SIM スワッピングとは - 電話番号を乗っ取る攻撃の全貌

SIM スワッピング (SIM スワップ詐欺) は、攻撃者が携帯キャリアを騙して被害者の電話番号を攻撃者の SIM カードに移し替える攻撃手法です。電話番号の制御権を奪うことで、SMS 認証を突破し、銀行口座、暗号資産ウォレット、メールアカウントなど、電話番号に紐づくあらゆるサービスへの不正アクセスが可能になります。

FBI の Internet Crime Complaint Center (IC3) が 2022 年 2 月に公表した注意喚起では、2021 年に寄せられた 1,611 件の申告に対し、被害額 (調整後損失) が 6,800 万ドルを超えたと報告されています。この記事では、攻撃の技術的な仕組みから具体的な防御策まで、体系的に解説します。

攻撃の仕組み - 4 つのフェーズ

SIM スワッピング攻撃は、情報収集から実行まで段階的に進行します。各フェーズを理解することが、防御の第一歩です。

フェーズ 1: 標的の情報収集

攻撃者はまず、標的の個人情報を収集します。ソーシャルエンジニアリングフィッシング、データブローカーからの購入、過去のデータ漏洩で流出した情報など、複数の経路を組み合わせて以下の情報を入手します。

  • 氏名、生年月日、住所
  • 電話番号、メールアドレス
  • 携帯キャリアの契約情報 (アカウント番号、PIN コード)
  • 本人確認に使われるセキュリティの質問の回答 (母親の旧姓、ペットの名前など)

フェーズ 2: キャリアへのなりすまし

収集した情報を武器に、攻撃者は携帯キャリアのカスタマーサポートに連絡します。「スマートフォンを紛失した」「SIM カードが壊れた」といった口実で、電話番号を新しい SIM カードに移行するよう依頼します。本人確認の質問に正しく回答できるため、オペレーターは正規の顧客だと信じてしまいます。

一部のケースでは、攻撃者がキャリアの内部関係者に金銭を渡し、正規の手続きを経ずに SIM の切り替えを実行させる手口も報告されています。内部関係者が絡むと、本人確認の質問をどれだけ厳しくしても切り替えを止められません。窓口の運用ではなく、契約者側で追加の鍵をかけておく発想が必要になります。

フェーズ 3: 電話番号の奪取

SIM の切り替えが完了すると、被害者のスマートフォンは即座に圏外になります。すべての通話と SMS は攻撃者の端末に転送されます。被害者が異変に気づくまでの数分から数時間が、攻撃者にとっての「ゴールデンタイム」です。

フェーズ 4: アカウントの乗っ取り

電話番号を掌握した攻撃者は、SMS ベースの二要素認証 (2FA) を突破してアカウントに侵入します。典型的な攻撃シナリオは以下のとおりです。

  1. メールアカウントの「パスワードを忘れた」機能を使い、SMS で認証コードを受信する
  2. メールアカウントを乗っ取り、そこから銀行、暗号資産取引所、SNS のパスワードリセットを連鎖的に実行する
  3. 暗号資産を攻撃者のウォレットに送金する、銀行口座から資金を移動する

なぜ SMS 認証は脆弱なのか

SMS ベースの 2FA は、認証の「第二要素」として電話番号の所有を証明する仕組みです。しかし、電話番号は SIM スワッピングによって容易に移転できるため、所有の証明として機能しません。

NIST (米国国立標準技術研究所) は 2017 年 6 月に公開した SP 800-63B で、公衆電話網 (SMS や音声通話) を経由する認証を「制限付き (restricted)」と位置づけ、より安全な代替手段への移行を促しました (この版は 2025 年 8 月に後継の SP 800-63B-4 へ置き換えられています)。その理由は明確です。

  • SMS はエンドツーエンドで暗号化されず、キャリア設備の内部では平文として扱われる。相互接続に使われる SS7 の弱点を突かれれば、経路上で傍受される余地が残る
  • 電話番号は個人に永続的に紐づく識別子ではなく、キャリアの手続きで移転可能な一時的な割り当てにすぎない
  • SIM スワッピング以外にも、SS7 攻撃、マルウェアによる SMS 傍受、ボイスフィッシングなど、SMS を迂回する手法は複数存在する

SMS 認証は「ないよりはまし」ですが、高価値のアカウント (金融、暗号資産、メール) を保護するには不十分です。

SIM スワッピングの被害に遭ったサイン

以下の兆候が 1 つでも現れた場合、SIM スワッピングの被害を疑い、直ちに対応を開始してください。

  • 突然スマートフォンが圏外になり、通話も SMS も受信できなくなる
  • キャリアから「SIM カードの変更が完了しました」という通知が届く (メールや別端末で確認)
  • メールや SNS のアカウントにログインできなくなる
  • 銀行口座や暗号資産ウォレットから身に覚えのない送金通知が届く
  • 知人から「あなたのアカウントから不審なメッセージが来た」と連絡がある

被害に気づいたら、まずキャリアに電話して SIM の無効化を依頼し、次に金融機関への連絡、パスワードの変更を最優先で実行してください。

防御策 - SMS 認証からの脱却と多層防御

1. ハードウェアセキュリティキーの導入

FIDO2/WebAuthn 対応のハードウェアセキュリティキー (YubiKey、Google Titan Security Key など) は、SIM スワッピングに対して最も強力な防御手段です。認証は物理デバイスの所持と暗号学的な証明に基づくため、電話番号の乗っ取りでは突破できません。

