フィッシング詐欺は、技術的な脆弱性を突く攻撃ではなく、人間の心理的な隙や誤認を利用する「ソーシャルエンジニアリング」の一種です。攻撃者は、「アカウントの停止」「不正利用の検知」「未払いの料金請求」など、被害者に恐怖心や焦りを与えるメッセージを用いて偽のWebサイトへ誘導します。近年では、特定の組織の人間を狙い、送信元の名前やメールの文面を日常業務に酷似させて送りつける「スピアフィッシング(Spear Phishing)」や、SMS(ショートメッセージ)を用いた「スミッシング(Smishing)」、電子メールからフィッシングサイトに直接誘導するのではなく、パソコンやスマートフォンのDNS設定を書き換えたりDNSキャッシュを汚染したりすることで、正しいURLを入力しても自動的に偽のWebサイトへ転送される「ファーミング(Pharming)」といった、より高度な技術を用いたバリエーションも出現しています。対策としては、多要素認証の導入、メールの署名検証、受信したメールのリンクからではなく公式アプリやブックマークからアクセスするなどの習慣づけが必要です。