أصدر المجلس الياباني للنهوض بتدابير مكافحة الرسائل الإلكترونية الاحتيالية الكتاب الأبيض حول الرسائل غير المرغوب فيها 2022–2024، ويُلخص حالة الاحتيال عبر البريد الإلكتروني والرسائل النصية القصيرة في اليابان، وأساليبه النموذجية وإجراءات الحماية منه. ويشير التقرير إلى أنه رغم السيطرة على الرسائل غير المرغوب فيها التقليدية إلى حد ما، إلا أن هجمات التصيد عبر الرسائل النصية مستمرة في الازدياد. يُعد التصيد، والاحتيال عبر الرسائل التجارية، ونشر البرمجيات الخبيثة، وانتحال هوية حسابات وسائل التواصل الاجتماعي، من المخاطر السيبرانية الهامة للأفراد والشركات.
وفقاً لإحصائيات الكتاب الأبيض، شكلت الرسائل غير المرغوب فيها حوالي 39% من الرسائل الواردة التي عالجها مزودو خدمات الإنترنت اليابانيون في مارس 2023. ولا تزال الرسائل الإعلانية غير المرغوب فيها منتشرة، وتشكل رسائل بيع السلع حوالي 74% من هذه الفئة. أما التهديدات التي تسبب خسائر مالية وبيانات مباشرة، فهي تأتي بشكل أساسي من رسائل التصيد التي تنتحل هوية البنوك، ومنصات التجارة الإلكترونية، وشركات التوصيل، ومشغلي الاتصالات. ارتفع عدد بلاغات التصيد من حوالي 480 ألف بلاغ في عام 2021 إلى حوالي 1.2 مليون بلاغ في عام 2023، مما يوضح التوسع السريع للهجمات الخبيثة.
في عمليات الاحتيال عبر الرسائل النصية، يرسل المحتالون الرسائل غالباً من أرقام هواتف محمولة عادية تبدأ بالأرقام 090 أو 080 أو 070. كما يمكنهم تزوير أسماء الشركات أو استخدام أرقام دولية. يمكن للتطبيقات الخبيثة المثبتة على الهواتف إرسال رسائل نصية من أرقام حقيقية، لذلك لا يمكن للمستخدمين التحقق من صحة الرسالة فقط من رقم المرسل. بدءاً من أبريل 2024، منع مشغلو الهواتف المحمولة اليابانيون الشركات الشرعية من إرسال رسائل نصية تجارية ثنائية الاتجاه عبر أرقام الهواتف العادية، للحد من الارتباك بين الرسائل المؤسسية والرسائل الاحتيالية.
يحذر الكتاب الأبيض أيضاً الشركات من استخدام أدوات إرسال الرسائل الجماعية غير الخاضعة للرقابة مثل مزارع بطاقات SIM وصناديق SIM. تستخدم هذه الأنظمة باقات الرسائل غير المحدودة وعدد كبير من بطاقات SIM لإعادة توجيه الرسائل. لا يملك المشغلون معلومات عن المستخدمين النهائيين، أو الغرض من الرسائل، أو محتواها. قد تستغل العصابات الاحتيالية هذه الأدوات، وقد يتم إيقاف الخدمة عند تعديل المشغلين لشروطهم. يجب على الشركات والهيئات الحكومية استخدام خدمات الرسائل النصية الرسمية القابلة للتتبع والإدارة، ونشر أرقام أو هويات المرسلين على مواقعها الرسمية.
في جانب الحماية، يوصي الكتاب الأبيض المستخدمين بعدم النقر على الروابط المضمنة في الرسائل الإلكترونية أو الرسائل النصية، بل الوصول إلى الخدمات من خلال التطبيقات الرسمية، أو الروابط المحفوظة، أو العناوين التي يتم إدخالها يدوياً. يجب على المؤسسات تطبيق بروتوكولات المصادقة SPF وDKIM وDMARC وBIMI، جنباً إلى جنب مع المصادقة متعددة العوامل، وإزالة المواقع الخبيثة، وحملات التوعية الأمنية، لتقليل معدل نجاح هجمات التصيد.
