Guardioのセキュリティ・リサーチ・チームは、ChatGPTのブランドを悪用し、マルウェアを増殖させ、クレジットカードをフィッシングするキャンペーンが後を絶たないことを常に監視しています。2023年3月3日、私たちのチームは、2月上旬に他のChatGPTブランドの悪意のある拡張機能と共に開始されたキャンペーンの一部である、悪意のある偽ChatGPTブラウザ拡張機能の新しい亜種を検出しました。今回は、Facebookアカウントを乗っ取る脅威的な手法と、洗練されたワームのような伝播のためのアプローチでアップグレードされました。
Chat GPTへのクイックアクセス"と題されたこの悪質なステアラー拡張機能は、ブラウザから直接ChatGPTを開始するクイックな方法としてFacebookスポンサーの投稿で宣伝されています。この拡張機能は(単に公式ChatGPTのAPIに接続することによって)あなたのブラウザから取ることができるすべての情報を収穫し、あなたが持っているあらゆるサービスの承認されたアクティブなセッションのクッキーを盗み、さらにあなたのFacebookアカウントを乗っ取るために調整された戦術を採用しています。
不正広告、拡張機能のインストール、Facebookアカウントのハイジャック、そして再び拡散へ
いったんThreat Actorがあなたの盗んだデータの所有権を得ると、おそらくいつものようにそれを最高入札者に売るだろうが、この作戦をさらに深く掘り下げるうちに、知名度の高いFacebookのビジネスアカウントに細心の注意を払っていることに気づいた。このアプローチにより、このキャンペーンは乗っ取られたFacebookボットアカウントの独自の軍団で増殖を続けることができ、被害者のプロフィールに代わってより多くのスポンサー付き投稿やその他のソーシャル活動を公開し、ビジネスアカウントの金銭クレジットを消費します!
上記のハイレベルなキャンペーンの説明には、被害者の詳細情報を取得し、Facebookアカウントを乗っ取るための洗練されたテクニックが隠されています。これらは、GoogleとFacebookが提供するオンラインサービスや強力なAPIを悪用したもので、脅威行為者に成功のための非常に強力なツールを与えています。
この拡張機能がインストールされると、拡張機能アイコンをクリックした後に小さなポップアップウィンドウが表示され、ChatGPTに何でも尋ねるプロンプトが表示されます。
しかし、ここからが怪しいのです。この拡張機能は今やあなたのブラウザの不可欠な一部です。従って、ブラウザの所有者自身が同じコンテキストからこれを開始しているかのように、他のどんなサービスにもリクエストを送ることができます。これは非常に重要なことで、ほとんどの場合、ブラウザはフェイスブックなど、日常的に利用しているほとんどすべてのサービスと、すでにアクティブで認証されたセッションを持っているからだ。
より具体的には、これは拡張機能が開発者のためにMetaのグラフAPIにアクセスすることを可能にします - 脅威の行為者はすぐにあなたのすべての詳細にアクセスし、また、単純なAPIコールを使用して直接あなたのFacebookアカウントであなたの代わりにアクションを実行することができます。
もちろん、フェイスブックによる制限やセキュリティ対策はある。例えば、リクエストの発信元が認証されたユーザーであることや、関連する発信元であることを確認することなどだ。エクステンションはすでにFacebookと認証されたセッションを持っている。ChromeのdeclarativeNetRequest APIのおかげで、拡張機能はfacebookの保護を回避する簡単な方法がある。
以下のコードが悪意のある拡張機能上で開始時に呼び出され、ブラウザ上のあらゆるソースからfacebook.comに送られるリクエスト(拡張機能自身を含む)のヘッダーが変更され、オリジンが "facebook.com"と反映される。これにより拡張機能は、感染したブラウザを使用して、どんなFacebookページでも(APIコールやアクションを含む)自由にブラウズできるようになります。
api2[.]openai-service[.]workers[.]devのC2サーバーからエクステンションに送り返されたように、変数dは関連するドメイン(この例ではfacebook.com)を保持していることに注意してください。
さて、被害者が拡張機能のウィンドウを開き、ChatGPTに質問を書き込むと、クエリはOpenAIsサーバに送信され、あなたを忙しくさせます。
