- ほとんどのセクストーションメールは、実際の動画や効果的なハッキング手法を用いない、大量送信型のキャンペーンです。
- 詐欺師は、漏洩したデータ、なりすまし、仮想通貨などを利用して、恐喝を信憑性のあるものに見せかける。
- 決して支払ったり、応答したりしないでください。アカウントを保護し、証拠を保存し、通報することを検討してください。
- 適切なセキュリティ対策とデジタル教育は、セクストーションのリスクを大幅に軽減します。
近年、電子メールによるセクストーション詐欺が急増しています。これらのメッセージは、あなたのプライベートな動画を持っていると主張し、支払いをしなければあなたの連絡先全員に送ると脅迫することで、あなたを怖がらせようとします。これらのメールの多くは非常に巧妙に作られており、ハッキング、知らないうちにオンになっていたウェブカメラ、盗まれたパスワードなどに言及し、さらには実際の個人情報まで含まれています。
恐ろしい内容に聞こえるかもしれませんが、こうした集団セクストーションメールの大部分は完全な詐欺です。あなたの動画を持っているわけでも、コンピューターを乗っ取ったわけでもなく、恐怖心、羞恥心、焦燥感につけ込んで仮想通貨での支払いを強要しているだけです。それでも、心理的な影響は甚大で、パニックに陥って多額の金を支払ってしまったり、何ヶ月も黙って苦しむ人もいます。
セクストーションとは何ですか?また、メールとどのように関係していますか?
セクストーションとは、加害者が被害者に対し、特定の要求に応じなければ親密な内容(写真、動画、性的な会話、スクリーンショットなど)をばらまくと脅迫する性的恐喝の一形態である。これらの要求は、金銭の支払いから、新たな性的コンテンツの要求、さらには直接的な性的行為の要求まで多岐にわたる。
多くの場合、親密な内容は被害者自身が提供したもので、被害者はソーシャルメディア、出会い系アプリ、またはプライベートチャットで、パートナーや遊び相手のように見えた人物を信頼していた。しかし、中には実際の証拠すら持っていない恐喝者もいる。彼らは恐怖心や知識不足につけ込み、あなたを録画したとか、あなたのカメラを操作しているなどと信じ込ませるが、実際にはすべて捏造である。
こうした状況の影響を示す極端な例として、ガリシア地方のある夫婦とその息子が挙げられます。彼らはほぼ1年間、絶え間ない性的脅迫に苦しみました。息子のプライベートな写真を使ったポスターを街中に貼り出すと脅され、恥辱と世間に知られることへの恐怖から、最終的に約6万ユーロを支払ってようやく通報するに至りました。
セクストーションは、ソーシャルネットワーク、インスタントメッセージ、アカウントのハッキング、デバイスへの不正アクセス、あるいは非常に頻繁に行われる大規模なメールキャンペーンなど、さまざまな経路を通じて行われる可能性があります。このキャンペーンでは、犯罪者は何百万ものメッセージを送信し、被害者のごく一部が金銭を支払うことを期待します。
電子メールによる最も一般的な性的脅迫の種類
性的脅迫メールは時代とともに巧妙化しているものの、基本的にはいくつかの定型的なテンプレートやスクリプトが繰り返し使われている。国家サイバーセキュリティ研究所(INCIBE)や法執行機関は、過去のデータ漏洩で流出した数百万件のアドレスに、ほぼ同じ内容のメールが大量に送信されているのを検知している。
これらのメールでは、詐欺師は通常、あなたのコンピューターや携帯電話を完全に制御下に置いたハッカーを装います。そして、検出不可能なスパイウェアをインストールし、カメラやマイクにアクセスし、あなたがアダルトコンテンツページで見ていたものを録画し、あなたのプライベートな動画と連絡先リストをすべて入手したと主張します。
恐喝犯は、通常48時間から72時間という非常に短い期限を設定し、700ドルから950ドル程度の金額をビットコインで支払うよう要求します。そして、警察に通報したり誰かに話したりすれば、問題の動画をソーシャルメディアに公開したり、家族、同僚、友人に送ったりすると脅迫してきます。
