発信者番号スプーフィングとは、電話網の発信者番号を利用して、通話の発信者が本来の発信局ではないと受信者に伝えるスプーフィング攻撃の一種です。これにより、発信元の電話機の電話番号とは異なる電話番号が画面に表示されることがあります。 [ 1 ]
この用語は、動機が発信者によって悪意があると見なされる状況を説明するためによく使用されます。
発信者番号のなりすましが広く普及したことによる影響の一つとして、AARPが2019年に発表したように、「もはや発信者番号を信頼することはできない」ということが挙げられます。[ 2 ] [ 3 ]
発信者番号のなりすましは、 ISDN PRI回線と呼ばれる電話会社への特殊なデジタル接続を持つ人々にとって、長年にわたり利用可能でした。債権回収会社、法執行機関、そして私立探偵は、様々な合法性のもとでこの手法を用いてきました。最初の主流の発信者番号のなりすましサービスは、2004年9月1日にカリフォルニアに拠点を置くStar38.comによって全米で開始されました。[ 4 ]ジェイソン・ジェプソンによって設立されたStar38.comは、[ 5 ]ウェブインターフェースからなりすまし電話をかけることができる最初のサービスでした。2005年に同様のサイトがいくつか立ち上げられたため、Star38.comはサービスの提供を停止しました。[ 1 ] [ 6 ]
発信者番号のなりすましは、CraigslistやeBayなどのウェブサイトでの購入詐欺にも使用されています。詐欺師は、広告されている商品を購入する正当な理由があり、カナダから米国に電話をかけていると主張します。多くの場合、(詐欺師の)購入者が販売商品を見に行くための時間と労力を費やす前に、販売者は登録タイトルのコピーなどの個人情報を求められます。2010年の選挙では、ミズーリ州で救急車会社や病院の偽の発信者番号が使用され、潜在的な有権者が電話に出るように仕向けられました。[ 7 ] 2009年には、復讐心に燃えるブルックリンの妻が、夫の愛人の診療所を偽装し、相手の女性に流産させる薬を飲ませようとしました。[ 8 ]
発信者番号のなりすましはいたずら電話に利用され、時に壊滅的な結果をもたらすことがあります。2007年12月、ワシントン州に住む10代の若者が発信者番号のなりすましサービスを利用し、何も知らない被害者の自宅にSWATチームを派遣しました。[ 9 ] 2008年2月、ペンシルベニア州カレッジビルの男性が、 女性に脅迫電話をかけ、「自宅から電話がかかってきたように見せかけるため、発信者番号に自宅の電話番号を表示させた」として逮捕されました。[ 10 ]
2008年3月、デラウェア州ウィルミントンの住民数名が、早朝にテレマーケティング電話を受けたと報告しました。発信者は、トミー・チュートンの1981年のヒット曲「867-5309/Jenny」を連想させるように、発信者番号を偽装していたようです。2014年までに、発信者番号に基づくブラックリストを回避するため、被害者の電話番号をそのまま、あるいは数桁をランダムに偽装して表示する違法テレマーケティング業者が増加しました。[ 11 ]
2011年5月2日のカナダ連邦選挙では、生電話とロボコールの両方に偽の発信者番号が付けられた疑いがある。発信者の身元を架空の人物(ケベック州ジョリエットのピエール・プーチン)[ 12 ]にすり替えるため、またはオハイオ州のコールセンターからの電話をオンタリオ州ピーターボロの国内電話に偽装するためである。ロボコール事件を参照。
2012年6月、Google検索で約5万件の消費者からの苦情が見つかりました。これらの苦情は、カリフォルニア州ロサンゼルス(メールボックスストア)にある「Pacific Telecom Communications Group」がリースまたは発信元とする回線で、FCC規則に明らかに違反するなりすましのVoIP( Voice over IP)通話を何度も受け続けているというものでした。こうした企業は、匿名のボイスメールプロバイダーに数千の電話番号をリースしており、これらのプロバイダーは、「Phone Broadcast Club」(実際になりすましを行っている)のような怪しい企業と相まって、電話スパムをますます広範囲に蔓延させる問題となっています。2013年には、「Teachers Phone」という発信者名を装ったクレジットカードサービスのロボコールが大量に発生し、生徒の家族を地元の学校からの電話だと誤解させて迷惑電話に出させようとする手口だったと報告されています。[ 13 ]