以下は、悪意のある拡張機能のソースから難読化されたコードの例です。これはタイプスクリプトで書かれ、パック/最小化されていますが、内部の.mapファイルを使用して、より読みやすいコードに再組み立てすることに成功しました - すべての関数と変数名が表示され、本当に有益で、このコードの本当の意図が一目瞭然であることがわかりました:
上記は、FacebookのグラフAPIと、すべてのクッキーを取得するような他のChrome APIを使用して、さまざまなクエリを実行する主な関数です。コードからの注目すべき例:
上記のGraph APIコールは、現在アクティブなプロモーションやクレジット残高を含む、あなたのBusiness Facebookアカウント(利用可能な場合)について必要なすべてを攻撃者に提供する。その後、エクステンションは収穫されたすべてのデータを調査し、それを準備し、関連性とデータの種類に応じて以下のAPIコールを使用してC2サーバーに送り返す:
各コールには、セッション・クッキー、資金残高、その他を含む、必要なものすべてを含む詳細なJSONフォーマットのペイロードが含まれる。流出される基本的なデータの簡単な例です:
APIコール "add-data-account "で拡張機能からC2へ送信されるデータの例
APIコール "add-ads-manager "で拡張機能からC2に送信されるデータの例
最初の例では、クッキーの完全なリストは表示のために削減されましたが、YouTube、Googleアカウント、Twitterなどのサービスへのセキュリティおよびセッショントークンを含む、ブラウザに保存されたすべてのクッキーがあることがわかります。
2つ目の例では、エクステンションはあなたがビジネスページを持っていることを知ると、上で見たように、あなたのFacebookアカウントの詳細と現在の広告設定、そして財務データを収集します。
今、脅威行為者は利益を上げるのに十分なデータを持っている - それでも、もし彼らがあなたのアカウントが自分たちにとって十分に興味深いもの(例えば、あなたが大量の「いいね!」を持つビジネスページを持っていて、クレジットの使用を待つ広告プランを持っているなど)だとわかったら、それは乗っ取り、コントロールする時だ!
拡張機能のコード(Portal.ts)にある特別に開発されたモジュールには、Potal(そう、タイプミスだ...)という名前のクラスが含まれており、このマジックに関与している。アカウントのパスワードを採取しようとしたり、セッショントークンを使って2FAを迂回しようとしたりする代わりに(フェイスブックのセキュリティ対策のため、そう簡単ではありません)、この脅威者は別の方法を選択します。
フェイスブックのエコシステム下にあるアプリケーションは、通常、特別なAPIを使用することが承認されたSaaSサービスであり、サードパーティのサービスがアカウント情報を取得し、あなたの代わりにアクションを実行することを許可します。私たちは皆、宣伝投稿でフィードをスパミングするアプリを覚えているが、この脅威者はそれを別のレベルまで進めている。
Potalモジュールは、再びChatGPTポップアップコンテキストを悪用して、あなたの代わりにFacebookサーバーにリクエストを送信します。今回は、あなたのアカウントにアプリを登録し、それを承認して、基本的に完全なADMINモードを取得するプロセス全体を自動化します。
この脅威者は、コードに見られるように、2つの主要なアプリを使用しています:
最初の悪意のあるFacebookアプリ(ポータル)はもう利用できませんが、2番目のアプリはまだ生きています。このアプリが何をするのかを理解するために、私たちはFacebookの設定ページを操作し、私たちのアカウントに実際にインストールされているアプリのapp_idを、この脅威行為者によって使用されているものに変更しました:
こうして、その名前、アイコン、そして最も重要な、長い(本当に長い)許可リストを明らかにした:
このアプリは、なぜか実際にフェイスブックによって承認され、機能しており、利用可能なすべての権限を要求しているようだ!Facebookのプロフィールやアクティビティの完全なコントロールから、すべてのグループ、ページ、ビジネス、そしてもちろん広告アカウントの管理権限まで。WhatsAppやInstagramのアカウントも管理できる!
