まれるリンクをクリックしようとしたが、クリック不能になっているか、機能していない。
  • 技術的要因: URL パラメータの変更だけで改ざんされており、高度な DOM 改ざんやトラフィックインターセプトは行われていない(反射型 XSS のような単純な操作)。
  • 大文字化のパターン: すべてのクエリパラメータ名が大文字になっている点は不自然。

ステップ 3: 第三者サイトでの情報収集

  • SMS に記載の電話番号を検索すると、「Reverse Australia」などの警告ページにヒット。
  • コメント欄には「メッセージは本物か?」「関税を支払う必要があるか」という混乱の声が多数。

4. 公式確認:本当に支払うべきだったのか

最終的に、SMS に記載の番号ではなくFedEx 公式サイトから取得した番号(132610)へ電話し、カスタマーサポートへ繋がりました。

  • システムとのやり取り: キーパッド入力では無限ループに陥るが、代替案として別の電話番号提示される。
  • オペレーターからの説明:
    • 荷物の評価額:約 799 米ドル(換算 1,215.97 オーストラリアドル)。
    • 追加費用:入国審査関連の税金が発生する見込み。
    • 重要: 「すぐに具体的な金額を通知します」と約束された。

結論:SMS が嘘だったのか、本当だったのか?

SMS に記載されていた金額や BPOINT の住所は事実と一致していましたが、これは相関関係に過ぎません(同じ情報を両方に流せるため)。 しかし、メールが届いた際、原本の請求書(Invoice)が添付されなかった点が決定的でした。

項目SMS / メールの内容公式ページ確認結果判定
金額・住所BPOINT、SMS と一致請求書に明記なし不一致 (詐欺)
リンク構造クリック不能 / パラメータ操作公式ドメインあり不正
追跡番号書き換え可能固定の正式コード危険

実は、87% の人が「疑わしい」と判断したのは正解であり、SMS はフィッシングだったことが分かりました。

5. 全体の教訓と現状分析

オーストラリアは年間 30 億豪ドル以上の詐欺被害に苦しんでおり、ACMA は 3.36 億件のフィッシング SMS をブロックしていますが、未検知の件数は把握されていません(氷山の一角)。

  • 技術的対策だけでは不十分: ブロックされなかったメッセージも存在するため、人間による識別力が不可欠。
  • 識別すべきパターン:
    • 金銭の即時要求
    • 緊急性の演出
    • 文法ミス・大文字の乱用
    • 奇妙な URL / ドメイン

6. 深刻なパラドックス

現在、AI を駆使した高度な詐欺が増え、識別が困難になっています。しかし、FedEx がその詐欺師を真似てしまい、模倣が完璧すぎて見分けがつかなくなっているという皮肉な状況に直面しています。

私たちは「偽物の FedEx」の罠にはまったつもりで警戒しましたが、実際には「本物の FedEx」からの通知がフィッシングの手口だったという、業界特有の奇妙な状況にあります。

同じ日のほかのニュース

一覧に戻る →

2026/08/05 7:01

インターポールが警告、アフリカのサイバー犯罪の半分以上を AI が支えデジタル詐欺急増

## 日本語訳: 以下に、元の草案から欠落していた特定の地域的なニュアンスおよび文脈源をより適切に統合しつつ、明瞭さを維持するためにもたらされた改善されたバージョンが示されます。 ## サマリー(改善版) INTERPOL の 2026 アフリカサイバー脅威評価によると、人工知能はアフリカ全体でサイバー犯罪における支配的な力となり、報告された事例の半分以上を原動力とし、2024 年の 1,9200 万ドルから 2025 年には 4,8400 万ドルへと金融損失を増大させています。状況は地域によって多様です:西アフリカおよび南部アフリカは主要な詐欺センターを擁しており(調査対象国の 72% で特定)、中央アフリカではビジネスメールへの侵害やロマンス詐欺の発生率が高く、東アフリカではモバイルマネー詐欺、重要インフラに対するランサムウェア攻撃、合成アイデンティティ犯罪に苦しんでいます。特定のセックス extortion の急増が明らかで、TrendAI がディープフェイクに関連する約 60 万件の事例を検出しています。犯罪者はこれらのツールをソーシャルメディアやモバイルマネーおよびデジタル銀行のようなプラットフォームと組み合わせ、ローンの目的や SIM カード登録のために合成アイデンティティを伴う複雑なスキームを実行するために使用します。しかし、依然として重大な脆弱性が存在しており、特に南部アフリカのように高度なデジタル接続を有する国々において、銀行、通信事業者および法執行機関間の弱い連携は、犯罪者が盗まれた資金を瞬時に国境を超えて移動させることを可能にしています。これらの課題にもかかわらず、対応は増えつつあります;2025 年だけでも、セネガルの新しいオンライン報告プラットフォームを含むサイバー犯罪法の更新を行ったアフリカ諸国は 17 カ国あり、Serengeti 2.0 など共同作戦を促進し、それらは 1,500 件以上の逮捕と 1 億ドル以上の資金の回復をもたらしました。将来のセキュリティは、これらの進化する AI 駆動型の脅威に対処するために、持続的な国際協力および強化された地域準備に依存します。