2013 年 1 月 7 日、インターネット犯罪苦情センターは、さまざまな電話サービス拒否攻撃に関する詐欺警告を発行しました。これらの攻撃では、詐欺師が偽の発信者番号を使用して警察になりすまし、偽の給料日ローンを徴収しようとし、被害者の番号を表示したまま警察に繰り返し嫌がらせ電話をかけていました。[ 14 ]警察のなりすましは一般的ですが、[ 15 ] [ 16 ]その他の詐欺には、公共料金会社になりすまして企業や世帯主から電気やガスの供給を停止すると脅迫する詐欺[ 17 ]、金銭をゆすったり、[ 18 ]入国管理局職員になりすましたり、 [ 19 ]医療保険会社になりすまして個人情報を入手し、個人情報を盗んだりする詐欺がありました。[ 20 ]偽の発信者番号は、家族になりすまして送金を要求する高齢者を狙った祖父母詐欺にも使用されています。[ 21 ]
2018年には、発信者番号偽装の1つの方法が「ネイバースプーフィング」と呼ばれ、電話をかける相手と同じ市外局番と電話番号、またはその地域内の人物や企業の名前を使用するものでした。[ 22 ]
発信者番号の偽装は、様々な方法と技術を用いて行われます。最も一般的な偽装方法は、VoIPまたはPRI回線を利用することです。
かつては、発信者番号の偽装には電話機器に関する高度な知識が必要で、非常に高額になる場合もありました。しかし、オープンソースソフトウェア(Asterisk、FreeSWITCH、そしてほぼすべてのVoIP企業など)を利用すれば、最小限のコストと労力で通話の偽装が可能になります。
一部のVoIPプロバイダーでは、ユーザーがプロバイダーのWebインターフェースの設定ページで表示番号を設定できるようになっています。追加のソフトウェアは必要ありません。発信者名が通話時に送信される場合(発信先でデータベースを参照して番号から生成するのではなく)、クライアント所有のアナログ電話アダプタまたはSIP電話機の設定の一部として設定できます。柔軟性のレベルはプロバイダーによって異なります。ユーザーが自分のデバイスを持ち込み、直通着信番号と発信通話時間を別々に購入できるようにサービスをアンバンドルしているプロバイダーは、より柔軟性が高いでしょう。確立されたハードウェア標準に従わない通信事業者(Skypeなど)や、加入者が完全に所有するハードウェアの設定を加入者に許可しない通信事業者(Vonageなど)は、より制限が厳しいでしょう。「ホールセールVoIP」を販売するプロバイダーは、通常、再販業者がエンドユーザーの番号を表示させたいと考えているため、表示番号の送信を許可しています。
稀に、VoIP(Voice over IP)でサービス提供されている宛先番号に、既知のSIPアドレス(ENUM電話番号マッピング、.tel DNSレコードを通じて公開されているか、SIPブローカーなどの仲介者によって特定されている可能性があります)で直接アクセスできる場合があります。一部のGoogle VoiceユーザーはSIPで直接アクセスでき、国番号+883 5100および+888のすべてのiNum Initiative番号も同様です。公衆交換電話網へのシグナリングゲートウェイを経由せずに直接インターネット接続を提供するフェデレーションVoIPスキームであるため、メリット(世界中でほぼ無料で無制限にアクセスできる)とデメリット(インターネットアプリケーション)が共存しています。
一部のなりすましサービスは、プリペイド通話カードに似た仕組みです。顧客は事前に個人識別番号(PIN)を支払います。顧客は、企業から提供された番号、PIN、相手先の番号、そして発信者番号として表示させたい番号をダイヤルします。通話はブリッジまたは転送され、発信者が選択したなりすまし番号で着信します。こうして、着信側は騙されます。