さらに、Facebookの公式アプリと同じ名前とアイコンを使用している:
Facebookによる公式アプリ「Messenger Kids」のリスト
被害者のアカウントへのアプリの追加を自動化するプロセスは、Potal モジュールのこのメイン機能で見ることができる。アプリの追加リクエストから認証、最終確認に至るまで、被害者のインタラクションを一切必要とせず、ここでもすべての機能がFacebook Graph APIを使用している:
今回、流出したデータは暗号化されてから本国に送信されている。これは、脅威行為者がこの方法で本当に価値のあるターゲットだけを標的にし、そのアカウントで作成されたフェイスブック宣伝用の投稿を使用して、この悪質な行為やその他の悪質な行為を自己増殖させているためだと推測される。
この悪意のある拡張機能は、公式のChromeストアで自由に動きまわっているだけでなく(この行を書いている時点でもまだ動いている)、フェイスブックの公式アプリケーションAPIを悪用している。虚偽の悪意ある宣伝投稿がフェイスブックによっていとも簡単に承認されていることは言うまでもない。
2023年3月3日にこの拡張機能が初めて登場して以来、毎日2000人以上のユーザーがこの拡張機能をインストールしている。
グーグルはいまだに検索結果のプロモーションでマルバタイジングを許可しているし、ユーチューブはクリプトスカムを宣伝するハイジャックされたチャンネルを取り除くことができず、フェイスブックはフェイスブック自身のアプリを模倣したパーミッション要求型の偽アプリを許可している!
これらの活動は、おそらく今後も続くだろう。したがって、私たちは日々の何気ないブラウジングでさえも、より警戒しなければならない。検索結果の最初のものをクリックしないようにし、スポンサーリンクや投稿をクリックしないようにする!
この記事はGuardio Labsとの共同執筆です。
画像ソースUnsplash.com
デマに騙されて偽物の商品を購入したことはありませんか? サイトを報告し、他の人に警告してください。
インターネットの影響力が高まるにつれ、オンライン詐欺の蔓延も増加している。偽の投資機会からオンライン・ショップに至るまで、オンラインで被害者を陥れようとする詐欺師はあらゆる種類の主張を行っており、インターネットを利用すれば世界のどこからでも匿名で活動することができる。バーチャルな世界がますます私たちの生活のあらゆる面に浸透している今、オンライン詐欺を見分ける能力は重要なスキルです。以下のヒントは、ウェブサイトが詐欺であることを示すサインを見分けるのに役立ちます。 常識真実にしては良すぎる オンラインで商品を探すとき、お買い得な商品はとても魅力的です。グッチのバッグや新しいiPhoneが半額?そのような取引をしたいと思わない人はいないでしょう。詐欺師もこのことを知っていて、その事実を利用しようとする。 オンライン取引があまりに良さそうに見えたら、よく考えてダブルチェックすること。最も簡単な方法は、競合サイト(信頼できるサイト)で同じ商品をチェックすることです。価格の差が大きい場合は、ウェブサイトの他の部分を再確認した方が良いかもしれません。 ソーシャルメディアリンクをチェックする 昨今、ソーシャルメディアはeコマース・ビジネスの中核であり、消費者はオンライン・ショップがソーシャルメディア上で存在感を示すことを期待している。詐欺師はこのことを知っており、ソーシャルメディアサイトのロゴをウェブサイトに挿入することがよくある。表面的な部分だけを見てみると、この機能が機能していないことがよくある。 ソーシャルボタンは、ウェブサイトのホームページや空のプロフィール、あるいはどこにもつながらないかもしれない。詐欺師は、偽サイト専用のフェイスブック、ツイッター、インスタグラムを実際に設置するのが面倒な場合が多い(あるいは、悪評が広まる場所を作りたくない)。もしソーシャルメディアのアカウントが機能しているなら、投稿があるかどうかざっと見てみよう。ウェブサイトが詐欺であれば、怒ったユーザーが知らせてくれることがよくある! 