Японский совет по разработке мер против нежелательных электронных сообщений опубликовал «Белую книгу о нежелательной почте за 2022–2024 годы», в которой обобщены ситуация, типичные методы и меры защиты от мошенничества по электронной почте и SMS в Японии. В документе отмечается, что хотя традиционный спам удалось частично сдержать, случаи смшинга через SMS продолжают расти. Фишинг, коммерческие почтовые мошенничества, распространение вредоносного ПО и взлом аккаунтов в социальных сетях являются серьезными киберугрозами для частных лиц и компаний.
Согласно статистике белой книги, в марте 2023 года спам составлял около 39% входящих писем, обрабатываемых японскими интернет-провайдерами. Рекламный спам остается распространенным, на долю сообщений о продаже товаров приходится около 74% этой категории. Однако угрозы, приводящие к прямым финансовым и информационным потерям, в основном исходят от фишинговых сообщений, выдающих себя за банки, маркетплейсы, курьерские службы и телекоммуникационных операторов. Количество сообщений о фишинге выросло с примерно 480 000 в 2021 году до около 1,2 миллиона в 2023 году, что показывает быстрый рост вредоносных атак.
При SMS-мошенничестве злоумышленники часто отправляют сообщения с обычных мобильных номеров, начинающихся на 090, 080 или 070. Они также могут подделывать названия компаний или использовать международные номера. Вредоносные приложения на телефонах способны отправлять SMS с подлинных номеров, поэтому пользователи не могут определить подлинность сообщения только по номеру отправителя. С апреля 2024 года японские мобильные операторы запретили легитимным компаниям отправлять двусторонние коммерческие SMS с обычных мобильных номеров, чтобы уменьшить путаницу между корпоративными и мошенническими сообщениями.
В белой книге также содержится предупреждение для компаний об отказе от нерегулируемых инструментов массовой рассылки SMS, таких как SIM-фермы и SIM-боксы. Эти системы используют тарифы с неограниченными SMS и множество SIM-карт для пересылки сообщений. Операторы не имеют сведений о конечных пользователях, целях и содержании рассылок. Такие инструменты могут быть использованы мошенническими группами, а услуги могут быть прекращены при изменении условий оператора. Компании и государственные организации должны использовать отслеживаемые управляемые официальные SMS-сервисы и публиковать номера или данные отправителей на официальных сайтах.
В части защиты белая книга рекомендует пользователям не переходить по ссылкам из писем или SMS, а заходить в сервисы через официальные приложения, сохраненные закладки или вручную введенные адреса. Организациям следует внедрять протоколы аутентификации SPF, DKIM, DMARC и BIMI в сочетании с многофакторной аутентификацией, удалением вредоносных сайтов и кампаниями по повышению осведомленности о кибербезопасности, чтобы снизить эффективность фишинговых атак.