多くのプロバイダーは、Webベースのインターフェースまたはモバイルアプリケーションも提供しています。ユーザーはアカウントを作成し、ログインして、発信番号、着信番号、そして表示したい偽の発信者ID情報を入力します。サーバーは2つのエンドポイント番号それぞれに電話をかけ、通話をブリッジします。
一部のプロバイダーは、通話を録音したり、音声を変更したり、テキストメッセージを送信したりする機能を提供しています。[ 23 ]
スプーフィングのもう一つの手法は、ベル202 FSK信号をエミュレートする方法です。この手法は非公式にオレンジボックスと呼ばれ、通話中に電話回線に入力される音声信号を生成するソフトウェアを使用します。その目的は、実際には新しい着信がないにもかかわらず、偽装した番号からコールウェイティングの着信があると相手に思わせることです。この手法には、コールウェイティングの錯覚を完全にするために、別の声を吹き込む共犯者が関与することがよくあります。オレンジボックスは、応答前に着信者IDを完全に偽装することはできず、ある程度発信者の狡猾さに依存するため、技術的なハッキングであると同時にソーシャルエンジニアリングの手法であると考えられています。
その他の方法としては、Signaling System 7ネットワークへのスイッチ アクセスや、希望する電話番号から電話をかける電話会社のオペレータをソーシャル エンジニアリングする方法などがあります。
電話交換機メーカーは、発信者名の表示の扱い方がさまざまです。米国のベルシステム会社向けに製造された機器の多くは、発信者番号のみを遠方の交換機に送信します。その後、その交換機は、データベース検索を使用して、発信者番号とともに表示する名前を見つけなければなりません。カナダの固定電話交換機は、番号とともに名前を送信するノーテルの機器を稼働していることがよくあります。モバイル、CLEC、インターネット、または独立交換機でも、交換機メーカーに応じて、発信者名の処理方法が異なります。異なる国番号間の通話はさらに複雑になります。発信者IDでは、発信国を示すことなく発信番号の市内局番部分を表示したり、国内番号や無効な番号と間違われるような形式で表示したりすることが多いためです。
これにより、複数の結果が発生する可能性があります。
カナダでは発信者番号のなりすましは依然として合法であり、近年ではカナダ詐欺対策センターが「詐欺通報ホットラインに[この行為]に関する自動メッセージを追加」するほど蔓延している。[ 25 ] CRTCは、迷惑電話に関する苦情の40%がなりすましに関するものだと推定している。[ 26 ]同センターはカナダ国民に対し、このような電話に関する苦情を申し立てるよう勧告しており、[ 27 ]ウェブサイトで対処のための保護オプションのリストを提供している。[ 28 ]また、2015年7月から12月にかけて、この問題に対処するための「技術的解決策」を特定するためのパブリックコメントを開催した。[ 26 ] [ 28 ] [ 29 ]
2018年1月25日、CRTCはCID認証システムの導入目標日を2019年3月31日と設定した。[ 30 ] [ 31 ] 2019年12月9日、CRTCはこの日付を延長し、 CID認証システムであるSTIR/SHAKENが2020年9月30日までに導入される予定であると発表した。 [ 32 ] [ 33 ] 2020年9月15日、CRTCは目標日をさらに1回延長し、2021年6月30日に変更した。[ 34 ] CRTCは、STIR/SHAKENの目標日を義務化することを正式に検討している。[ 35 ] [ 34 ]
2018年12月19日、CRTCは、その日から1年後から、電話会社は確立された番号計画に準拠していない発信者IDを持つすべての通話をブロックしなければならないと発表した。[ 36 ]
インド電気通信省の報告によると、インド政府は CLI スプーフィング サービス プロバイダーに対して以下の措置を講じています。