小さな活字(規約とポリシー)をチェックする 詐欺師は、「会社概要」、「利用規約」、「配送ポリシー」、「返品ポリシー」のようなページで、いかにもプロフェッショナルであるかのような雰囲気を出すために、プレースホルダーや突拍子もない文章を使うことがよくあります。これらのページが存在しなかったり、質が低かったりした場合(例えば、誤字脱字があるなど)、そのサイトで買い物をすることを考え直しましょう!合法的なビジネスであれば、不完全で杜撰な文章を掲載するものでしょうか? ブランド名が(間違って)使われていませんか? 詐欺的なウェブショップの多くは、ブランド名(アディダス、シャネル、アップル)を「割引」、「格安」、「セール」、さらには「無料」といった言葉と組み合わせて使い、検索エンジン経由の訪問者を獲得している。ブランドは通常、この種のウェブショップで自社製品が販売されるのを好まない。プレミアム・ブランドは、自社製品をセールに出したり、大幅な割引を提供したりすることはほとんどない。同様に、ほとんどの真面目なオンラインショップは複数のブランドを販売しており、1つのブランドで生計を立てているわけではありません。 ウェブサイトのルック&フィールにも気を配りましょう。正規のウェブサイトには、高品質なロゴや写真が掲載されている。詐欺師は、画像や商品説明などのコンテンツを様々なソースから盗むことがよくあります。そのため、奇妙なフォーマットや低解像度の写真など、ウェブサイトの外観がプロフェッショナルでないように見えることがあります。 トラストマークは機能していますか? トラストマークは、オンラインショップの第三者認証方法です。例えば、セキュリティや消費者の権利保護を示すものです。しかし、詐欺サイトも許可なくトラストマークを使用しています。例えば、実際に認証されていないのにウェブサイトにトラストマークの写真を掲載している場合があります! ドメイン名を確認する ある種のサイトは、実際の会社とは無関係であるにもかかわらず、有名ブランドの公式サイトであるかのようにあなたを騙そうとします。特にリンクをクリックする場合は、ドメイン名(ウェブサイトのアドレス)が予想通りであることを確認してください。例えば、ブランドの本当のドメイン名はbrand.comかもしれませんが、偽のウェブサイトはbrand.net、brand.org、brand.xyz、brand.biz、brand.onlineなどのバリエーションを使用しているかもしれません。 それでもわからない?簡単な解決策は、お気に入りの検索エンジンで特定のページを検索することです。偽サイトは一般的に、あなたが直接リンクをクリックすることに依存しており、一般的にランキングの上位には表示されません。リンクをクリックするよう求めるメールを受け取った場合は、偽サイトでないことを確認するために、常に手動でウェブサイトに移動する方が安全です。 ドメイン年齢をチェック Scamadviser でウェブサイトをチェックし、そのウェブサイトの年齢を調べることができます。登録されている期間など、ドメインに関するその他の情報も収集されます。 例えば1年といった短い期間しか登録されていないドメイン名は疑わしいかもしれない。なぜなら、詐欺師はウェブサイトにあまりお金をかけないからです。最近作成され、有効期限が短いウェブサイトは、詐欺である可能性が高くなります。 レビューは信頼できるか? 有名な消費者レビューシステムを使用しているウェブショップは、通常良い兆候です。しかし、いくつかのレビューシステムは他よりも優れています。レビューシステムがレビュー認証基準を遵守しているかどうか、つまり、ウェブショップが適切な理由なくレビューを削除または編集できないかどうかをチェックしてください。 多くの偽サイトは、偽の肯定的なレビューで埋め尽くされたレビューやお客様の声のセクションを持っています。偽サイトの多くは、レビューやお客様の声のセクションに偽の好意的なレビューを載せています。偽サイトには、でっち上げの人名が含まれ、ランダムなソースから取られた写真が使用され、テキストはしばしば他のウェブサイトからコピーされています。