|

スマホに届く2段階認証コードでは、この攻撃は防げない

広告について:この記事にはアフィリエイトリンク((広告リンク)と表記)が含まれます。リンク経由で購入されると、当サイトに紹介料が入ることがありますが、読者の方の支払額は変わりません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。紹介料の有無によって推奨内容を変えることはありません。

この記事のポイント ・約9分で読めます

  • 米国で報告された詐欺被害額は2025年に約160億ドルに達し、そのうち35億ドルはなりすまし詐欺によるものでした。
  • 攻撃の手口は、暗号が破られることではほとんどありません。信頼しているものの、本物そっくりの偽物です。
  • SMSのコードは、偽サイトでリアルタイムに中継できてしまいます。CISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)はこれを最下位に位置づけており、SIMスワップに弱い唯一の方式でもあります。
  • セキュリティキーとパスキーはWebサイトのアドレスに結びついているため、そっくりな偽サイトに渡すことができません。重要なのはこの性質です。

ネットのセキュリティに関するアドバイスの多くは、習慣のリストです。強いパスワードを選ぶ、怪しいリンクをクリックしない、気をつける。これは、シートベルトを付ける代わりに「慎重に運転しましょう」と言うようなものです。プロが油断を突こうとしているまさにその瞬間に、人間が気づくことにすべての負担を負わせているのです。

もっと良い方法があり、その裏には珍しいほどはっきりした根拠があります。ある大きな組織が、従業員が偽のログインページに気づくことに頼るのをやめ、ログインの仕組みそのものを変えました。すると8万5,000人以上で、フィッシング攻撃の成功はゼロでした。

この記事では、その仕組みと、多くの人がすでに使っている2段階認証ではなぜそれが得られないのか、そして詐欺の統計からお金が実際にどこへ流れているのかを解説します。

夕暮れの濡れた通り。明かりのついた店先が、足元の水たまりに映り込んで二重に見えている。
片方は本物の通り。もう片方は、そう見えるだけです。

被害の規模と、その移り変わり

米国で報告された詐欺被害額(2025年)

米国連邦取引委員会(FTC)のデータ、2026年6月15日公表。被害を報告した分だけの数字です。

160億ドル2025年に報告された詐欺被害の総額。2024年から約25%増加
35億ドルそのうち、なりすまし詐欺だけによる被害。詐欺の報告のおよそ3件に1件
なりすまし詐欺の被害額は、2020年から約3倍に増えています。銀行を装ったものと政府機関を装ったものが、それぞれ約9億2,000万ドルでした。

出典:Federal Trade Commission, “FTC Data Show People Reported Losing $3.5 Billion to Imposter Scams in 2025,” 2026年6月15日。

ここでなりすましという言葉が大きな意味を持っています。銀行、政府機関、宅配業者、家族などを名乗る誰かから連絡が来た、ということです。暗号を破る謎のハッカーではありません。すでに信頼している組織のふりをした人やプログラムが、ごく普通のことをするよう頼んでくるのです。

これが重要なのは、防御をどこに置くべきかがわかるからです。攻撃が「このログインページは本物だと人間に信じ込ませること」なら、人間が偽物を見抜くことに頼る防御は、相手の得意な土俵で戦っていることになります。

スマホに届くコードでは守れない理由

閉じたドアの下から、廊下の床へ半分差し込まれた折りたたまれた紙切れ。
コードは、しょせん情報です。人の手から手へ渡せてしまいます。

今ではほとんどの人が、何かしらのサービスで2段階認証を使っています。その大半は、SMSで送られてくる6桁のコードです。何もないよりははるかにましですが、選べる中で最も弱い方式でもあります。理由は、一度わかれば明らかです。

コードはただの情報です。偽のページがパスワードを入力させることができるなら、同じページでコードも入力させられます。そして、コードが有効な60秒以内に、その両方を本物のサイトへ中継できます。コードがあっても、間に誰が立っているかは何も変わらないのです。

米国のサイバーセキュリティ当局による各方式の評価

CISAの導入ガイダンス(2022年10月)。重要なのは「フィッシング耐性」です。

方式フィッシングを防げるかSIMスワップを防げるかCISAの評価
セキュリティキー/パスキー(FIDO)防げる該当しない最も推奨
認証アプリのコード防げない防げる許容できる中間層
番号照合付きのプッシュ通知防げない防げる単純なプッシュ通知よりは良い
タップで承認するプッシュ通知防げない防げるプッシュ爆撃に弱い
SMSまたは音声のコード防げない防げない最後の手段としてのみ
フィッシング耐性があるとされているのは一番上の行だけです。それより下はすべて、本物そっくりの偽ページでリアルタイムに中継できてしまいます。

出典:Cybersecurity and Infrastructure Security Agency, “Implementing Phishing-Resistant MFA,” ファクトシート, 2022年10月。

セキュリティキーは何が違うのか

セキュリティキー(そして、同じ技術を別の物理デバイスではなくスマホやパソコンに保存したパスキー)は、だまされて転送してしまうような秘密の情報を送りません。Webサイトのアドレスに結びついた暗号のやり取り(ハンドシェイク)を行うのです。