これらのメールの別の種類としては、直接的な暴力や死の脅迫を行うものがあります。殺し屋を雇ってあなたを殺害しようとしているが、一定額を支払えば契約を解除すると持ちかけるのです。時には、あなたの住所や日々の行動パターンを知っていると主張し、恐怖心を煽ることもあります。
詐欺師が警察や司法当局になりすます手口も非常に多く、欧州刑事警察機構(ユーロポール)、内務省、国際刑事警察機構(インターポール)、または検察庁を装った「召喚状」が送られてきて、児童ポルノの配布、人身売買、公然わいせつなどの重大な犯罪で告発されます。偽の書類には、協力して「罰金」を支払うか、「示談」に達すれば、告訴が取り下げられると書かれています。
サイバー犯罪者の手口:スクリプト、流出したデータベース、そして暗号通貨
これらのメールのほとんどの背後には、あなたを標的にしたサイバー犯罪者がいるのではなく、大規模な自動化されたキャンペーンが存在します。犯罪グループは、数百万ものメールアドレスと、多くの場合、情報漏洩の被害を受けたサービス(ソーシャルネットワーク、オンラインストア、フォーラムなど)から流出したパスワードを含むデータベースを購入またはダウンロードしており、これは他の一般的なオンライン詐欺と似ています。
この情報をもとに、彼らは定型文を作成し、スパムとして送信します。メールは大量に送信され、多くの場合、無料アカウントや侵害されたサーバーから送信され、パーソナライズされていないこともよくあります。時には「お客様各位」とだけ書かれていたり、名前が全く含まれていなかったりすることもありますが、信頼性を高めるために、以前のパスワードや電話番号などの情報を挿入している場合もあります。
脅迫メールにあなたのパスワードが含まれている場合、それは通常、過去のデータ漏洩で流出したパスワードです。これは詐欺師があなたのコンピューターやアカウントをハッキングしたという意味ではなく、単にそのメールアドレスとパスワードの組み合わせが犯罪ネットワークで転売されていることを意味します。もしあなたがそのパスワードを他のサービスでも使い続けているなら、セキュリティ上の問題が発生しているため、そのパスワードを使い回しているすべてのサイトでパスワードを変更して解決する必要があります。
もう一つよくある手口は、なりすましや送信者の偽装です。メッセージがあたかも自分のメールアドレスから送信されたかのように見せかけ、攻撃者がアカウントにアクセスしたかのような印象を与えます。実際には、攻撃者はメールの「送信元」欄を偽造しているだけなのです。これは、ドメインにSPF、DKIM、DMARCなどのシステムが適切に設定されておらず、受信サーバーがそれらをチェックしていない場合、技術的には可能です。
支払いに関しては、彼らはほぼ必ず暗号通貨、特にビットコインを要求します。理由は簡単です。取引は取り消し不可能であり、100%匿名ではないものの、資金の流れを追跡して特定の人物と結びつけるのは困難で、複雑な調査が必要となるからです。そのため、口座名義人やIBANが明確な従来の銀行振込を要求することは決してありません。
偽のセクストーションメールを見分けるための明確な兆候
人工知能ツールのおかげでメッセージの文章はますます洗練されてきていますが、効果的なハッキングに基づく真の脅威ではなく、詐欺であると見分けるための非常に明確な手がかりがいくつか存在します。
まず最初に気づくのは、メッセージのトーンです。恐怖、焦り、脅迫に満ちた言葉遣いが目につきます。48時間や50時間といった非常に短い期限を提示し、破滅的なシナリオを描写し、誰とも話さないように命じ、期限内に支払わなければ計画を実行し、あなたの社会生活や職業生活を破滅させると強調します。
もう一つの重要な手がかりは、メッセージがたいていありきたりで、適切に翻訳されていない文章であるということです。多くのメールは、文法ミス、奇妙な表現、意味不明な大文字の使用など、ずさんな翻訳になっています。また、言語が混在していたり、存在しない法律を引用していたり、実際には存在しない組織(例えば「ロシアのインターポール」や、ばかげた名前の部署など)に言及していたりすることもよくあります。