従って、ウェブサイトに掲載されているレビューだけを鵜呑みにしないことをお勧めする。Scamadviser、TrustPilotなどのウェブサイトでは、ユーザーがレビューを残すことができ、企業によって削除されたり編集されたりすることはありません。外部のレビューをチェックすることで、実際の顧客の声をより明確に把握することができる。 企業登録簿を見る 国境を越えての購入を検討している場合、これは簡単ではないかもしれない。どの国にも企業を登録する方法があります。米国ではBetter Business Bureauが良い情報源となる。オランダでは商工会議所をチェックすることができます。 通信は安全ですか? ウェブショップのアドレスの前に「https」が表示され、「ロック」マークが見えますか?この場合、ウェブショップとあなたのブラウザ間の通信は暗号化され、ウェブショップをより安全に利用することができます。SSL証明書(通信を保護するために必要なもの)を追加するコストはわずか(年間4.99ユーロから)なので、ウェブショップが偽物でないことを保証するものではありません。 安全な支払い方法はありますか? 支払い方法には多くの種類があります。一般的にクレジットカード、PayPay、Alipayは、万が一商品が届かなかった場合に代金を返金することで消費者を保護します。ウェブショップがこれらの支払い方法に対応しているかどうかを確認してください。ウェブショップの信頼性に疑問がある場合は、決して銀行口座に送金しないでください。 Western Union、Moneygram、Skrill、Bitcoinなどの支払い方法は追跡不可能なことが多く、これらの方法で送金されたお金を取り戻すことは事実上不可能です。その結果、これらの方法は詐欺師に好まれています。 誰が商品を配送するのか? ウェブショップが配送業者を記載しているかどうか確認してください。すべてのウェブショップが掲載しているわけではありませんが、配送を追跡する機能を統合しているところもあります。また、チェックアウトの際に配送業者が記載されている場合もあります。信頼できる配送業者が記載されていれば、通常は良いサインです。 よくわからない場合はウェブショップに問い合わせる 良いウェブショップは、顧客が様々な方法でコミュニケーションを望んでいることを知っています。会社が電話番号、EメールID、問い合わせフォームを提供しているか、ソーシャルメディアで活動しているかをチェックする。疑問があれば電話するか、Eメールやソーシャルメディアで詳細情報のリクエストを送信する。プロフェッショナルなウェブショップは、媒体にもよりますが、通常数時間から最大2営業日以内に返信します。 まだ確信が持てませんか?やらないでください! まだ)確信が持てない場合は、やらないでください!Scamadviserのアドバイスでは、まだ確信が持てない場合は、慎重に直感に従ってください。お得な価格で判断を鈍らせないでください。疑問があるのなら、他に買うべきお店はたくさんあります。 具体的な詐欺の種類については、以下の「詐欺の見分け方」シリーズで詳しく解説しています! 詐欺の見分け方 - フィッシング詐欺の見分け方 - コピーサイト詐欺の見分け方-雇用詐欺詐欺の見分け方-お得すぎる情報詐欺の見分け方 - 偽のレビュー 詐欺を見分けるツール オンライン上には、詐欺に遭っているかどうかを見分けるのに役立つツールがいくつかある。ウェブサイトのリンク、EメールID、電話番号、住所、会社情報など、オンライン上で誰かが共有するあらゆる情報をチェックすることができる。これらのデータを組み合わせることで、詐欺師と取引しているのか、それとも本物の個人/組織と取引しているのかについて、意味のあるイメージを形成することができる。 以下は、詐欺を見分けるのに役立つインターネット上の最も便利なツールです: ドメインやリンクのチェック ウェブサイトをスキャンして、詐欺の兆候があるかどうかを即座に判断できるツールがいくつかオンラインで利用可能です。