SIMスワップ詐欺(SIMスワッピング、SIMハイジャック)とは、攻撃者が被害者になりすまし、電話番号を攻撃者が管理するSIM(Subscriber Identity Module)カードへ不正移行させるサイバー攻撃の一種です。これにより、通話やSMS(Short Message Service)、各種認証コードなどが傍受される可能性があります。
目次
SIMスワップ詐欺(SIMスワッピング、SIMハイジャック)とは、攻撃者が携帯電話事業者を欺き、お客さまの電話番号を攻撃者が管理するSIMへ不正に移行させる手口です。攻撃に成功すると、攻撃者は通話やSMSを受信できるようになり、アカウントのセキュリティ対策として利用されているワンタイムパスコード(OTP)なども取得可能になります。
正規のSIMスワップ詐欺は、スマートフォンを買い替えた際や、通信事業者にSIMカードの再発行・交換を依頼した場合などに発生します。一方、不正なSIMスワップ詐欺では、攻撃者が流出した個人情報などを悪用してお客さまになりすまし、電話番号を不正に乗っ取ります。その結果、パスワードのリセットや認証コードの傍受が行われ、オンラインサービスや金融アカウントの不正利用といった深刻な被害につながる恐れがあります。
SIMとは、モバイル端末に搭載される小型チップで、IMSI(International Mobile Subscriber Identity)などの固有識別子や、通信事業者が本人確認、通話・メッセージのルーティング、モバイルデータ通信サービスの提供に使用する認証キーなどを保存します。SIMは、通信接続を維持するだけでなく、モバイルIDの中核を担う存在であり、電話番号をSMSベースの二要素認証やアカウント復旧といった重要なサービスに結び付けます。SIMが不正に操作されると、これらのセキュリティプロセスや機密性の高いアカウントへのアクセスが可能になるため、攻撃者はSIMスワップ詐欺などの詐欺行為においてSIMを標的とし、セキュリティ対策の回避、データの窃取、金銭的被害を引き起こすことがあります。
SIMスワップ詐欺は、携帯電話ネットワークにおける本人確認プロセスの脆弱性を悪用して行われるサイバー攻撃です。一般的に、以下のような手順で実行されます。
個人情報の収集:攻撃者は、フィッシングやドクシング、ソーシャルエンジニアリングなどの手口を用いて、生年月日や住所、金融関連情報などの個人情報を不正に入手します。
被害者へのなりすまし:攻撃者はアカウントの正当な所有者を装い、被害者が契約している携帯電話事業者へ連絡します。
SIMの再発行・転送要求:スマートフォンを紛失または故障したと偽り、通信事業者に対して電話番号を新しいSIMカードへ移行するよう要求します。
アカウントの侵害:SMSを利用した認証手段を掌握することで、ワンタイムパスワードを傍受し、各種アカウントのパスワードをリセットして、機密性の高いシステムやオンラインサービスへの不正アクセスを行います。
この手法は比較的シンプルでありながら、非常に高い効果を持ちます。攻撃者は標的のシステムへ直接侵入する必要がなく、モバイル端末にひも付く電話番号(ID)を自身のSIMに転送するだけで、攻撃の目的を達成できてしまいます。
SIMスワップ詐欺は、広く利用されているセキュリティ対策であるSMSベースの二要素認証(2FA)を回避できるため、非常に危険な攻撃手法です。電話番号を不正に乗っ取った攻撃者は、以下のような深刻な被害を引き起こす行為を実行できるようになります。
銀行口座からの不正送金:取引確認用のSMSを傍受し、正規ユーザになりすまして不正な送金を承認します。
暗号資産ウォレットの奪取:ログイン情報や復旧手段をリセットし、暗号資産などのデジタル資産を不正に窃取します。
メールやクラウドアカウントの侵害:正規ユーザのアクセスを遮断したうえで、保存されている個人情報や機密データを不正に取得します。
なりすまし詐欺の実行:不正に掌握したアカウントを悪用し、新たな信用枠の開設や、被害者になりすました詐欺行為を行います。
サイバー攻撃者にとってSIMスワップ詐欺は、従来のセキュリティ対策を回避できる非常に効率的な攻撃手法です。アカウント認証に電話番号が使用されている場合、その番号を乗っ取るだけで、短時間のうちに複数のアカウントやサービスへのアクセス権を奪取できてしまいます。このようにSIMスワップ詐欺は、技術的な侵入を行わずに認証プロセスを突破できるため、攻撃者にとって成功率が高く、リスクの低い攻撃手法として悪用されやすい点が大きな特徴です。
多くのユーザは、オンラインバンキングやメール、クラウドサービスなどの重要なアカウントを保護するため、SMSベースの二要素認証(2FA)を利用しています。しかし、攻撃者が電話番号を乗っ取った場合、リアルタイムで認証コードを傍受され、正規ユーザの意図しない不正アクセスを許してしまうリスクがあります。
暗号資産(仮想通貨)業界は、SIMスワップ詐欺による特に深刻な影響を受けています。多くの暗号資産取引所やウォレットは電話番号による認証や復旧手段に依存しているため、攻撃者はSIMスワップ詐欺を悪用して認証情報をリセットし、アカウントを不正に侵害します。一度侵害されると、資産はほぼ瞬時に第三者へ移転されるため、被害の回復や追跡は極めて困難になります。