送信者のアドレスと連絡方法にも注意を払うことが重要です。メールが警察や公的機関からのものだと主張していても、アドレスがGmail、Outlookなどの無料サービスのものである場合、または返信用メールアドレスが公式ドメインと一致しない場合は、典型的な詐欺です。信頼できる機関が無料アカウントから連絡して、緊急の支払いを要求することはありません。
非常に重要な点は、証拠が全く提示されていないことです。もし誰かが本当にあなたのプライベートな動画を所有していて、それをあなたに信じさせようとしていたのなら、少なくともスクリーンショットかぼやけた画像でも証拠として添付するのが論理的な行動でしょう。しかし、これらのメールには、動画の内容を説明するだけで、何も示されていません。また、流出したパスワード以外に、あなたの連絡先の具体的な名前や個人情報がほとんど記載されていないのも事実です。
最後に、「不審なウェブサイトでの活動により、お客様の個人情報が漏洩しました」「お支払いをお待ちください」「アカウントに関する重要なお知らせ」など、非常に不安を煽るようなメールの件名には注意してください。これらのメールの目的は、お客様にできるだけ早くメールを開いてもらい、冷静に状況を分析する時間を与えずに衝動的な決断をさせることです。
INCIBEと治安部隊によって大規模なキャンペーンが発見された。
スペインでは、国家サイバーセキュリティ研究所(INCIBE)や国家警察、治安警備隊などの機関が、電子メールを介して拡散される大規模なセクストーション(性的脅迫)キャンペーンに関する複数の警告を発令した。これらの警告では、これらのメッセージは過去のデータ漏洩に基づいた自動メッセージであることが詳細に説明されている。
これらの機関によると、詐欺メールは通常、検出不可能なスパイウェアをデバイスに感染させ、特にアダルトコンテンツサイトを閲覧した場合、画面上のすべての操作を記録したと主張する。彼らは、ウェブカメラの映像とモニターの操作の両方をキャプチャし、それらを組み合わせて1つの不適切な動画を作成したと主張する。
これらのメッセージの技術分析によると、これらの感染疑惑は全くの作り話であることが明らかになった。確認されたのは、何千通ものメールで使い回されている定型文であり、実際の侵入の証拠は一切ない。さらに、技術的な観点から言えば、ネットワークトラフィックで検出されることなく、何百万人もの被害者からビデオや音声の連続配信を維持することは、このようなキャンペーンでは極めて困難である。
当局はまた、経済的な矛盾も指摘している。もし攻撃者が本当にあなたのコンピューター、パスワード、銀行口座を完全に制御できる立場にあるなら、最も論理的な行動は口座の中身を空にするか、貴重な情報を盗むことであり、比較的少額のビットコインを要求して、あなたが支払いに同意することを祈るようなことはしないはずだ。
INCIBEはまた、これらのメールは非常に厳しい時間制限(48~50時間)を設けており、被害者が衝動的に相談したり支払ったりするのを防ぐため、警察への通報を明確に推奨していないことを強調している。そのため、決して支払いをしてはならないこと、そして既に送金してしまった場合は必ず通報すべきであることを強く勧めている。
この記事ではメールに焦点を当てていますが、セクストーションはソーシャルメディアや出会い系アプリでも発生する可能性があることを覚えておくことが重要です。多くの場合、加害者は友好的な会話を始め、魅力的で親しみやすい人物を装い、徐々に被害者の信頼を得て、最終的に親密な写真や動画を要求します。
被害者がわいせつなコンテンツを送信すると、詐欺師は突然戦術を変え、直接的な恐喝を開始します。家族、クラスメート、または仕事関係の人に画像を送ると脅迫しながら、さらなるコンテンツ、金銭、または性的行為を要求するのです。この手口は、子供やティーンエイジャーの間で特に多く見られ、未成年者の誘惑や堕落といった問題も絡んでいます。
実際にアカウントがハッキングされるという問題もあります。チャット、ソーシャルメディア、メッセージアプリなどで親密な写真を送信した場合、誰かが不正にアカウントにアクセスすれば、その写真をダウンロードして脅迫に利用される可能性があります。このような場合、深刻なリスクが存在するため、パスワードを変更し、二段階認証を有効にし、できるだけ早く事件を報告することが非常に重要です。