パスキーも同様に、公開鍵暗号方式に基づく認証であり、SMS に依存しません。対応サービスでは積極的にパスキーへの移行を検討してください。

2. 認証アプリへの移行

Google Authenticator、Microsoft Authenticator、Authy などの TOTP (Time-based One-Time Password) アプリは、SMS よりも安全な 2FA 手段です。認証コードはデバイス内で生成されるため、電話番号の乗っ取りでは取得できません。

ただし、認証アプリのバックアップコードの管理には注意が必要です。バックアップコードが漏洩すれば、認証アプリの保護も無効化されます。

3. キャリアの SIM ロック (ポートフリーズ) を設定する

多くの携帯キャリアは、SIM の変更や番号ポータビリティに追加の認証を要求する機能を提供しています。

  • SIM ロック PIN: SIM の変更時に専用の PIN コードを要求する
  • ポートフリーズ: 番号ポータビリティ (MNP) を一時的に凍結する
  • アカウント PIN: カスタマーサポートへの問い合わせ時に追加の認証を要求する

名称も提供範囲もキャリアごとに違い、番号ポータビリティの凍結まで用意しているのは主に北米の事業者です。日本ではネットワーク暗証番号のような契約者向けの暗証番号が同じ役割を担う場面が多く、eSIM の再発行や機種変更の手続きでこれを求められます。契約中のキャリアのマイページや窓口で、どの保護設定が使えるかを一度確認し、使えるものはすべて有効にしておいてください。

4. 個人情報の露出を最小化する

SIM スワッピングの起点は個人情報の収集です。攻撃者に渡る情報を減らすことが、根本的な防御になります。

5. 重要アカウントの電話番号を分離する

金融機関や暗号資産取引所に登録する電話番号を、日常使いの番号とは別にする方法も有効です。デュアル SIM の副回線や別契約の SIM で登録専用の番号を用意し、その番号をどこにも公開しないことで、攻撃者が標的とする番号を特定しにくくなります。

eSIM は SIM スワッピングを防げるか

eSIM (組み込み型 SIM) は物理的な SIM カードの差し替えが不要なため、「SIM スワッピングに強い」と言われることがあります。しかし、eSIM であっても、キャリアのカスタマーサポートを通じたプロファイルの再発行は可能です。

eSIM の利点は、物理的な SIM カードの盗難や差し替えを防げる点にあります。しかし、SIM スワッピングの本質はキャリアの本人確認プロセスの脆弱性にあるため、eSIM だけでは根本的な解決にはなりません。eSIM の導入に加えて、キャリアの SIM ロック設定と SMS 認証からの脱却を組み合わせることが重要です。

まとめ - 電話番号に依存しないセキュリティ体制へ

SIM スワッピングは、電話番号という「弱い鎖」を突く攻撃です。SMS 認証に依存している限り、どれほど強力なパスワードを設定しても、電話番号の乗っ取りひとつで全てが崩壊します。

防御の核心は、認証の基盤を電話番号から暗号学的な手段 (ハードウェアキー、パスキー、認証アプリ) に移行することです。同時に、キャリアの SIM ロック設定と個人情報の露出管理を組み合わせた多層防御を構築してください。

まずはIP 確認さんで自分のネットワーク情報を確認し、どの程度の情報が外部に公開されているかを把握することから始めましょう。

この記事の関連用語

二要素認証 (2FA) パスワードに加えて、物理デバイスや生体情報など第二の要素で本人確認を行うセキュリティ手法。SMS、認証アプリ、ハードウェアキーなど複数の方式がある。 ソーシャルエンジニアリング 技術的な手段ではなく、人間の心理的な弱点を突いて機密情報を引き出す攻撃手法。なりすまし、フィッシング、口実の捏造などが含まれる。 フィッシング 正規のサービスや組織を装った偽のメール・Web サイトを使い、パスワードやクレジットカード情報などの機密情報を詐取する攻撃手法。 パスキー FIDO2/WebAuthn 標準に基づく、パスワード不要の認証方式。公開鍵暗号を使用し、フィッシングや SIM スワッピングに対して高い耐性を持つ。 IP アドレス インターネット上のデバイスを識別するための数値アドレス。IPv4 と IPv6 の 2 種類があり、通信の送受信先を特定するために使用される。

よくある質問

SIM スワッピングとは何ですか?

SIM スワッピングは、攻撃者が携帯キャリアを騙して被害者の電話番号を攻撃者の SIM カードに移し替える攻撃手法です。電話番号を奪うことで SMS 認証を突破し、銀行口座や暗号資産ウォレットなどに不正アクセスします。

SMS 認証はなぜ危険なのですか?

SMS はエンドツーエンドで暗号化されず、電話番号もキャリアの手続きで移転できるため、認証の第二要素としては脆弱です。NIST も 2017 年公開の SP 800-63B で SMS を経由する認証を「制限付き」と位置づけ、ハードウェアキーや認証アプリへの移行を促しています。

SIM スワッピングを防ぐにはどうすればよいですか?

ハードウェアセキュリティキーや認証アプリへの移行、キャリアの SIM ロック (ポートフリーズ) の設定、個人情報の露出最小化が有効です。特に金融・暗号資産アカウントでは SMS 認証を廃止し、FIDO2 対応のセキュリティキーを使用してください。