英国の不正行為通報サービス「Report Fraud」は、インターネット利用者にパスキーへの切り替えを促す新たな啓発キャンペーンを開始しました。被害者から盗み取られた金額が大幅に増加したことを受けた措置です。
同サービスによると、メールやソーシャルメディアのアカウント乗っ取りに関連するサイバー犯罪で、詐欺師が得た金額は2025/6年度に630万ポンド(830万ドル)に達しました。前年度は120万ポンド(160万ドル)でした。
この種のアカウント乗っ取りの通報件数も、同じ期間に3分の1(34%)増加しています。
Report Fraudは、サイバー犯罪者が乗っ取ったアカウントをどのように金銭化しているのか、詳しい手口には踏み込んでいません。ただ、最も一般的な手口の一つとして、家族や友人へのなりすましを挙げています。
アカウント乗っ取りの関連記事:FBI、2025年のアカウント乗っ取り詐欺による損失は2億6200万ドルと警告
なりすましにはさまざまな形がありますが、被害者をだまして送金させる代表的な手法の一つは、アカウントの持ち主になりすまし、トラブルに巻き込まれたふりをするものです。
チケット詐欺も、機に乗じる詐欺師にとって稼ぎやすい手口です。乗っ取ったアカウントを使い、完売した公演のチケットを求める切実なファンに、存在しないチケットを売りつけます。
Lloyds Bankは2024年11月、8月以降に報告されたコンサートチケット詐欺の70%がOasis関連だったと警告しました。被害者の平均損失額は346ポンド(449ドル)で、1000ポンド(1300ドル)に上るケースもあったといいます。
Report Fraudの運営責任者を務めるアマンダ・ウルフ警視正(chief superintendent)は、次のように述べています。「多くの人にとって、アカウントを乗っ取られることは単なるサイバー上の問題ではなく、個人的な問題です。重要なアカウントに入れなくなり、どんな情報にアクセスされたのかと不安になり、犯罪者が自分の身元を悪用して他の人を狙うのではないかと心配することになります」
「1つのアカウントが侵害されると、家族や友人、同僚にすぐ影響が及ぶ恐れがあります。詐欺師は信頼関係を悪用して、さらなる詐欺を働くからです」
専門家はパスキーを推奨
こうした背景から、Report Fraudはインターネット利用者に対し、パスキーでアカウントを保護するよう呼びかけています。
パスキーは、詐欺師にとって破るのがはるかに難しい仕組みです。推測されたり盗まれたりするパスワードが存在せず、ユーザーはデバイスのPINや顔認証などの生体認証でログインするためです。
パスキーは暗号技術によって正規のウェブサイトに結び付けられています。仮にそのサイトが侵害されても、ユーザーのデバイス上に残る秘密鍵にハッカーがアクセスすることはできません。
英国の国家サイバーセキュリティセンター(NCSC)で国家レジリエンス担当ディレクターを務めるジョナソン・エリソン氏は、次のように主張しています。「パスキーはより簡単で、より速く、より安全に使えます。フィッシング攻撃に対する国のレジリエンスを高めるとともに、パスワードの悩みからも解放してくれます」
この発表と時を同じくして、NordVPNの新たなデータは、消費者がパスワード管理の基本を依然として誤解していることを浮き彫りにしました。
10月6日に公表された調査では、英国の回答者4896人のうち、強力なパスワードの作り方に関する同社の質問に正しく答えたのは96%でした。しかし、安全な保管方法(パスワードマネージャーの利用など)を知っていたのは16%にとどまりました。
翻訳元: https://www.infosecurity-magazine.com/news/police-urge-passkey-surge/