SIMスワップ詐欺とは?被害から身を守るための5つの対策
あなたのSIMカードの番号は、悪意ある犯罪者にとって格好の侵入経路となり得ます。たった一列の数字だけで、ハッカーは瞬く間にあなたの銀行口座から資金を奪い去ることができるのです。
さらに恐ろしいことに、サイバー犯罪者はスマートフォンそのものを盗まなくても、あなたの電話番号や個人情報へアクセスできてしまいます。この近年急増している攻撃手法は「SIMスワップ詐欺」と呼ばれています。
この記事では、SIMスワップ詐欺の仕組みと、被害を防ぐための具体的な対策を詳しく解説します。
SIMカードはどのように機能するのか?
SIMスワップ詐欺の詳細に入る前に、まずSIMカードの基本的な仕組みを理解しておきましょう。最後にスマートフォンを買い替えたときのことを思い出してください。おそらく、キャリアの担当者が古い端末から新しい端末へSIMカードを移し替えてくれたのではないでしょうか。

意外に思われるかもしれませんが、あの小さなチップにはアカウントに関する重要な情報がすべて保存されています。20桁のICCID番号が技能のある犯罪者の手に渡れば、あなたは深刻なトラブルに巻き込まれることになります。
SIMスワップ詐欺とは何か?
SIMスワップ詐欺は、巧妙な欺瞞(ぎまん)に基づいて実行されます。ハッカーはまず携帯キャリアに連絡し、警戒心の薄い従業員につながることを期待します。そして、あなたになりすまして目的であるSIMカードの情報を引き出そうとするのです。
詐欺が成功すると、あなたのSIMカード情報は犯罪者のSIMカードへと転送されます。実際にSIMカードを抜き取る必要すらありません。彼らの狙いは友人からのメッセージや通話ではなく、重要な情報を保管するアカウントから送られてくる二要素認証(2FA)メッセージなのです。
多くの銀行では、オンライン口座へのログイン時に2FAが求められます。しかし、SMSで受け取ったワンタイムパスワード(OTP)を入力するのは、あなたではなくハッカーになってしまうわけです。
SIMスワップ詐欺から身を守るための5つの対策
一度ハッカーにSIMカードの情報を奪われてしまうと対処は非常に困難ですが、被害を未然に防ぐ方法はいくつもあります。以下に、特に効果的な対策を紹介します。
1. 2FAの方法を見直す
SMSで2FAコードを受け取るのは便利ですが、SIMスワップ詐欺の被害に遭った場合、状況を悪化させる要因にもなりえます。
AuthyやGoogle Authenticatorなどの認証アプリを使えば、OTPは電話番号ではなく実際のデバイスと紐づけられます。重要なアカウントにアプリを連携させておけば、セキュリティコードはSMSではなくアプリ経由で届くようになります。
2. 携帯キャリアでPINコードを設定する
アカウントにPINコードを設定しておくと、ハッカーによる不正アクセスの難易度が大きく上がります。SIMスワップ犯がアカウントに変更を加えようとする際には、秘密のPINコードまたはパスコードの入力が求められるためです。
幸い、多くのキャリアでは公式サイトからPINコードを設定できます。米国の主要キャリアの場合、VerizonではPINの設定が必須となっており、PIN管理ページからログインして追加・編集できます。T-MobileならMy T-Mobileアカウントから、AT&Tならプロフィール内の「Wireless passcode」設定から、Sprintなら「My Sprint」のセキュリティ情報セクションからそれぞれ設定可能です。
日本のキャリア(docomo、au、SoftBankなど)でも、同様に暗証番号の再設定やセキュリティ強化オプションが用意されているので、マイページから確認しておきましょう。
3. 電話番号とオンラインアカウントを切り離す
パスワードを変更する際に電話番号を利用したことはありませんか?実は、ハッカーもまったく同じ方法であなたのアカウントにアクセスできるのです。
ハッカーがあなたをアカウントから締め出した後、できる限りの情報を収集します。犯罪者は銀行口座からの資金流出さえためらわず、最悪の場合、個人情報をダークウェブで売り払うことさえあります。
重要なオンラインアカウントから電話番号を削除しておけば、SIMスワップの心配から大幅に解放されます。どうしても電話番号の登録が必要な場合は、Google VoiceなどのVoIP番号を代わりに使うのも有効な選択肢です。
Googleアカウントから電話番号を削除するには、Googleアカウントページにログインし「個人情報」セクションへ移動します。電話番号が登録されていれば、必ず削除しておきましょう。

