
2026/08/05 6:09
FedEx に感謝します、これが私たちが引き続きフィッシング詐欺を受ける理由です (2024)
RSS: https://news.ycombinator.com/rss
要約▶
Japanese 翻訳:
2024 年 2 月、セキュリティ研究者のトリー・ハントが公開調査の結果、オーストラリア顧客を対象とした不正な FedEx SMS 詐欺事件を暴露した。同調査では、4,000 人を超える回答者中 87% が、「関税および税金を請求する」というメッセージが正当でないとの圧倒的な合意を示した。SMS は、大文字小文字の誤り(例:小文字の "FedEx"、通貨記号の欠落)、大文字使用によるトリック("D" と "T")といった視覚的不整合、そして疑わしいドメイン名 ("bpoint.com.au") といった欺瞞的なデザインを利用して被害者を引き寄せた。技術的な分析では、トラッキング情報や支払額をリアルタイムで改ざんするためのクエリ文字列パラメータの操作が確認された一方、BPOINT から送られてきた後のメールには、URL の必須要素が欠落している破損したリンクが含まれていた。政府が数百万件の詐欺 SMS をブロックしているにもかかわらず、オーストラリアは依然として毎年 30 億豪ドル以上の詐欺被害を被っており、今回の事件では、詐欺師が信頼できるブランドを偽装する方法および FedEx の自らのコミュニケーションチャネルが侵害されたり模倣されたりし、これが企業の評判に損害を与えたことが浮き彫りになった。専門家らは、いかなる非公式なテキストメッセージ内のリンクをクリックするのではなく、全ての請求については公式のサポートラインに電話するか、公式の請求書を確認することを厳しく推奨している(本件のような場合では、Prusa の請求書が詐欺の主張と矛盾しており、これを確認することが重要であった)。
本文
フィッシング詐欺に遭わなかった理由:FedEx の「偽装」SMS が真実だった話
最近、荷物の配送通知名义のフィッシング SMS が急増しています。しかし、私はその手口を見破り、実際に荷物を安全に受け取ることに成功しました。
1. 攻撃の特徴と心理的罠
この詐欺メッセージは、以下の技術的対策をすり抜け、直接端末に届く高度なものです。
- 緊急性の演出: 「すぐに支払いが必要」という焦らし術。
- 恐怖心の利用: 「何かを見逃す(損失)」ことへの不安。
- 奇妙な URL: 正規の配送サービスとは異なる怪しいドメインの使用。
- 例:「auspost」や他のブランド名を装うが、URL は本物ではない。
2. なぜ「極めて疑わしい」と判断されたか
多くの専門家(Troy Hunt など)も同意する、この SMS に含まれる7 つの赤信号です。
- 誤字脱字: 「FedEx」の E が大文字になっていない、「-Exp」といった不自然な表記。
- 短すぎる出荷番号: 実際の配送コードとは異なる長さ。
- 緊急度強調: 思考時間を奪い、即座に行動させようとする社会工学的手法。
- 奇抜な大文字使い: 「D」「T」などが無意味に大文字になっている。
- 通貨表示の欠落: 米国企業なのにドル記号 ($) を使わず、通貨を明記しない。
- 怪しいドメイン:
など、FedEx やオーストラリア政府とは無関係な URL。bpoint.com.au - 文法の不自然さ: 「query」(複数形の queries ではない)などの誤用と、単に「疑わしい」理由しかない問い合わせ先。
3. 疑念を払拭する調査プロセス
「疑わしければ、公式サイトで確認せよ」という原則に従い、私は以下の手順で真相を究明しました。
ステップ 1: プライベートな検証(Prusa 公式サイト)
- Prusa の購入画面から配送詳細へアクセス。
- FedEx の公式ページ内の「税関・税金」セクションを確認。
- 結果: 関税や税金についての言及が一切ありませんでした。SMS は偽装だった可能性が高い。
ステップ 2: リンクの構造分析
- SMS に含まれるリンクをクリックしようとしたが、クリック不能になっているか、機能していない。
- 技術的要因: URL パラメータの変更だけで改ざんされており、高度な DOM 改ざんやトラフィックインターセプトは行われていない(反射型 XSS のような単純な操作)。
- 大文字化のパターン: すべてのクエリパラメータ名が大文字になっている点は不自然。
ステップ 3: 第三者サイトでの情報収集
- SMS に記載の電話番号を検索すると、「Reverse Australia」などの警告ページにヒット。
- コメント欄には「メッセージは本物か?」「関税を支払う必要があるか」という混乱の声が多数。
4. 公式確認:本当に支払うべきだったのか
最終的に、SMS に記載の番号ではなくFedEx 公式サイトから取得した番号(132610)へ電話し、カスタマーサポートへ繋がりました。
- システムとのやり取り: キーパッド入力では無限ループに陥るが、代替案として別の電話番号提示される。
- オペレーターからの説明:
- 荷物の評価額:約 799 米ドル(換算 1,215.97 オーストラリアドル)。
- 追加費用:入国審査関連の税金が発生する見込み。
- 重要: 「すぐに具体的な金額を通知します」と約束された。
結論:SMS が嘘だったのか、本当だったのか?
SMS に記載されていた金額や BPOINT の住所は事実と一致していましたが、これは相関関係に過ぎません(同じ情報を両方に流せるため)。 しかし、メールが届いた際、原本の請求書(Invoice)が添付されなかった点が決定的でした。
| 項目 | SMS / メールの内容 | 公式ページ確認結果 | 判定 |
|---|---|---|---|
| 金額・住所 | BPOINT、SMS と一致 | 請求書に明記なし | 不一致 (詐欺) |
| リンク構造 | クリック不能 / パラメータ操作 | 公式ドメインあり | 不正 |
| 追跡番号 | 書き換え可能 | 固定の正式コード | 危険 |
実は、87% の人が「疑わしい」と判断したのは正解であり、SMS はフィッシングだったことが分かりました。
5. 全体の教訓と現状分析
オーストラリアは年間 30 億豪ドル以上の詐欺被害に苦しんでおり、ACMA は 3.36 億件のフィッシング SMS をブロックしていますが、未検知の件数は把握されていません(氷山の一角)。
- 技術的対策だけでは不十分: ブロックされなかったメッセージも存在するため、人間による識別力が不可欠。
- 識別すべきパターン:
- 金銭の即時要求
- 緊急性の演出
- 文法ミス・大文字の乱用
- 奇妙な URL / ドメイン
6. 深刻なパラドックス
現在、AI を駆使した高度な詐欺が増え、識別が困難になっています。しかし、FedEx がその詐欺師を真似てしまい、模倣が完璧すぎて見分けがつかなくなっているという皮肉な状況に直面しています。
私たちは「偽物の FedEx」の罠にはまったつもりで警戒しましたが、実際には「本物の FedEx」からの通知がフィッシングの手口だったという、業界特有の奇妙な状況にあります。