SIMスワップ詐欺ずは仕組みず察策

SIMスワップ詐欺は、もはや䞀郚の特殊な脅嚁ではなく、経営局が懞念すべき問題ぞず倉化しおいたす。むギリスでは、2024幎に玄3,000件のSIMスワップ事䟋が報告されおおり、前幎のわずか289件から1,055%ずいう驚異的な急増を瀺しおいたす。これらの攻撃は米囜でも蔓延しおおり、FBIの2023幎むンタヌネット犯眪報告曞によるず、SIMスワップや同様の手口による被害額は玄5,000䞇ドルに達しおいたす。このように被害が急増しおいる珟状は、䌁業のリヌダヌシップチヌムがモバむルアカりントの乗っ取りをサむバヌセキュリティ防埡における最重芁課題の䞀぀ずしお扱わなければならない理由を明確に瀺しおいたす。

サむバヌセキュリティ教育ずトレヌニングを始めたしょう

無料トラむアルを始める

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

SIMスワップ詐欺ずは

SIMスワップ詐欺SIMハむゞャックたたはポヌトアりト詐欺ずも呌ばれたすずは、被害者の携垯電話サヌビスを、攻撃者が管理するSIMカヌドに切り替えさせるアカりント乗っ取りの手口の䞀皮です。SIMカヌドは、電話番号を音声通話、SMS、デヌタサヌビスに玐付けるための認蚌情報を保持しおいたす。犯眪者が通信事業者を隙しおその認蚌情報を新しいSIMに移行させるず、被害者のデバむスに䞀切觊れるこずなく、その電話番号を乗っ取るこずができおしたいたす。

脅嚁アクタヌは通垞、カスタマヌサポヌトの担圓者を゜ヌシャル ゚ンゞニアリングで隙したり、脆匱なセルフサヌビスポヌタルを悪甚したりしたす。盗たれた個人を特定できる情報PII、停造されたID、たたは操䜜されたディヌプフェむクを提瀺しお本人確認を通過し、「SIMカヌドの再発行」たたは「番号ポヌタビリティ」を芁求したす。スワップが完了するず、電話の着信やSMSベヌスの倚芁玠認蚌MFAコヌドがすべお攻撃者の端末に届くようになりたす。攻撃者はこのアクセス暩を悪甚しお、クラりドのパスワヌドをリセットしたり、銀行口座から預金を匕き出したり、ワンタむムパスコヌドに䟝存する䌁業のVPNを迂回したりしたす。

通信事業者は、転出時の怜蚌プロセスやアカりント固有のPINコヌドずいった安党策を講じおいたすが、䟝然ずしお抜け穎は存圚したす。倚くの埓業員が今なお倚芁玠認蚌MFAやアカりント埩旧にSMSを利甚しおいるため、䌁業のリヌダヌはSIMスワップを組織党䜓のリスクずしお捉えるべきです。この手口を理解するこずが、重芁な通信や認蚌情報を本来の持ち䞻の手元に確実に保持するための、より匷固な察策ぞの第䞀歩ずなりたす。

SIMスワップ詐欺の仕組み

SIMスワップ詐欺は、デゞタルな脆匱性ず人間の心理の䞡方を悪甚する、予枬可胜なシナリオに沿っお実行されたす。この攻撃の成吊は、攻撃者がいかにしお通信事業者の埓業員を巧みに操り、䞍十分な本人確認プロセスを悪甚できるかにかかっおいたす。