インド運輸省(DOT)によると、なりすまし通話サービスの利用はインド電信法第25条(c)に違反しており、違法です。このようなサービスを利用した場合、罰金、3年間の懲役、またはその両方が科せられる可能性があります。
英国では、偽装された番号は「プレゼンテーション番号」と呼ばれます。これは発信者に割り当てられるか、第三者に割り当てられる場合は、当該第三者の明示的な許可を得た場合にのみ使用されます。[ 38 ]
2016年以降、ダイレクトマーケティング企業は電話番号の表示が義務付けられています。違反した企業は、 Ofcomから最高200万ポンドの罰金を科せられる可能性があります。[ 39 ]
2021年、英国の規制当局であるオフコムのディレクター、ヒュー・サンダース氏は、現在の英国の電話ネットワーク(公衆交換電話網)が新しいシステム(Voice Over Internet Protocol)に更新されており、2025年までに導入される予定だと述べた。サンダース氏は、「大多数の人々が新しい技術(VOIP)を利用して初めて、この問題(発信者IDのなりすまし)に対処するための新しいパッチを実装できる」と述べた。[ 40 ]
2022年11月、英国運輸通信庁(Ofcom)のネットワーク・通信担当グループディレクター、リンジー・ファッセル氏は、英国におけるなりすまし電話対策の継続的な取り組みについてコメントしました。ファッセル氏は、なりすまし電話をブロックするための新たな対策を実施する上での固有の課題を強調し、正当な通信に影響を与えないことの重要性を指摘しました。彼女の発言は、詐欺師の進化する戦術に適応するためには、バランスの取れたアプローチと関係者間の継続的な協力が必要であることを浮き彫りにしています。[ 41 ]
米国では、「詐欺、危害、または何らかの有価物の不正取得の意図」を持って発信者番号のなりすましが行われた場合、一般的に違法となります。関連する連邦法である2009年発信者番号真実法は、特定の法執行目的のために例外を設けています。発信者は、電話回線上のすべての発信者番号情報をブロックすることで、匿名性を維持することができます。
VoIPサービスも対象とするこの法律では、「詐欺、損害、または不正に有価物を取得する意図を持って、発信者番号通知サービスに誤解を招く、または不正確な発信者番号情報を故意に送信させること」は違法とされている。違反1件につき最高1万ドル(100万ドルを超えない)の没収または刑事罰金が科される可能性がある。[ 23 ]この法律は、自身の発信者番号通知情報をブロックすることについては例外を設けており、法執行機関は影響を受けない。[ 42 ] [ 43 ]
ニューヨーク・タイムズは、 2011年8月15日まで、社外からの電話にはすべて111-111-1111という番号を振り分けていた。この偽の番号は、記者の内線番号が通話記録に記録されるのを防ぎ、匿名の情報源に通話内容を漏らさないようにすることを目的としていた。しかし、発信者番号通知法の改正案と、多くの企業がこのよく知られた番号からの通話をブロックしていたため、タイムズはこの慣行を中止した。 [ 44 ]
2017年半ばから、FCCはSTIR/SHAKENと呼ばれるフレームワークを用いた発信者ID認証の導入を推進しました。[ 45 ] [ 46 ] SHAKEN/STIRは、SHAKEN(Signature-based Handling of Asserted Information Using toKENs)とSTIR(Secure Telephone Identity Revisited)規格の頭字語です。FCCは、通信事業者に対し、遅くとも2021年6月30日までに、自社ネットワークのIP部分にSTIR/SHAKENベースの発信者ID認証を実装することを義務付けています。[ 45 ]
2019年8月1日、FCCは発信者番号の真実性に関する法律を国際電話とテキストメッセージにまで拡大することを決議した。[ 47 ]議会は2019年に発信者番号認証を義務付けるTRACED法を可決した。[ 48 ]
発信者番号は信用できない…では、鳴り続ける電話を止めるにはどうすればいいのでしょうか?