実際に、著名な投資家がわずか数分で数百万ドル相当の資産を失った事例も報告されており、SIMスワップ詐欺の攻撃がいかに壊滅的な被害をもたらすかを示しています。
強固で一意性の高いパスワードを設定していても、それだけでは十分とは言えない場合があります。多くのサービスでは電話番号を用いたアカウント復旧オプションが提供されていますが、攻撃者が電話番号を掌握すると、パスワードのリセットやセキュリティ質問の突破、さらには正当なユーザのアクセスを制限することまで可能になります。つまり、攻撃者はアカウント復旧手段そのものを乗っ取り、正当なユーザを完全にアカウントから締め出すことができるのです。
SIMスワップ詐欺は個人の問題と捉えられがちですが、組織にとっても極めて深刻なサイバー脅威です。従業員の電話番号が乗っ取られると、攻撃者はSMSで送信されるワンタイムパスコード(OTP)を傍受し、組織システムへの不正侵入を試みます。その結果、個人のアカウントだけでなく、組織の機密データや財務資産、さらにはお客さまの情報までもが危険にさらされることになります。
現在における大きな懸念事項の一つが、SMS認証を悪用したアカウント侵害であり、これは依然として多くの組織にとって重大な脅威となっています。多くの組織では、パスワードリセットや二要素認証(2FA)に携帯電話番号が利用されています。攻撃者が従業員の電話番号を掌握した場合、メールやクラウドサービス、金融システムなどの認証情報をリセットでき、多くの場合、被害が表面化するまで検知されません。
特に経営幹部は、こうした攻撃の標的になりやすい傾向があります。SIMスワップ詐欺を悪用することで、攻撃者はCEOやCFOになりすまし、不正な送金や機密データの要求を承認させるBEC(Business Email Compromise:ビジネスメール詐欺)を実行できます。トレンドマイクロの調査によると、BECは世界中の組織に対して、毎年数百億ドル規模の損害を与え続けています。
規制リスクとレピュテーションリスクはいずれも極めて重大です。GDPR(一般データ保護規則)および2018年英国データ保護法の下では、組織は個人データおよびお客さまのデータを適切に保護する法的義務を負っています。攻撃者がSIMスワップ詐欺を通じて脆弱な認証方式を悪用した場合、規制当局はこれを適切な保護措置が講じられていないと判断する可能性があります。コンプライアンス違反にとどまらず、お客さまからの信頼失墜は、組織にとって極めて深刻なダメージとなります。
こうした理由から、セキュリティ専門家は、組織に対してSMS認証から脱却し、IAM(Identity and Access Management)やアプリベースの認証、ハードウェアセキュリティキーなど、より強固な本人確認手段を採用するよう推奨しています。SIMスワップ詐欺の事例は、組織が従来の基本的な対策にとどまらず、より高度で多層的なセキュリティ対策を講じる必要性を明確に示しています。
SIMスワップ詐欺を早期に発見することは、被害を最小限に抑えるうえで極めて重要です。手遅れになる前に、被害の兆候となる警告サインを把握しておくことが重要です。
主な警告サインは、以下のとおりです。
突然の圏外状態:明確な理由がないにもかかわらず、通話やSMSが利用できなくなります。
予期しないアカウントのアクティビティ:身に覚えのないパスワードリセット通知やログインアラートが届きます。
サービスへのアクセス拒否:メール、オンラインバンキング、SNSなどのアカウントにログインできなくなります。
通信事業者からの不審な通知:依頼した覚えのないSIMの有効化や電話番号の移転に関する通知が届きます。
実際には、多くの被害者が不正アクセスに気づく前に、ネットワーク接続が突然途切れるといった別の異変に気づくケースが少なくありません。その時点で、攻撃者はすでに機密性の高いアカウントへ不正にアクセスしている可能性があります。
通信事業者も対策を強化していますが、利用者自身も事業者任せにすることはできません。以下の予防策を講じることで、SIMスワップ詐欺による被害リスクを大幅に低減できます。
可能な限り、SMSベースの二要素認証(2FA)を避け、Google Authenticatorなどの認証アプリや、YubiKeyなどのハードウェアセキュリティキーの使用を推奨します。これらの手法は電話番号にひも付いていないため、SIMスワップ詐欺の攻撃の影響を受けにくいという特長があります。
現在、多くの通信事業者は、番号移転やSIM再発行の際に追加の本人確認を必要とする固有のPIN(Personal Identification Number)やパスワードを設定できるサービスを提供しています。このような認証手順を追加することで、SIMの不正な乗っ取りを大幅に困難にできます。
攻撃者は、なりすましを行うための準備段階として、公開されている個人情報に依存します。電話番号や生年月日、住所など、オンラインで公開する個人情報を最小限に抑えることで、攻撃者によるプロファイリングを防ぐことができます。