さらに「セキュリティ」セクションを下にスクロールし、「本人確認方法」からも電話番号を削除します。

Amazonの場合は「アカウントサービス」をクリックし、「ログインとセキュリティ」へ移動します。そこで電話番号を削除するか、VoIP番号を登録します。

PayPalでも、ページ隅にある歯車アイコンをクリックすれば電話番号を管理できます。「電話」セクションで番号の変更や削除を選択してください。

また、主要なSNSサイトやオンラインショップ、そして何よりネットバンキングのアカウントからも電話番号を削除しておくことをおすすめします。
4. 暗号化されたメッセージングを使う
SMSは暗号化に対応していないため、ハッカーは簡単にメッセージを盗み見て2FAコードを奪うことができます。iMessage、Signal、WhatsAppなどの暗号化メッセージングアプリを使えば、覗き見しようとするハッカーを防げます。
5. フィッシング詐欺に注意する
個人情報を要求する怪しいメールは、常に削除しましょう。銀行などの金融機関がメールで機密情報を求めることは決してありません。こうしたメールは、ハッカーが情報を盗もうとしている明確な兆候です。
自分がSIMスワップの被害に遭っていないか確認するには
多くの被害者は、時すでに遅しとなるまでSIMスワップの被害に気づきません。最大の警告サインは、携帯電話の電波受信が突然失われることです。
一部の銀行や携帯キャリアは、SIMスワップを未然に防ぐセキュリティ対策を導入しています。キャリアによってはSIMカードが再発行された際に通知してくれる場合があり、銀行も口座に不審な動きを検知するとアラートを送ってくれるのが一般的です。
電話番号をアカウントに紐づけておくとログインは確かに簡単になります。しかし、電話番号が永遠に安全であるとは限りません。SIMスワップ詐欺は、プライバシーを脅かすあまりに深刻な脅威なのです。
フィッシングメールには常に注意を払い、悪意のある問い合わせに安易に返信しないようにしましょう。フィッシングメールの見分け方については、専門記事を参考にすることをおすすめします。
そして忘れないでください。SIMスワップは、SIMカードがハッキングされる唯一の手段ではありません。
-
スピアフィッシングとは?その手口の特徴と身を守るための対策を徹底解説
フィッシング詐欺とは、攻撃者が正規の企業や組織になりすまし、巧妙に作られたメールやSMS、電話などで被害者に接触する詐欺行為の一種です。被害者は本物からの連絡だと信じ込んで指示に従ってしまい、結果として損害を被ります。この種のスパムは一度に大勢の無防備な人々へ送りつけられ、その一部が引っかかる仕組みになっています。 フィッシングは、漁師が海に網を投げ入れて不特定多数の魚を捕まえる様子に例えられます。 一方、スピアフィッシングは、特定の個人や組織を狙う標的型のフィッシング詐欺です。攻撃者はソーシャルエンジニアリングの手法を駆使し、正規の組織になりすまして、悪意のあるファイルや
-
オンライン求人詐欺から身を守る方法|手口の見分け方と実践的な対策ガイド
最近、新たな仕事を探す必要に迫られたという方は、決してあなただけではありません。かつて求職者が気にかけるのは、面接官に与える印象やカバーレターの質程度でした。しかし今、オンライン求人詐欺が転職活動に新たなリスクをもたらしています。 この記事では、遭遇する可能性のある代表的なオンライン就職詐欺の手法を3つ紹介し、それらを報告・防止するための具体的なアドバイスをお届けします。 オンライン求人詐欺の主な種類 1. 偽の求人情報 偽の求人情報は、応募者から金銭情報を引き出すことを目的とした詐欺です。無料掲載サイトで見つかることが多いものの、どこにでも潜んでいる可能性があります。求人が本物だと確信でき