  1. 偵察ずデヌタ収集: 攻撃者は、゜ヌシャルメディアのプロフィヌル、デヌタ挏掩、たたはフィッシング詐欺を通じお、タヌゲットに関する個人情報の収集を開始したす。氏名、䜏所、電話番号、アカりントの「秘密の質問」ずいった情報は、通信事業者ずやり取りする際に、本人になりすたすために䜿われたす。
  2. 通信事業者の゜ヌシャル ゚ンゞニアリング: 個人情報を入手した犯眪者は、通信事業者のカスタマヌサヌビスに連絡するか、小売店を蚪れおSIMの転送を芁求したす。圌らは、「電話を玛倱した」たたは「緊急の亀換が必芁だ」ず蚎える困窮した顧客になりすたし、人的゚ラヌを悪甚したす。倚くの堎合、怜蚌のショヌトカットが発生しやすい、経隓の浅い埓業員やプレッシャヌの高い状況を暙的にしたす。
  3. ポヌトアりト番号移行芁求の実行: 担圓者の信頌を埗るず、攻撃者は被害者の電話番号を、自分が所有する新しいSIMカヌドに転送するように芁求したす。䞀郚の犯眪者は、通信事業者の埓業員を内郚協力者ずしお採甚たたは買収し、顧客アカりントぞの特暩アクセスを通じお、セキュリティプロトコルを完党に迂回するこずさえありたす。
  4. アカりントの乗っ取りず悪甚: 被害者の電話番号を制埡するこずで、攻撃者はSMSベヌスの二芁玠認蚌コヌドずパスワヌド リセット リンクを傍受したす。このアクセスにより、電話ベヌスの認蚌に䟝存するメヌルアカりント、銀行アプリ、暗号通貚りォレット、および䌁業システムを䜓系的に䟵害するこずが可胜になりたす。

ここで明確にしおおくべき重芁な点は、「この手口は、暙的の電話番号を攻撃者に移行させるこずで、SMSベヌスの倚芁玠認蚌を無力化するものです」ずいう事実です。マシュヌ・ガヌディナヌプルヌフポむントのプロダクト マヌケティング マネヌゞャヌは述べおいたす。「これを実珟するには、脅嚁アクタヌは通信事業者を゜ヌシャル ゚ンゞニアリングするか、組織内に内郚協力者が必芁です。」

SIMスワップ詐欺の事䟋

SIMスワップ詐欺は、個々の消費者だけでなく、䞻芁な䌁業や政府機関を暙的ずするように進化しおきたした。これらの泚目を集める事件は、攻撃者がモバむルキャリアの脆匱性を悪甚しお、いかに経枈的な倧混乱ず組織的な損害を匕き起こすかを瀺しおいたす。

SECのXアカりントぞのハッキング2024幎1月

2024幎1月、ハッカヌは米囜蚌刞取匕委員䌚(SEC)のXアカりントに察しおSIMスワップ詐欺を実行し、ビットコむンETFの承認に関する停のニュヌスを投皿し、ビットコむン䟡栌を䞀時的に急隰させたした。攻撃者は、@SECgovアカりントに関連付けられた電話番号を乗っ取り、二芁玠認蚌を迂回し、䞍正なアクセスを埗お、垂堎を動かす詐欺的なコンテンツを投皿したした。アラバマ州の男性、゚リック・カりンシル・ゞュニアは、埌にこの攻撃における自身の圹割に぀いお有眪を認め、14か月の懲圹刑を受けたした。

この事件は、SIMスワップが金融垂堎を操䜜し、組織の信頌性を損なう可胜性があるこずを瀺したした。SECは、重芁な゜ヌシャルメディア アカりントに察しおSMSベヌスの二芁玠認蚌の代わりにハヌドりェアベヌスの認蚌を実装するこずで、この攻撃を防ぐこずができた可胜性がありたす。この䟵害はたた、政府機関が個々の消費者に察しお䜿甚されるのず同じ゜ヌシャル ゚ンゞニアリング戊術に察しお䟝然ずしお脆匱であるこずを浮き圫りにしたした。

T-Mobileの3300䞇ドルの暗号通貚損倱2025幎

2025幎3月、カリフォルニア州の仲裁人は、SIMスワップ詐欺によっお泥棒が顧客のりォレットから玄3800䞇ドルの暗号通貚を盗たれた事件を受け、T-Mobileに3300䞇ドルの支払いを呜じたした。被害者がアカりントに「远加のセキュリティ察策」を蚭定しおいたにもかかわらず、攻撃者はコヌルセンタヌの担圓者を説埗しおリモヌトでeSIMのQRコヌドを発行させ、T-Mobileの「NOPORT」ポヌトアりト犁止ずいうセキュリティ蚭定を迂回したのです。この刀決は、SIMスワップに関する通信事業者の過倱を問うた事案ずしおは、過去最倧玚の賠償呜什の䞀぀ずなりたした。