これらのツールは確実なものではありませんが、ウェブサイトが合法か偽物かを判断するための貴重な情報を提供してくれます。 ScamAdviser:ScamAdviserは、オンライン詐欺を特定することに重点を置いており、オンラインショップの不達や偽物の販売、偽の投資サイトや暗号サイト、購読詐欺などがある。パートナーを通じて、フィッシングやマルウェアのチェックも行う。 URLscan.io:URLscanは、より技術に精通したユーザー向けのサービスである。詳細なドメインやIP情報など、大量の技術的洞察を提供する。 ドメイン登録情報の確認 Whoisドメイン検索では、ドメイン名の所有権と保有期間を追跡することができます。すべての家屋が管理当局に登録されているのと同様に、すべてのドメイン名レジストリは、そのレジストリを通じて購入されたすべてのドメイン名に関する情報を、そのドメイン名の所有者や購入された日付とともに記録しています。 ICANN検索:ICANNとは、Internet Corporation for Assigned Names and Numbersの略称です。ICANN登録データ検索ツールは、ドメイン名とインターネット番号リソースの現在の登録データを検索する機能を提供します。 画像の確認 逆画像検索サービスでは、同じ画像が複数のウェブサイトに掲載されているかどうか、画像が編集されているかどうかを確認することができます。画像が複数の異なるウェブサイトに掲載されている場合、その画像が盗用されている可能性があります。 FaceCheck:FaceCheckを使えば、顔写真、性犯罪者サイト、ニュースに登場した容疑者など、何百万もの顔と照合することができます。 Google画像検索:2011年、Google画像に逆画像検索機能が追加され、ユーザーが画像や画像へのリンクをアップロードすると、同じ画像がインターネット上のどこに掲載されているかを調べることができるようになった。 ティンアイTinEyeは、キーワードやメタデータ、ウォーターマークではなく、画像識別技術を使用したウェブ初の画像検索エンジンである。TinEyeを使えば、キーワードではなく画像で検索することができる。 ヤンデックス・イメージズYandex Imagesは、Google画像検索やTineyeに代わる検索エンジンで、他の画像検索エンジンが見逃す可能性のある検索結果をしばしば見つけることができます。 ビジネスをチェックする 合法的なビジネスは、その国の規制当局に登録されていなければなりません。まず、あなたの国のビジネス登録を確認することをお勧めします(参照:Global Scam Country Guide)。以下は、国内外のビジネス登録です: ASIC登録オーストラリア カンパニーズハウス英国 クランチベースアメリカ/ヨーロッパを中心としたグローバル EU Business Register:ヨーロッパ オープンコーポレーツアメリカ/ヨーロッパを中心としたグローバル SEC会社検索米国 電話番号の確認 スマートフォンの発信者番号通知機能は、番号だけでなく、かけてきた相手の名前や所在地まで表示されるまでに進化しています。最近では、多くのキャリアがこの機能をすでに提供しており、以下のアプリを使えば、見知らぬ発信者をより適切に選別することができる。また、スパムや詐欺電話を報告して他のユーザーに警告することもできる。 Sync.me:Sync.MEは「世界有数のソーシャル電話帳」で、世界中の何百万人ものユーザーが着信を識別し、迷惑なスパム電話をブロックするのに役立っている。Sync.MEは、世界中どこにいても、発信者をフルネームと写真で正確に特定します。 Truecaller:TrueCallerは、発信者識別、着信拒否、フラッシュメッセージ、通話録音、インターネットを利用したチャット&ボイスの機能を備えたスマートフォンアプリケーションです。登録には携帯電話番号が必要。このアプリはAndroidとiOSで利用できる。 WhoscallWhoscallは、発信者番号通知とブロック機能を備えた、評価の高い電話アプリです。