モバイル / IoT セキュリティ

SIM スワップ攻撃

約 4 分で読めます

SIM スワップ攻撃とは

SIM スワップ攻撃 (SIM Swap Attack / SIM ハイジャック) とは、攻撃者が携帯電話会社を騙して、被害者の電話番号を攻撃者が管理する SIM カードに移し替える攻撃手法です。電話番号の制御を奪うことで、SMS で送信される二要素認証のコードを傍受し、銀行口座、暗号資産ウォレット、メールアカウントなどに不正アクセスします。

この攻撃は技術的に高度なハッキングではなく、ソーシャルエンジニアリングを主な手段とします。攻撃者は事前にフィッシングやデータ漏洩で入手した個人情報 (氏名、住所、生年月日、口座番号など) を使って携帯電話会社のカスタマーサポートに連絡し、「SIM カードを紛失した」「機種変更したい」と偽って番号の移行を依頼します。

日本の手続きでも、突破口になるのは技術ではなく本人確認です。総務省が 2025 年 1 月に公表した規制の事前評価では、一見して判別できないほど精巧に偽変造された本人確認書類が携帯電話の不正契約に使われている実態を踏まえ、非対面契約での「本人確認書類の画像送信」「写しの送付」による確認方法を廃止する省令改正の方針が示されています。

SIM スワップ攻撃の具体的な手口

  1. 個人情報の収集: 攻撃者はフィッシングメール、SNS の公開情報、過去のデータ漏洩で流出した情報、流出データが取引されている市場から入手した情報などから、ターゲットの氏名、住所、生年月日、電話番号、口座情報を収集する。
  2. 携帯電話会社への連絡: 収集した個人情報を使って携帯電話会社のカスタマーサポートに連絡し、本人になりすます。「SIM を紛失した」「新しい端末に変更したい」と申告し、番号を新しい SIM に移行するよう依頼する。
  3. SIM の切り替え: 携帯電話会社が本人確認を通過させると、被害者の電話番号が攻撃者の SIM に移行される。この時点で被害者のスマートフォンは圏外になり、電話も SMS も受信できなくなる。
  4. アカウントの乗っ取り: 攻撃者は被害者の電話番号で SMS 認証コードを受信し、銀行口座、メールアカウント、暗号資産取引所などにログイン。パスワードリセットも SMS 経由で実行できるため、パスワードを知らなくてもアカウントを乗っ取れる。

番号の移行から資金の移動までは一続きに進むため、被害者が圏外になったことに気づいて問い合わせるより先に送金が終わっているケースがあります。

SIM スワップ攻撃への防御策

SIM スワップ攻撃から身を守るための具体的な対策です。

  • SMS 認証からの脱却: 対策の軸は、認証を電話番号に依存させないことです。TOTP (Google Authenticator、Authy などの認証アプリ) やパスキーは端末内で認証が完結するため、電話番号を奪われても認証コードを傍受されません。
  • 回線の契約情報を守る設定: SIM の再発行や乗り換えの手続きでは、契約時に決めた暗証番号の確認が求められます。推測されやすい数字を避け、他のサービスと同じ番号を使い回さないことが前提です。事業者が回線変更専用のパスコードや手続きのロックを提供している場合は、併せて有効にしておきます。
  • 個人情報の公開を最小化: SNS での生年月日、住所、電話番号の公開を避ける。攻撃者が本人確認に使える情報を減らすことで、ソーシャルエンジニアリングの成功率を下げる。
  • 異変の早期検知: スマートフォンが突然圏外になった、SMS が届かなくなった場合は、SIM スワップ攻撃の可能性を疑い、直ちに携帯電話会社に連絡する。時間が経つほど被害が拡大する。
  • 重要アカウントのメール通知: 銀行口座や暗号資産取引所のログイン通知、送金通知をメールで受け取る設定にしておく。不正アクセスの早期発見につながる。

SMS 認証のリスクと代替手段

SIM スワップ攻撃の根本的な問題は、SMS が認証手段として脆弱であることです。NIST (米国国立標準技術研究所) は 2017 年 6 月に発行した SP 800-63B で、公衆電話網 (PSTN) 経由の SMS や音声通話による認証を「制限付き (RESTRICTED)」に分類し、使い続ける場合はリスク評価と代替手段の提供を求めました。この文書は 2025 年 8 月に撤回され、後継の SP 800-63B-4 に置き換えられています。

SMS 認証が脆弱な理由は SIM スワップだけではありません。

  • SS7 プロトコルの脆弱性: 電話網の基盤プロトコルである SS7 には設計上の脆弱性があり、SMS の傍受が技術的に可能。
  • マルウェアによる SMS 傍受: Android デバイスにインストールされたマルウェアが SMS を読み取り、攻撃者に転送するケースがある。

移行先の候補は次のとおりです。対応状況と使い方に合わせて選びます。

  1. パスキー: 認証がサイトのドメインに紐づくためフィッシングでは盗めず、デバイスの生体認証と連携して利便性も高い。
  2. TOTP 認証アプリ: デバイス上で生成されるワンタイムパスワード。通信経路に依存しないため、SIM スワップの影響を受けない。
  3. ハードウェアセキュリティキー: YubiKey などの物理デバイス。フィッシング耐性があり、企業環境で広く採用されている。

すべてのサービスが SMS 以外の認証に対応しているわけではありませんが、銀行、メール、暗号資産など重要なアカウントから優先的に移行することを強く推奨します。

よくある誤解

SIM スワップ攻撃は有名人や富裕層だけが狙われる
暗号資産を保有する一般ユーザーや、SMS 認証に依存するオンラインバンキングの利用者も標的になります。狙われるかどうかを分けるのは知名度ではなく、その電話番号に紐づくアカウントで何が動かせるかです。攻撃者は漏洩データから本人確認に使える情報を集め、1 件ずつ携帯電話会社の窓口やサポートを突破します。
日本の携帯電話会社は本人確認が厳しいから SIM スワップは起きない
本人確認書類が精巧に偽変造されると、窓口でも看破は容易ではありません。総務省も、携帯電話の不正契約に精巧な偽変造書類が使われている実態を課題として挙げています。事業者側の確認は厳格化が進んでいますが、電話番号を認証の要に置いている限り、リスクがゼロになるわけではありません。
共有する

関連用語

関連記事