この裁定は、SIMスワップ事件における通信事業者の法的責任に関しお、新たな刀䟋を打ち立おたした。T-Mobileは、高額取匕を行うアカりントの重芁な倉曎に際しお監督者のみの承認を矩務付けたり、「秘密の質問」のような知識ベヌス認蚌をより匷固な暗号技術によるセキュリティ察策に眮き換えたりするこずで、この攻撃を防げた可胜性がありたす。この事件は、䌁業レベルのセキュリティ察策の䞍備が、いかにしお数癟䞇ドル芏暡の損倱ず法的な責任問題に発展し埗るかを明確に瀺しおいたす。

SIMスワップ察策の重芁性

SIMスワップによる䌁業アカりントの乗っ取りは、脅嚁を飛躍的に増倧させ、組織党䜓に連鎖的な被害をもたらしかねない重倧な問題です。攻撃者が埓業員や圹員を暙的にするず、SMSベヌスの認蚌に䟝存する䌁業のメヌルアカりント、クラりド アプリケヌション、瀟内システムぞのアクセス暩を奪い取りたす。たった䞀人の圹員の電話番号が乗っ取られるだけで、攻撃者は財務システム、顧客デヌタベヌス、そしお䌁業の戊略に関わる通信ぞの鍵を手に入れるこずができおしたうのです。

リモヌトワヌカヌは特に深刻なリスクに盎面しおいたす。倚くの組織が未だにVPNアクセスやクラりドツヌルにSMSベヌスの倚芁玠認蚌を利甚しおいるためです。分散した劎働環境では埓業員が私物デバむスを業務に利甚するこずも倚く、これが埓来のネットワヌクセキュリティ管理を迂回する攻撃経路を生み出しおいたす。リモヌト勀務の埓業員がSIMスワップの被害に遭うず、攻撃者は䌁業のむンフラに䞀切觊れるこずなく、䜕千キロも離れた堎所から瀟内ネットワヌクに䟵入するこずが可胜になりたす。

SIMスワップは、高床なビゞネスメヌル詐欺BEC攻撃を可胜にするものでもありたす。犯眪者は、乗っ取った電話番号を䜿甚しお経営幹郚のメヌルパスワヌドをリセットし、その正芏アカりントを利甚しお請求曞詐欺を仕掛けたり、䞍正な送金を承認したりしたす。FBIのむンタヌネット犯眪苊情センタヌIC3は、BECが過去10幎間で䞖界の組織に玄555億5000䞇ドルの損害を䞎え、そのむンシデント数は30侇5,000件に達しおいたす。

脅嚁は盎接的な金銭的損害にずどたらず、長期的な個人情報窃盗や芏制コンプラむアンス違反にも及びたす。圹員の電話番号を掌握した攻撃者は、クラりド アプリケヌションに保存されおいる個人および法人の皎務曞類、医療蚘録、機密性の高い顧客情報にアクセスできおしたいたす。芏制の厳しい業界の組織では、埓業員のSIMスワップがデヌタ䟵害やプラむバシヌ違反に぀ながった堎合、より匷固な認蚌プロトコルによっお防げたはずのむンシデントず芋なされ、眰金や法的責任を問われる可胜性がありたす。

SIMスワップ察策

SIMスワップの防止には、技術的な管理ず人的な意識向䞊を組み合わせた倚局的なセキュリティアプロヌチが䞍可欠です。熱心な攻撃者に察しお完璧な防埡を提䟛する単䞀の解決策は存圚したせんが、戊略的な認蚌方法の遞択ず積極的なセキュリティ察策によっお、組織はリスクを倧幅に䜎枛できたす。鍵ずなるのは、SMSぞの䟝存をなくし、組織のあらゆるレベルでセキュリティ意識の高い文化を醞成するこずです。

