スミッシング詐欺が漏洩データを悪用し、実名と家族関係を利用して韓国の高齢者を狙う――報告書
重要ポイント
- •Infinigruの7か月間の調査で、1,856人のスミッシング被害者が合わせて40,876件のメッセージを受信したことが判明。被害者の約94%が50歳以上だった。
- •詐欺師は主要なデータ漏洩から入手した個人データを使用し、高齢の被害者を「お母さん」「お父さん」と正確に呼びかけ、95.3%の正確性を達成した。
- •詐欺師が被害者の子どもの実際の名前を使用した場合、エンゲージメントが劇的に増加し、30人中29人が複数のメッセージをやり取りし、11人が最終的に悪意のあるアプリをインストールした。
- •最初のテキストから金銭や個人情報の要求までの中央値はわずか26分で、レビューされたやり取りの70%以上が1時間以上続いた。
- •詐欺師が使用した1,160の電話番号のうち、818はわずか1日のみ使用されて破棄され、法執行機関の取り組みを著しく困難にしている。

詐欺防止技術企業Infinigru Corp.の新たな報告書によると、SMSフィッシング詐欺、通称「スミッシング」は、盗まれた個人データを活用して韓国の高齢者の被害者を欺く、高度にパーソナライズされた攻撃へと進化している。
詐欺師は現在、高齢の被害者をほぼ完璧な精度で「お母さん」や「お父さん」と呼びかけ、一部のケースでは被害者の子どもの実際の名前を使用している。これらの手口は典型的にはスマートフォンの画面破損や連絡先の変更を装い、最終的には銀行の認証情報を盗むか、被害者に端末へのリモートアクセスを許可する悪意のあるアプリケーションのインストールを促すことを目的としている。
当局は、この詐欺が近年の大規模なデータ漏洩で露出した個人情報に依存していると疑っている。韓国では近年、通信事業者、ECプラットフォーム、金融機関での漏洩を含む複数の重大なデータ流出事件が発生しており、これらが合わせて数千万人の住民の個人情報を露出させ、詐欺師に名前、電話番号、年齢、家族関係を含む豊富なデータセットを提供している。
問題の規模
Infinigruの報告書は、2025年12月8日から2026年7月14日までの7か月間を対象とし、金銭や個人情報を要求された、または悪意のあるアプリをインストールした後に端末がリモートアクセスされた1,856人の被害者を特定した。これらの被害者は合わせて40,876件のメッセージを受信した。
被害者の圧倒的多数は高齢者だった。50歳以上が全体の約94%、1,743人を占めた。この偏りは韓国の人口動態の傾向と一致している。韓国は世界で最も急速に高齢化が進む国の一つであり、高齢者のスマートフォン普及が急速に進んだことで、彼らは狙いやすい標的となっている一方で、進化するフィッシング手口に対する馴染みが乏い場合が多い。
呼称の正確性と年齢の相関
40歳以上の1,801人の被害者のうち、詐欺師は1,718人を正しく「お母さん」または「お父さん」と呼び、95.3%の正確性を達成した。称呼の正確性は年齢とともに着実に上昇した。40代で79.2%、50代で93.2%、60代で96%、70代で97%、80歳以上で96.2%だった。
「単一の詐欺番号からのメッセージは50代以上の受信者に集中しており、『お母さん』や『お父さん』といった称呼の正確性は100%に近い」とInfinigruは報告書で述べた。「ランダムにメッセージを送信するのではなく、これは近年の個人データ漏洩を通じて入手した年齢や性別の情報を使用した標的型スミッシングであることが疑われる。」
子どもの実名の使用
30件のケースで、詐欺師は被害者の子どもの実際の名前を盛り込んだメッセージを送信し、被害者の警戒心を解くうえで極めて高い効果を上げた。この30人の被害者のうち29人が詐欺師と2件以上のメッセージをやり取りし、やり取りされたメッセージ数の中央値は34件だった。これは全体のサンプル中央値10件の3倍以上である。この30人のうち11人が最終的にリンク経由で悪意のあるアプリをインストールし、詐欺師に端末へのリモートアクセスを許可した。
「子どもの実名が言及された場合、詐欺師がリアルタイムで個人情報を盗んでいたのではなく、過去の悪意のあるアプリの感染を通じてすでに漏洩した連絡先リストを詐欺師が繰り返し悪用していた」とInfinigruは述べた。
送信者はまた、「長男です」「長男です」など、韓国の親がよく使う用語で自己紹介し、これらはおそらく被害者の端末に保存された連絡先の名前から直接コピーされたものと見られる。
タイミングと量の傾向
スミッシングメッセージは2026年3月から急増した。月間メッセージ量は12月の1,291件、1月の2,410件、2月の2,137件から、3月には10,162件、4月には10,791件へと増加し、その後5月に6,300件、6月に7,566件へと減少した。
詐欺師は午前10時から午後2時の間に初期の接触を集中させた。「詐欺師は子どもが仕事や学校にいる時間帯を狙い、壊れた電話の状況をもっともらしく見せていると思われる」と報告書は指摘した。
攻撃の速度と持続時間
被害者は詐欺だと認識する前に損害を被るケースが多かった。最初のテキストメッセージから金銭や個人情報の要求までの中央値はわずか26分だった。詐欺師は長時間の会話を維持することで信頼を構築し、レビューされた2,525件のやり取りのうち1,994件が1時間以上続いた。
使い捨て番号による逃避
実行犯の検挙は引き続き重大な課題となっている。メッセージの送信に使用された1,160の電話番号のうち、818はわずか1日のみ使用されて破棄された。詐欺師は盗まれた身元で登録された電話番号をローテーションで使用していた。韓国当局は携帯電話番号の登録に実名認証を義務付けているが、詐欺師は身元盗難や不正ルートを通じてSIMカードを取得することでこれらの規則を迂回しており、これは同国の通信規制当局がより厳格なアクティベーション管理を通じて対処を試みている継続的な問題である。
専門家の見解
建国大学警察科学教授の李雄赫(イ・ウンヒョク)氏は、一連の大規模データ漏洩が詐欺師による詳細な個人情報の悪用の可能性を高めたと述べた。
「個人情報に言及するテキストメッセージや電話をすぐに信じてはならない。政府と企業は根本的な問題を解決するためにセキュリティ対策を強化しなければならない」と李氏は述べた。
調査結果は、漏洩した個人データが組織的な詐欺行為に流れ込むことで生じる複合的なリスクを浮き彫りにしている。これは韓国の警察サイバー犯罪部門、韓国通信委員会、金融規制当局が優先課題として挙げている課題であり、特にデジタルに活動する高齢者の層が拡大し続ける中で重要性を増している。
本記事はThe Korea Timesの姉妹紙である韓国日報の記事を生成AIシステムで翻訳し、The Korea Timesが編集したものです。