「二段階認証(MFA)を設定しているから安心」という過信は命取りになる。現在のフィッシングサイトは、ユーザーが入力したワンタイムパスワードをリアルタイムで本物のサイトに転送するシステム(リバースプロキシ)を備えている。
被害者が偽サイトにコードを入力した瞬間、裏で攻撃者が本物のサイトにログインを完了させる。さらに、送信元アドレス(ドメイン)を本物そっくりに見せかける技術も高度化しており、一見しただけでは「.com」と「.co」のわずかな違いや、似たアルファベットの置き換えに気づくことは極めて困難だ。