2026/08/05 1:36

Mistral の Shieldstral:マルチモーダル検閲向けに公開された 3B オープンウェイトモデル

## 日本語訳: Shieldstral は、NVIDIA との Open Secure AI Alliance の初メンバーとして Apache 2.0 ライセンスの下でリリースされた、30 億パラメータを持つオープンウェイトのマルチモーダル安全性分類器です。このモデルは、テキストと画像の安全性評価を単一の適応型インターフェースに統合し、1 トークンから定量化された連続的な安全性スコアを返します。Shieldstral は、コンテンツモデレーションを文脈・厳格度に適応する質問応答タスクとして位置付け、推論時に再トレーニングなしで平易な言語でのポリシーを受け入れる 3 つのコンポーネント(<Instruct>:文脈/厳格度、<Query>:はい/いいえの安全性に関する質問、<Document>:評価対象のテキストまたは画像)を採用しています。Shieldstral は、プロンプト分類、回答モデレーション、拒否検出、毒性検出を単一の適応可能な問題に統合します。性能については、テキスト安全性、拒否検出、ポリシー適応性、マルチモーダルベンチマークにおいて、最大 7 倍のサイズを持つオープンガードモデルと同等かそれ以上の性能を示し、1 つの 16GB の NVIDIA GPU で効率的に動作します。Forge 上でのエンドツーエンドトレーニングでは、多様なラベル形式を持つ現実および合成データを組み合わせたヘテロ지니어ズなデータを使用し、以下の 4 つの主要な課題に取り組んでいます:(1)ヘテロ지니어ズなデータタクソノミーの統合、(2)暗記ではなく判別の学習、(3)画像に基づく安全性の根拠付け、(4)LoRA と SLERP メージを介した補完的なチェックポイントの組み合わせです。データ処理では、ソースごとの厳格度調整(ジャイルブレイク用は厳しく、回答品質用は緩い)を行い、定量化された意思決定境界を学習し、一般的な画像データセットを負例として使用するとともに、視覚・言語再ランク付けにより誤ラベル付けされたペアをフィルタリングしました。今後の計画としては、多言語対応の拡大、長文書に対する堅牢性の向上、およびマルチモーダル安全性機能の幅広化が含まれます。

2026/08/05 0:16

Show HN: 肌の色調を多様化する単純なアルゴリズムと色彩空間

## Japanese Translation: このプロジェクトは、デジタルアートおよびキャラクター作成向けに包摂的なツールを促進することを目的とした、簡略化された RGB ベースの色空間を導入します。これは、現在のシステム(絵文字:5 色、メイクアップパレット:約 50 色など)の限界に対処するものです。本モデルは、生物学的要因(メラニンや血流など)、個々のバイアス、健康状態(例:黄疸など)、および異なるディスプレイ環境によって複雑化している人間の肌トンの莫大な複雑性に対する科学的権威を主張するのではなく、実用的で「十分良好な」エンジニアリングの起点を優先します。手法は、手動での RGB データラベリング、主成分分析(PCA)によるデータセットの変換、Desmos 3D、SymPy、matplotlib、scikit-learn などのツールを用いた球面式のフィッティングを含みます。得られたシステムは、PCA 軸から導かれる 3 つの独立した値を利用し、UI を介して調整されます。ここで、可変的な球半径パラメータは色の変化を制御します;具体的には、この半径を小さくすると、すべての肌トーン(深肤色、白人、冷色調、温色調)において一様に変化が減少し、特定のグループを不均衡に排除することはありません。原点点はニュートラルな曖昧なトーンを表し、マッピングバイアスを特定するために有用です。今後の作業では、専門家ラベラーを用いてモデルを微調整し、黄疸や白斑症などの状態に対する簡略化された表現を取り入れる予定です。本アプローチは科学的でないことを認める一方で、エンジニアリング用途においては依然として非常に機能性を備えていることを認識しています。