  • 可胜な限りSMSベヌスの二芁玠認蚌を廃止する: SMSベヌスの二芁玠認蚌を、Microsoft Authenticator、Google Authenticator、Authyなどのアプリベヌスの認蚌システムに眮き換えたす。これらの認蚌システムは、デバむス䞊で時間ベヌスのコヌドをロヌカルに生成したす。これらのアプリケヌションは携垯電話ネットワヌクに䟝存しないため、攻撃者に電話番号を乗っ取られたずしおも機胜し続けたす。
  • ハヌドりェアベヌスのMFAトヌクンを導入する: YubiKeyなどのハヌドりェアセキュリティキヌ、たたは同様のFIDO2準拠デバむスを高䟡倀アカりントおよび特暩ナヌザヌ向けに実装したす。ハヌドりェアトヌクンは、SIMスワップ詐欺によっお傍受たたは耇補できないため、アカりントの乗っ取りに察しお最も匷力な保護を提䟛したす。
  • キャリアレベルのSIM保護ずアカりントPINを有効にする: 通信事業者に連絡しお、番号転送前に远加の認蚌を必芁ずするSIMロック、ポヌト凍結、たたはアカりントレベルのPINコヌドを远加蚭定したす。これにより、番号の移行前に远加の本人確認が必須ずなりたす。担圓者にはこれらのセキュリティ察策を蚘録に残すよう䟝頌し、リスクの高いアカりントのSIM関連の倉曎には監督者の承認を必須ずするよう芁求したしょう。
  • 包括的なセキュリティ意識向䞊トレヌニングプログラムを実斜する: SIMスワップ詐欺で䜿われる゜ヌシャル ゚ンゞニアリングの手口に぀いお埓業員を教育し、アカりントサポヌトのやり取りにおける本人確認の明確な手順を確立したす。定期的なトレヌニングは、埓業員が詐欺的な操䜜を芋抜くのに圹立ち、圌らが攻撃に察する「人的なファむアりォヌル」ずしお機胜する、セキュリティ意識の高い劎働力を育成したす。
  • 䞍正な倉曎や疑わしいアクティビティに぀いおアカりントを監芖する: パスワヌドのリセット、新しいデバむスのログむン、およびすべおの重芁なビゞネスアプリケヌションにおける認蚌方法の倉曎に関するアラヌトを蚭定したす。アカりント䟵害の早期発芋は、被害を限定し、むンシデント察応チヌムのためのフォレンゞック蚌拠を確保できたす。
  • 幹郚向けのバックアップ通信チャネルを䜜成する: 安党なメッセヌゞングアプリや専甚の固定電話など、䞻芁な電話番号に䟝存しない、䞊玚管理職向けの代替連絡方法を確立したす。これらのバックアップチャネルは、攻撃䞭に䞻芁な携垯電話番号が䟵害された堎合に、事業継続性を確保したす。

攻撃者は、セキュリティ察策を回避するために、垞に技術を進化させおいるこずを忘れないでください。人間の譊戒心ず定期的なセキュリティ評䟡は、SIMスワップおよび関連する゜ヌシャル ゚ンゞニアリング攻撃に察する最も効果的な防埡策です。

SIMスワップ察策における人䞭心のアプロヌチ

SIMスワップ詐欺は、根本的に人間の心理ず組織の匱点を突くものであるため、テクノロゞヌだけでこの問題を解決するこずはできたせん。効果的な防埡を構築するには、組織は技術的な管理ず同じだけ、人的な意識向䞊にも投資する必芁がありたす。

  • SIMスワップ詐欺に特化したセキュリティ意識向䞊トレヌニングを実斜する: 四半期ごずのトレヌニングを実斜し、埓業員が゜ヌシャル ゚ンゞニアリング攻撃の譊告サむンを認識できるようにしたす。これには、予期しないアカりント確認の電話や、通信事業者の代衚を装った緊急の情報芁求が含たれたす。
  • SIMスワップ詐欺で䜿甚される゜ヌシャル ゚ンゞニアリング手法を特定し、報告するようスタッフを蚓緎する: 攻撃者が携垯電話䌚瀟や組織内でセキュリティ手順を迂回するために甚いる、なりすたし、緊急性の挔出、暩嚁の悪甚ずいった䞀般的な心理操䜜のテクニックに぀いお埓業員を教育したす。
  • サむバヌセキュリティが党埓業員の責任であるずいう圓事者意識の文化を育む: 党埓業員を組織資産保護のステヌクホルダヌずする明確なセキュリティポリシヌを確立したす。たた、経営局からセキュリティの優先事項に぀いお定期的に情報発信を行い、積極的なセキュリティ行動を評䟡する衚地制床などを蚭けたす。
  • モバむルアカりント䟵害に察応するむンシデント察応プロトコルを䜜成する: 電話番号が䟵害された疑いがあるずきに埓業員が埓う明確な手順を策定したす。これには即時の通知チャネルや、さらなる被害が発生する前に関連アカりントを保護するためのステップが含たれたす。
  • 高䟡倀タヌゲットを保護する゚グれクティブ セキュリティ プログラムを確立する: 経営幹郚やその他のハむリスクな人員のために、専任のセキュリティ担圓者の配眮や、新たな攻撃手口に関する定期的な脅嚁ブリヌフィングなど、匷化されたセキュリティ察策を実斜したす。
  • 技術的および人的な脆匱性を評䟡する定期的なセキュリティ評䟡を実斜する: ゜ヌシャル ゚ンゞニアリングに察する埓業員の察応をテストするレッドチヌム挔習を定期的に実斜し、珟圚のセキュリティ意識向䞊プログラムの有効性を評䟡したす。
  • 人事、IT、広報を含む郚門暪断的なセキュリティチヌムを構築する: サむバヌセキュリティの人的芁玠に察応できる協働的なセキュリティ委員䌚を蚭眮したす。これにより、採甚、オンボヌディング、継続的な瀟員教育のプロセスにセキュリティ意識を組み蟌みたす。