通話やテキストメッセージのサービス以外にも、着信電話やSMSの識別、悪質なスパム電話やSMSのブロック、16億以上の番号を持つ巨大なデータベースを搭載していることでも知られています。 テキストメッセージをチェック メッセージング詐欺は非常に説得力があり、不注意なクリック一つであなたの個人情報や財務データが詐欺師の手に渡る可能性があります。以下のツールを使って、テキストメッセージが詐欺かどうかをチェックしましょう: コールディフェンダー(香港):Call Defenderは香港で着信拒否と発信者番号通知サービスを提供している。Whoscallのデータベースを利用するだけでなく、香港の有名な迷惑電話データベースであるHKJunkcallも利用し、詐欺電話や迷惑電話を総合的に防止する。 ScamRanger:ユーザーは詐欺メールを報告したり、受け取ったメッセージが詐欺かどうかをチェックしたりできる。Scam Rangerは、コミュニティの力を活用することで、あらゆるメッセージング・プラットフォームでオンライン金融詐欺から人々を守ります。 ビデオをチェック 技術が向上し続けるにつれ、ディープフェイクの作成は容易になり、特定は難しくなっている。知名度の高い詐欺にも使われており、非常に説得力があります。動画がディープフェイクかどうかを識別するためのツールがあり、ユーザーは動画のリンクを貼り付けたり、動画をアップロードしたりするだけでそれを行うことができる。 ディープウェア:疑わしい動画をスキャンして、合成的に操作されたものかどうかを調べる。このプロジェクトは、コミュニティが協力してディープフェイクと戦うための信頼できる解決策を見つけることができるよう、オープンソースで提供されている。
お金を手放すのが早すぎたこと、利用したサイトが詐欺であったことに気づいたという最悪の事態が訪れました。まずは、絶望しないでください! 詐欺に遭ったと思ったら、まず返金してもらうことです。これは、あなたが本物の会社と取引しているのか、詐欺師と取引しているのかを判断するための最初の、そして最も簡単なステップです。悲しいことに、詐欺師からお金を取り戻すのは、ただ頼むほど簡単ではありません。 本当に詐欺師を相手にしている場合、お金を取り戻す手順(および可能性)は、使用した支払い方法によって異なります。 ペイパル デビットカード/クレジットカード 銀行振込 電信送金 グーグルペイ ビットコイン ペイパル PayPalを利用した場合、詐欺にあった場合にお金を取り戻せる可能性が高い。PayPalのウェブサイトでは、購入から180日以内に異議を申し立てることができます。 異議申し立ての条件 最も単純な状況は、オンラインストアに注文したのに商品が届かないというものです。この場合、PayPalはこのように述べています:「注文した商品が届かず、販売者が発送または配達の証拠を提示できない場合、全額返金します。簡単なことです。" 詐欺師が全く別の商品を送ってきた。例えば、PlayStation 4を注文したのに、代わりにPlayStationのコントローラーだけが届いたとします。 商品ページに商品の状態が誤って記載されていた。新品と記載されているにもかかわらず、明らかに使用された形跡がある。 商品の部品や機能が欠けており、それが開示されていない。例えば、組み立て用のネジがすべて含まれている棚を購入したにもかかわらず、到着したときにはネジが含まれていなかった場合。 正規品として販売された商品が偽造品であった場合。 クレジットカードまたはデビットカード クレジットカードやデビットカードでオンラインショップに支払った場合、最善の方法は、カードの銀行を通し、「係争中の取引」についてのセクションがあるかどうか、または「チャージバック」プロセスについて言及されているかどうかを確認することです。このプロセスはかなり複雑で、Chargebacks911のこのインフォグラフィックが完璧に証明している。 