電話番号を乗っ取られない
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 6 分
結論
SIMスワップは、携帯電話会社に本人を装って回線を奪う手口です。番号を奪われると、SMSの認証コードも電話での本人確認も攻撃者に渡ります。認証の依存先を電話番号から外し、契約側にも暗証番号や手続き制限をかけてください。
要点
- SMS認証は電話番号に依存するため、回線を奪われた時点で突破される
- 携帯電話会社の契約に暗証番号・手続き制限を設定できる場合がある
- 圏外が続く、突然通話できなくなるのは乗っ取りの初期兆候
- SNSで保有や取引について語らないことが、標的にされない最良の対策
定義
携帯電話会社の手続きを悪用し、被害者の電話番号を攻撃者のSIMへ移し替えることで、SMS認証や電話による本人確認を突破する攻撃。
SIMスワップは技術的な攻撃ではなく、人を相手にした攻撃です。攻撃者は、SNSや流出データからあなたの氏名・生年月日・住所・契約情報を集め、携帯電話会社の窓口やコールセンターで「機種を失くしたのでSIMを再発行してほしい」と申し出ます。手続きが通ると、あなたの端末は圏外になり、番号は攻撃者の手元で生きはじめます。そこから取引所のパスワード再設定、SMSコードの受信、口座の乗っ取りへと進みます。
したがって最初にやるべきは、認証の依存先から電話番号を外すことです。取引所・メール・パスワード管理アプリの二段階認証を、SMSから認証アプリまたは物理セキュリティキーへ切り替えます。同時に、パスワード再設定の回復手段として電話番号を登録している箇所を洗い出し、可能なものは外してください。SMSしか選べないサービスでは、その口座に大きな残高を置かないという判断も現実的です。
契約側の防御も有効です。多くの携帯電話会社は、契約者向けに暗証番号の設定、窓口手続きの本人確認強化、オンラインでの機種変更・SIM再発行の制限といったオプションを用意しています。名称や可否は事業者によって異なるため、契約している会社の設定画面やサポートページで、自分のアカウントに何をかけられるかを確認してください。
そして、標的にならないことが最大の防御です。SIMスワップは手間のかかる攻撃なので、攻撃者は「確実に資産を持っている人」を選びます。SNSで保有額・利確・銘柄を語る、プロフィールに本名と勤務先を書く、公開の場でウォレットアドレスを貼る。これらはすべて、自分を選ばれやすくする行為です。異変(突然の圏外、身に覚えのない認証メール)に気づいたら、別の回線から携帯電話会社に連絡し、同時に取引所の口座を凍結・出金停止にする手続きへ進んでください。
注意点
- · 回線が突然使えなくなったら、まず別の手段で携帯電話会社と取引所に連絡してください
- · 携帯電話会社を装って暗証番号を聞き出す電話があります。こちらから公式窓口にかけ直してください
- · SMSしか二段階認証を選べないサービスに、大きな残高を置かない判断も検討してください
よくある質問
格安SIMやeSIMのほうが安全ですか?
契約形態そのものより、その事業者が本人確認と再発行手続きをどれだけ厳格に運用しているかで決まります。いずれの場合も、認証の依存先を電話番号から外しておくほうが確実です。