もう一つの可能性として、頻度ははるかに低いものの、サイバー犯罪者がマルウェアを悪用してデバイスのカメラやマイクを制御するというケースが考えられます。これは標的を絞った攻撃においては技術的に可能ですが、メールによる大規模な性的脅迫キャンペーンの典型的な手口とは異なります。こうしたキャンペーンは、個々の被害者に対する高度な侵入ではなく、メールの量と心理操作に頼っているからです。
こうしたあらゆる状況において重要なのは、信頼関係にある、あるいは共有された親密なコンテンツについて、被害者に責任があるのではなく、その脆弱性を悪用して脅迫や危害を加える加害者に責任があるということを理解することです。精神的なサポートと法的支援は、技術的な対応と同様に重要です。
スペインにおける法的枠組みと報告義務
スペイン刑法には「セクストーション」という特定の犯罪はまだ規定されていませんが、それを構成する行為は、すでに法律に含まれているいくつかの犯罪に該当します。例えば、恐喝、ゆすり、プライバシーと名誉に対する犯罪、秘密の漏洩、未成年者の堕落、性的虐待、性的搾取、児童ポルノの配布、通信傍受などです。
つまり、誰かがあなたのプライベートな写真や動画をばらまくと脅迫したり、あなたの同意なしに公開したりした場合、それは法律で罰せられる犯罪行為となります。そのため、たとえ最初は恥ずかしかったり、事件が公になることを恐れたりしても、当局は通報することの重要性を強調しているのです。
報告する際には、恐喝の証拠となる可能性のあるものをすべて提供することが不可欠です。例えば、完全なメール(可能であればヘッダー付き)、メッセージのスクリーンショット、連絡を受けたプロフィールのリンク、支払いを要求された暗号通貨ウォレットのアドレス、既に支払いを行った場合は領収書や証明書などです。
個人的な情報のプライバシーについて心配するのは当然のことですが、法執行機関や裁判所は、こうした証拠を最大限の機密性をもって取り扱います。捜査や法的手続きに厳密に必要な場合を除き、公開されたり使用されたりすることはありません。
公式な窓口以外にも、性的脅迫の被害者を支援するウェブサイトなど、法的助言と心理的サポートの両方を提供する専門団体やサービスがあります。助けを求めることは弱さの表れではありません。むしろ、状況をコントロールするための重要な一歩です。
セクストーションメールを受け取ったらどうするか
もし、あなたのプライベートな動画を公開すると脅迫し、身代金を要求するメールを受け取った場合、まず最初にすべきことはパニックにならないことです。深呼吸をして、落ち着いてください。INCIBEなどの組織の分析によると、こうしたメッセージの大部分は、大規模で根拠のない詐欺の一部であることを覚えておいてください。
メールには絶対に返信したり、金銭を支払ったりしないでください。返信すると、あなたのメールアドレスが有効で、送られてきたメールを読んだことを詐欺師に知らせることになり、さらなる脅迫につながる可能性があります。また、金銭を支払ったとしても、詐欺師があなたを放っておいてくれるとは限りません。それどころか、あなたが屈服する被害者であることを示し、さらなる金銭を要求される可能性が高まります。
メールに、現在も使用しているアカウントのパスワードが含まれている場合は、そのパスワードを使用しているすべてのサービスで直ちにパスワードを変更してください。この機会に、強力で固有のパスワードを設定し、可能であれば、セキュリティを強化するために二段階認証(2FA)を有効にしてください。
このメールが感染の証拠となるわけではありませんが、一般的な予防策として、お使いのデバイスで高性能なウイルス対策ソフトによるフルスキャンを実行することをお勧めします。オペレーティングシステム、ブラウザ、アプリケーションを常に最新の状態に保つことで、マルウェアがコンピュータに感染する可能性を大幅に低減できます。
これらすべてを確認したら、メッセージを削除するか、迷惑メールフォルダに移動してください。報告すべきかどうか迷う場合は、INCIBEのサイバーセキュリティヘルプライン017にご連絡ください。専門家が今後の対応や、正式な苦情申し立てが適切かどうかについてアドバイスいたします。