しかし、チャージバックとは何でしょうか?Money Saving Expertによると、チャージバックはオンラインで何かを購入した際に、その商品やサービスが不良品であった、提供されていなかった、会社が倒産したためあなたに届けられなかった、といった場合に有効です。チャージバックの請求が有効であれば)あなたの銀行は直接加盟店の銀行に行き、あなたの口座に返金します。チャージバックを請求できる期間は、支払いまたは問題に気づいてから120日間です。 英国の方は、1974年消費者信用法第75条が適用されます。もっと詳しく知りたい方は、Money Saving Expertで全文をご覧ください。この法律はあなたにとって何を意味するのでしょうか?この法律は、100ポンドから30,000ポンド以上の金額を支払った場合、注文した商品が届かなかったり、注文したはずの商品が届かなかったりした場合に、お金を取り戻すことができるというものです。チャージバックとの違いは、カード会社の自主的な制度ではないということです。これらの保護は法律で定められています。 私たちScamadviserが、この保護が消費者にとって素晴らしいものだと考える理由は、あなたを失望させ、その後倒産した会社からユーザーを守ることにもなるからです。 注意:クレジットカードで支払う際、PayPalなどのサードパーティを利用しないよう注意してください。第75条に基づく請求権が無効になる可能性があります。詳細はこちらをご覧ください。 銀行振り込み Which.co.ukは、銀行振り込みからお金を取り戻す方法について次のように述べています:銀行振込からお金を取り戻す方法について、Which.co.ukは次のように述べています。一旦連絡をすれば、銀行が資金の回収を試みます。それでもうまくいかない場合は、銀行に苦情を申し立てるか、最寄りの金融オンブズマンに連絡してください。さらに、Which.co.ukは、当局に連絡し、ケース番号を手元に置いておくと、このプロセスに役立つとしている。 送金サービス 送金サービスの利用には注意が必要だ。Which.co.ukは、マネーグラム(MoneyGram)、ペイ・ポイント(Pay Point)、ウェスタン・ユニオン(Western Union)などのサービス(詐欺師の間で人気)を利用すると、お金を取り戻すのが難しくなると指摘している。ここでの最善のアドバイスは、取引に確信が持てない場合は、この支払い方法を選択しないことである。 不正な謎の支払い 決算書を見ていて、奇妙な買い物がありませんか?もしかしたら、身に覚えのない会社から引き落とされているかもしれません。それは不正な引き落としかもしれません。このような場合は、できるだけ早く銀行に連絡してください。お住まいの地域によっては、あなたを保護するための規制があり、払い戻しが受けられるかもしれません。 グーグルペイ 誰かがあなたのGoogle Payアカウントを勝手に使っていませんか?もしかしたら、身に覚えのない支払いがあったかもしれません。ご心配なく!Googleには、あなたを助けるための異議申し立てシステムがあります。支払いに関する異議申し立て、報告、キャンセルの方法については、こちらをご覧ください。 ビットコイン(およびその他の暗号通貨) 悲しいことに、暗号通貨の取引は追跡や逆引きが不可能なため、その回収が大きな課題となります。ほとんどの場合、暗号コインを回収する望みはほとんどありません。ビットコイン取引を行った会社に連絡し、返金を求めるケースを提示することができます。その後、その会社のポリシーに従って払い戻しを行うことができるかどうかを判断するのは、その会社次第です。 専門知識があり、暗号資金の回収に高い成功率を持っていると主張する偽の「回収エージェント」に注意してください。詐欺である可能性が高い理由については、「暗号通貨は詐欺師から回収できるか」の記事をお読みください。 払い戻しのために支払いプロバイダーにアプローチする方法についてのより詳細なガイドについては、詐欺からお金を取り戻す方法のページをご覧ください。 より安全なオンライン決済の方法については、オンライン決済の安全な方法とは?