ブログ

宅配便を装う偽のSMSと、タップしてしまったときに起きること

荷物が税関で止まっているというSMSが届き、しかも実際に配達を待っている。メッセージを最後まで読む必要はありません。リンクの最後のドットの直前にある名前だけを見てください。その左側にあるものはすべて飾りです。すでにタップしてしまったなら、手順1から始めます。ページを閉じ、SMSに書かれた番号ではなく、カードに印字されている番号で銀行に電話してください。

偽の宅配SMSが表示されたスマートフォンの画面と、その横に置かれた警告マーク
TürkCallerブログ › 宅配便を装う偽のSMSと、タップしてしまったときに起きること

偽の宅配SMSは実際どのように見えるか

以下の例はすべて架空のものです。番号もアドレスも誰のものでもありません。

0555 000 00 00 から:お荷物が税関で保留されています。配達を再開するには通関手数料 2.90 をお支払いください:ornek-kargo.example.com/tr

0555 000 00 00 から:住所が不完全なため配達できませんでした。こちらから更新してください:ornek-kargo.example.com/address

0555 000 00 00 から:未読の公式通知が1件あります。閲覧するにはサインインしてください:notice.gov.example-parcel.com

3つに共通する形はひとつです。急がせる理由、少額の支払いかサインインの要求、そして1本のリンク。本物の配送会社がSMSのリンクに支払いを結び付けることはありません。海外からの荷物に本当に関税がかかる場合は、配送会社自身のアプリか公式サイトで支払います。

使われる語彙も意外なほど限られています。一度見ておけば、残りはすぐに見分けられます。

いちばん速い手がかりはリンクの形

メッセージをまったく読まずに判断できることも多いです。ウェブアドレスは、最後のドットの直前の部分に属します。その左側に何が置かれていても、ページの持ち主は変わりません。

SMSの中のアドレス疑わしい理由本物はどう見えるか
notice.gov.example-parcel.com末尾にある本当のドメインは example-parcel.com です。公式らしく見える名前は左側に貼り付けられているだけです。政府機関のサイトのアドレスは、政府のドメインそのもので終わります。
bit.ly のような短縮リンクタップするまで本当の行き先が隠されています。企業は自社のアドレスを省略せずに書きます。
185.0.0.0 のような数字だけのアドレスドメイン名がそもそも登録されておらず、サーバーに直接つながります。企業のページには必ず名前があります。

安価に配られる末尾も一覧に加えましょう。アドレスが icu、cfd、tk、sbs で終わるときは注意してください。また、ラテン文字に似せた外国の文字で書かれたアドレスや、xn-- で始まるアドレスは、目で見分けることができません。Turkcaller はこうした末尾、短縮リンク、そっくりなアドレスを、本文が何を言っているかとは無関係に、構造上の証拠として扱います。

送信者を見れば、たいてい決着がつく

配送会社、銀行、公的機関は、個人の携帯番号のように見える番号ではなく、登録された短縮番号やブランド名から送るのがほとんどです。公式を名乗る通知が普通の携帯番号から届いたら、文面がどれほど整っていても、なりすましとして扱う価値があります。

ヘッダーにブランド名があっても保証にはなりません。その名前は、送る側が自分で書けるからです。ですから順番はこうです。まず最後のドットの直前のドメインを読み、次に送信者が番号か名前かを確かめる。どちらもおかしければ削除します。

リンクが開いた後に起きること

リンクをタップしただけで口座が空になるわけではありません。被害は、開いたページで何をするかによって決まります。

  1. 配送会社や公的機関を、ロゴや書体まで正確に模したページが開きます。
  2. 少額の手数料を払わせるために、カード番号、有効期限、裏面の3桁の数字を求めてきます。
  3. 次に、銀行がたった今SMSで送ってきた確認コードを求めます。そのコードを入力した時点で、詐欺グループに代わって取引を承認したことになります。
  4. 追跡アプリを勧め、ストアの外からインストール用ファイルを配るページもあります。入れてしまうと受信メッセージを読めるようになり、次のコードも見られます。
  5. カード情報とコードがひとつそろえば、支払いが始まります。あの少額ではなく、カードで使える限りの金額です。

ページを開いても、何も入力せずに閉じたのなら、状況はずっと良好です。何かを入力してしまった場合は、次の節が役に立ちます。

すでにタップしてしまった場合にすること

慌てても助けにはなりません。助けになるのは順序です。渡してしまったものから始めます。

  1. ページを閉じ、リンクをもう一度タップせず、削除する前にメッセージのスクリーンショットを撮ります。
  2. カード情報を入力したなら、銀行の公式窓口に電話します。その番号はカードの裏面か銀行自身のアプリから取り、SMSからは絶対に取りません。
  3. ページに確認コードを入力したなら、同じ方法で銀行に電話します。コードは1回限りですが、別のコードを要求されることがあります。
  4. ページが勧めたアプリを入れてしまったなら、端末をインターネットから切り離してアンインストールします。
  5. パスワードを入力したなら、そのサービスの公式アドレスを自分でアドレス欄に打ち込み、そこで変更します。
  6. その番号を Turkcaller で迷惑として報告すれば、同じメッセージを受け取る人にも印が付きます。