セクストーションのリスクを軽減するための予防策
この種の恐喝に対する最善の防御策は、デジタル衛生、常識、そして周囲の人々、特に子供やティーンエイジャーへの教育を組み合わせることです。リスクをゼロにすることは不可能ですが、セクストーションの被害者になる可能性を大幅に減らすことができます。
まず第一に、親密なコンテンツの共有には十分注意することが賢明です。何を誰と共有するかは誰もが自由に決めることができますが、写真や動画が一度デバイスから送信されると、完全に制御を失うことを覚えておくことが重要です。性的なコンテンツの送信や露骨なビデオ通話を最初から強要してくる人物には警戒してください。
ソーシャルメディアやオンラインサービスのプライバシー設定を定期的に見直し、個人情報、連絡先リスト、投稿を閲覧できる人を制限することも非常に重要です。公開されている情報が少なければ少ないほど、詐欺師が脅迫をパーソナライズしたり、他人に成りすましてあなたやあなたの家族に接近したりすることが難しくなります。
各サービスごとに必ず異なるパスワードを使用し、パスワードを覚えにくい場合はパスワードマネージャーを利用してください。こうすることで、たとえあるプラットフォームでデータ漏洩が発生したとしても、影響はその特定のアカウントのみに限定され、他のプロファイルには影響しません。
技術的な観点から言えば、ドメインにSPF、DKIM、DMARCなどのレコードを適切に設定し(ドメインに関連付けられたメールアドレスをお持ちの場合)、メールプロバイダが提供するスパムフィルターとウイルス対策フィルターを有効にしておくことをお勧めします。これにより、これらのメールの多くがメインの受信トレイに届くのを防ぐことができます。
特殊なケース:自分のアカウントから送信されたように見えるメール
詐欺師が使う最も厄介な手口の一つは、まるであなたが自分で送信したかのように見せかけることです。送信者と受信者の両方にあなたのメールアドレスを記載することで、あなたの受信トレイを乗っ取って、あなたの名前でメールを送信しているという印象を与えます。
この手法はスプーフィングと呼ばれ、メールの「送信元」欄を偽造するものです。実際には、誰かが手紙の差出人欄にあなたの名前と住所を書き込むようなものです。つまり、あなたの家に侵入したわけではなく、単に外側のラベルを改ざんしただけです。残念ながら、メールのプロトコルは数十年前から設計されているため、最新のセキュリティ対策で強化されていないと、このような操作が容易にできてしまいます。
なりすましの影響を軽減するために、ドメインにSPFレコード(可能であればDKIMとDMARCも)を設定することをお勧めします。これらのレコードは、そのドメインに代わってメールを送信することを許可されているサーバーを示します。受信サーバーがこれらのレコードを確認し、メッセージが許可されていないサーバーから送信されていると判断した場合、そのメッセージを疑わしいものとしてマークしたり、完全に拒否したりすることができます。
すべてのサーバーがこれらのチェックを実施しているわけではないため、偽造されたメッセージがすり抜けてしまう可能性があります。自分のアカウントから送信されたように見えるセクストーションメールを受信した場合は、内容を注意深く分析し、メッセージの技術的なヘッダーを確認してください。少しでも疑問がある場合は、慌てる前にメールプロバイダーまたはセキュリティ専門家に相談してください。
それまでの間は、以下の推奨事項に従ってください。返信しない、支払いをしない、念のためパスワードを再確認する、セキュリティソフトでスキャンを実行する。これらのケースの大半は、実際には受信トレイにアクセスされることはなく、表面的なトリックに過ぎません。
結局のところ、メールによるセクストーション詐欺は、実際の技術スキルよりも恐怖、恥、そして焦燥感に訴えるものであり、その手口を理解し、兆候を認識し、支払いを拒否し、アカウントを保護し、必要に応じて通報するなど、適切な対応方法を知ることが、こうしたサイバー犯罪者の勢力を弱め、金銭的および精神的な被害を最小限に抑える最善の方法です。