重要なアカウントではログインアラートを有効にし、不審なアクティビティがないかを定期的に確認することが重要です。個人情報保護サービスを活用すれば、自身の情報がデータ侵害に含まれたり、ダークウェブ上で不正に取引されたりした場合に通知を受け取ることができます。
SIMスワップ詐欺の被害が疑われる場合は、一刻を争います。迅速かつ適切に対応することで、被害の拡大を最小限に抑えることができます。
直ちに携帯電話事業者へ連絡し、不正利用の可能性を報告したうえで、電話番号を復元するための新しいSIMカードの発行を依頼してください。その際、可能であれば、専門的な対応が可能な詐欺対策部門やセキュリティ担当窓口に相談することを推奨します。
電話番号の制御を回復した後、不正アクセスの可能性があるすべてのアカウントについて、速やかにパスワードをリセットしてください。あわせて、SMS認証からアプリベースやハードウェアベースの二要素認証(2FA)へ切り替えるなど、認証設定を強化し、不審な設定変更やログイン履歴がないかを徹底的に確認します。
米国では、FCC(Federal Communications Commission)やFTC(Federal Trade Commission)へ被害を報告することが推奨されています。日本においては、警察庁のサイバー犯罪相談窓口や最寄りの警察署など、公式な相談・報告窓口を利用することが重要です。被害の報告は自身の保護にとどまらず、攻撃手法の把握や将来的な被害拡大の防止にも役立ちます。
SIMスワップ詐欺は、ソーシャルエンジニアリングやアカウント侵害といった、より広範なサイバー攻撃エコシステムの一部として位置付けられます。攻撃者が単一の手法にとどまることは稀で、フィッシングや個人情報の窃取、SIMスワップ詐欺を組み合わせた複合的な攻撃を展開するケースが一般的です。
また、eSIM技術の普及は、SIMスワップ詐欺への対策をさらに複雑にしています。eSIMは物理的なSIMカードを不要にする一方で、デジタル上での番号移転やプロビジョニングといった新たな管理プロセスを必要とします。これらのプロセスが適切に管理されていない場合、新たな不正利用の温床となるリスクがあります。
組織にとってSIMスワップ詐欺は、アタックサーフェス(攻撃対象領域)がネットワークやデバイスにとどまらないことを再認識させる代表的な事例と言えます。人的要因や脆弱な業務プロセス、旧来の認証方式への依存は、いずれも攻撃者にとって格好の標的となります。
巧妙化するサイバー攻撃を迅速に阻止し、組織全体のサイバーリスクを可視化・制御するためには、統合された単一のプラットフォームが不可欠です。AI技術、最先端の脅威リサーチ、そして高度なスレットインテリジェンスを活用することで、予防から検知、対応に至るまで、包括的なセキュリティ管理を実現できます。
TrendAI Vision One™ は、オンプレミスからクラウドまで、多様なハイブリッドIT環境をサポートし、セキュリティ運用のワークフローを自動化・オーケストレーションします。さらに、専門的なマネージドサービスとの連携により、組織のセキュリティ運用を簡素化するとともに、その強靭性を強力に高めます。
Jon Clayは、29年以上にわたってサイバーセキュリティ分野の経験を持ちます。Jonは業界での知見を活かして、トレンドマイクロが外部に公開する脅威調査とインテリジェンスに関する教育と情報共有を担っています。
SIM(Subscriber Identity Module)スワップ詐欺とは、攻撃者が通信事業者になりすましてSIMの再発行や番号移行を行い、通話やSMS(Short Message Service)、2要素認証(Two-Factor Authentication)コードを不正に受信・制御するアイデンティティ盗用の一種です。この手口により、攻撃者はオンラインバンキングやSNS、メールなどのアカウントを乗っ取る可能性があります。
物理的なSIMカードを交換する場合は、端末の電源を切り、SIMを取り外して、互換性のある別のスマートフォンに差し込みます。電源を入れると、新しいスマホが通信事業者のネットワークに接続され、同じ電話番号で通信が可能になります。
携帯電話事業者に連絡してアカウントのセキュリティ設定を強化し、SNSなどオンライン上での個人情報の公開を控えるとともに、突然スマホが圏外になるなどの異常に注意してください。英国の通信事業者では、SIM交換時にPIN(Personal Identification Number)を要求する仕組みや、番号移行を制限する「移行ロック」機能などをオプションとして提供している場合があります。
突然スマホが圏外になる、オンラインアカウントにログインできなくなる、身に覚えのないパスワードリセット通知が届くなどは、SIMスワップ詐欺の代表的な危険信号です。このような異常を確認した場合は、速やかに通信事業者や各サービスのサポート窓口に連絡してください。
はい。攻撃者は多くの場合、不正に入手した個人情報を用いて携帯電話事業者になりすまし、新しいSIMを発行させます。そのため、お客さまのスマホ本体が手元にあるかどうかに関わらず、SIMスワップ詐欺が実行される可能性があります。