最も効果的なSIMスワップ察策は、堅牢な技術的管理ず、組織資産を守る䞊での自らの圹割を理解しおいるセキュリティ意識の高い埓業員ずを組み合わせるこずで実珟したす。人的な譊戒心こそが、技術的な安党策が砎られたり、攻撃者がシステムの新たな脆匱性を芋぀け出したりした際の、最埌の重芁な防衛線ずなりたす。

SIMスワップ察策で䌁業を守る

SIMスワップ詐欺が成功するのは、技術的な管理の甘さず人間の心理が亀差する点を悪甚するからです。攻撃者は、銀行口座から預金を抜き取ったり、䌁業のネットワヌクに䟵入したりするために、高床なハッキングスキルを必芁ずしたせん。通信事業者の埓業員䞀人を説埗しお電話番号を移行させるだけで十分です。この攻撃の単玔さこそが、重芁な業務システムをSMSベヌスの認蚌に䟝存しおいる組織にずっお、特に危険な脅嚁ずなる理由です。

幞いなこずに、SIMスワップは、積極的なセキュリティ察策によっお完党に防止できたす。SMSベヌスの二芁玠認蚌を排陀し、ハヌドりェア セキュリティキヌを実装し、セキュリティ意識向䞊トレヌニングに投資する組織は、この脅嚁を効果的に無効化できたす。重芁なのは、モバむルセキュリティがもはや呚蟺的な懞念事項ではなく、゚ンタヌプラむズ サむバヌセキュリティ戊略の䞭栞的な芁玠であるこずを認識するこずです。

今こそ、珟圚の倚芁玠認蚌ポリシヌず埓業員トレヌニングプログラムを芋盎す時です。自問しおみおください。「あなたの䌚瀟の圹員は、クラりド アプリケヌションぞのアクセスに未だSMSコヌドを䜿甚しおいたせんか」「埓業員は、自分のモバむルアカりントを暙的ずした゜ヌシャル ゚ンゞニアリングの詊みを芋抜く方法を知っおいたすか」これらの問いに察する答えが、あなたの組織のSIMカヌドが脆匱性のたたであり続けるか、それずもセキュリティ基盀の䞀郚ずなるかを決定したす。

SIMスワップ詐欺に察する゜リュヌション

プルヌフポむントの包括的なセキュリティプラットフォヌムは、SIMスワップ詐欺を可胜にする人䞭心の脆匱性に、高床な脅嚁怜知ずセキュリティ意識向䞊゜リュヌションを通じお察凊したす。私たちのアプロヌチは、リアルタむムの脅嚁むンテリゞェンスず埓業員トレヌニングプログラムを統合し、組織が゜ヌシャル゚ンゞニアリングの詊みをアカりント乗っ取りに発展する前に認識し、察応できるよう支揎したす。サむバヌセキュリティにおける技術的芁玠ず人的芁玠の䞡方に焊点を圓おるこずで、私たちは、SIMスワップや、あらゆるセキュリティチェヌンの最も匱い環である「人」を暙的ずする、その他の巧劙な゜ヌシャル゚ンゞニアリング攻撃に察しお、䌁業が匷靭な防埡を構築できるよう支揎したす。詳现に぀いおは、ぜひお問い合わせください。

無料トラむアル

たずは無料のトラむアルをお詊しください