そのうえで通報します。米国では、連邦取引委員会が、通信事業者が把握できるようメッセージを 7726 (SPAM) へ転送し、ReportFraud.ftc.gov で報告するよう案内しています。ほかの国では、自国のサイバー犯罪または消費者保護の担当機関に送ってください。どちらの場合もスクリーンショットは残しておきます。報告のときに求められます。

この確認を手作業でやる必要はありません

Turkcaller を既定のメッセージアプリにすれば、同じ手がかり、つまりリンクの形、送信者が番号か名前か、そして本文の企業らしい言い回しが、メッセージがあなたに届く前に確認されます。偽の宅配SMSは専用のフォルダーに入ります。通知はなく、受信箱にも何も残りません。

たった一語で何かが決まることはありません。リンクの形、送信者が番号か名前か、似た文字で偽装された単語、そして同じ文面が短い時間に複数の異なる番号から届くことが、まとめて重み付けされます。

新規インストールでは判定は端末の中で動きます。これを保護画面では基本保護と呼び、高度な保護はあなたが選ぶまでオフのままです。アプリの更新から来た場合は、高度な保護が一度だけ自動で有効になります。このモードでは受信メッセージの内容が当社のサーバー上のAIによって分類され、より細かいパターンを捉えます。いずれの場合も、保護画面にどちらが有効かが表示され、いつでも変更できます。

その送信者が過去24時間に何人へ届いたかは、会話の上に情報としての警告として、別に表示されます。この件数は送信者のアドレスだけを使い、あなたのメッセージの内容は決して使いません。

なぜちょうど良いタイミングで届いたのか

そのメッセージは、あなたを狙ったものではありません。同じ文面が1日に何十万もの番号へ送られます。送る側に必要なのは、ちょうどそのとき荷物を待っている人の割合だけです。私たちの多くはたいていの週に何かを配送中にしているので、その割合は小さくありません。

効き目を生むのは恐怖ではなく、ありふれて見えることです。大きな金額は疑いを招くので、手数料はわざと低く保たれています。この手口にはスミッシングという名前があります。SMSによるフィッシングです。宅配はいちばん多い衣装ですが、同じ骨組みは公的通知、銀行の警告、裁判所の呼出状としても現れます。

無料版とプレミアム

迷惑フォルダー、リンクの警告、発信者の識別は、いずれも無料版で使えます。無料版には広告が表示され、1日の検索回数に上限があります。着信のときに誰からかを表示することは、その上限には含まれません。プレミアムは広告をなくし、1日の上限を引き上げ、誰かがあなたの番号を検索したときに知らせます。

よくある質問

偽の宅配リンクをタップしてしまいました。これからどうなりますか。

カード情報もパスワードもコードも入力せず、何もインストールしていないなら、まず問題ありません。数日はカードの利用明細に目を配り、その番号を報告してください。

偽のSMSでカード情報を入力してしまいました。どうすればいいですか。

すぐに銀行へ電話してください。番号はカードの裏面か銀行自身のアプリのものを使い、SMSに書かれたものは絶対に使いません。カードの停止と直近の取引の確認を依頼します。ページに確認コードも入力したなら、その電話で一緒に伝えてください。

宅配のSMSが本物かどうか、どう確かめますか。

メッセージの中のリンクや番号は使いません。配送会社自身のアプリか、買った店の注文ページを開き、そこで追跡状況を読んでください。本物の配達の問題なら、どちらにも現れます。

配送会社の名前が表示されていても偽物のことがありますか。

あります。送信者名は送る側が書くものなので、まねができます。代わりにリンクで判断してください。最後のドットの直前のドメインを読み、支払いをリンクに結び付ける配達通知は決して受け入れないことです。

偽の宅配SMSはどこに通報しますか。

米国では、通信事業者が動けるようメッセージを 7726 (SPAM) へ転送し、そのうえで ReportFraud.ftc.gov に報告します。ほかの国では、自国のサイバー犯罪または消費者保護の担当機関に通報してください。削除する前にスクリーンショットを撮ってください。報告では詳細を求められます。

番号をブロックすれば偽の宅配SMSは止まりますか。

同じキャンペーンは毎回新しい番号から届くので、1件ずつのブロックは常に後手に回ります。リンクの形と送信者の種類を読む判定なら、番号が変わってもパターンを捉えられます。

Turkcaller は私のメッセージを読みますか。

新規インストールでは判定は端末の中で動き、アプリはこれを基本保護と呼びます。アプリの更新から来た場合は、高度な保護が一度だけ自動で有効になり、このモードでは受信メッセージの内容が当社のサーバー上のAIによって分類されます。どちらが有効かは保護画面に表示され、いつでも変更できます。

銀行の確認コードは迷惑として扱われますか。

いいえ。確認コードはすべての自動フィルターの対象外です。待っているコードを見逃すことがいちばん高くつく失敗だからです。あなた自身の決定はそのまま働きます。送信者をブロックしたり、自分でブロック語を追加したりすると、そのコードも隠れます。ブロックの前にアプリが注意を促します。

偽のメッセージを受信箱から締め出す

Turkcaller を既定のメッセージアプリにしてください。疑わしいSMSは専用のフォルダーに入り、リンクは開く前に確認され、かけてきた番号は名前で表示されます。

App StoreGoogle Play

関連記事