この結びつきこそが、仕掛けのすべてです。キーは本物のドメインに対して登録されています。そっくりなドメインがログインを求めてきても、キーはそのアドレスを認識せず、署名をまったく作りません。自分で気づく必要も、判断する必要もなく、言いくるめられる余地もありません。チェックは、説得が通用する層よりも下で行われるのです。

各方式が破られる場所と、キーが破られない理由

同じ攻撃を、2つの設定に対して行った場合。

SMSコード:偽サイトはそのまま中継するだけ あなた 偽ページ見た目は同じ 本物の銀行 ログイン成功 (あなたとして) セキュリティキー:アドレスが一致せず、何も生成されない あなたのキー 偽ページドメインが違う 署名なし 盗むものも中継するものもない
上の行では、技術的には何も故障していません。すべての部品が設計どおりに動いています。壊れていたのは、見た目がそっくりな2つのページを見分ける人間の能力だけです。

出典:CISA “Implementing Phishing-Resistant MFA”(2022年)およびFIDO Allianceの技術文書に記載された仕組み。

これが推奨されるようになった導入結果

Googleは全従業員に物理的なセキュリティキーの使用を義務づけました。

8万5,000人以上物理的なセキュリティキーの使用を義務づけられた従業員
0件義務化以降、彼らに対して成功したフィッシング攻撃
1つの組織の事例は対照試験ではありませんし、セキュリティ部門のある企業は一般家庭とは違います。それでも、この人数で、しかもこの会社を絶えず狙う攻撃者を相手にゼロというのは、強力な結果です。

出典:FIDO Alliance, Google case study(2019年1月28日公開。導入は2017年ごろから)。

最初に守るべきアカウント

すべてのアカウントでこれをやる必要はありませんし、やろうとすれば途中で挫折するのがおちです。被害のほとんどは、少数のアカウントを通じて広がります。ほかのアカウントをリセットできるのが、そうしたアカウントだからです。

この4つを、この順番で守る

乗っ取られたときに、ほかがどれだけ連鎖して倒れるかの順。

1. メールアカウントマスターキー。これを握った人は、ほかのほぼすべてのアカウントのパスワードリセットを要求できる。持っているアカウントの中で最も価値が高いのに、多くの人は銀行より守りが甘い。
2. 携帯電話の契約アカウントSIMスワップは電話番号を他人の端末に移し、頼りにしているSMSコードをすべて相手に渡してしまう。携帯会社に番号転出用のPIN設定やアカウントロックを依頼しよう。
3. 銀行・決済当然の対象で、多くの人がすでに気にしているもの。ただし、メールからリセットできることが多いため、優先順位はメールより下。
4. クラウドストレージ/Apple IDやGoogleアカウント写真、書類、バックアップ。そして多くの場合、端末そのものに戻るための復旧経路でもある。

出典:CISAの一般向けガイダンス(cisa.gov/MFA)に記載されたアカウント復旧の依存関係。FTCのなりすまし詐欺に関する報告(2026年)。

このリストのほとんどが無料であることに注目してください。パスキーを有効にするのはタダです。携帯会社に番号の転出ロックを頼むのもタダで、電話1本で済みます。この2つは、この記事で紹介するどの商品よりも多くのリスクに対処できます。

パスキーなら、買い物なしで同じ防御

フィッシング耐性を得る方法は、もう物理的なキーだけではありません。パスキーはまったく同じ暗号の仕組みで、秘密の情報をスマホやパソコンに保存し、指紋、顔、端末のPINでロックを解除します。最近のiPhone、Androidスマホ、Mac、Windowsパソコンに組み込まれており、対応する銀行、メールサービス、ショップも増えています。

パスキーか、物理キーか

防御は同じ。違うのはトレードオフ。

無料パスキーすでに手元の端末にある。端末間で同期されるので、スマホを1台なくしても復旧できる。ほぼすべての人にとって最適な標準設定で、最初の一歩として正しい選択。
物理セキュリティキースマホやプラットフォームのアカウントに縛られない、独立したデバイス。狙われる可能性がある人、端末に依存しない復旧手段がほしい人、エコシステムをまたいで使いたい人には価値がある。
物理キーを買うのは、パスキーに対応しているところでパスキーを有効にした後にしましょう。効果が大きいのは無料のほうです。

出典:FIDO Allianceの仕様。CISAのフィッシング耐性MFAガイダンス(2022年)。

物理キーがほしい場合

上の無料の手順を済ませてから。2本買いましょう。1本は普段使い、もう1本はバックアップとして別の場所に保管します。

FIDO2セキュリティキー端子が手持ちの端末に合うか確認を(USB-C、USB-A、スマホ用ならNFC)。対応規格はFIDO2/WebAuthnを選ぶ。
Amazonで探す →
バックアップ用の2本目現実的な失敗は盗難ではなく紛失。各アカウントに2本とも登録し、予備は別の場所に保管しよう。
Amazonで探す →

ここでは、ウイルス対策ソフトのサブスクリプション、「なりすまし被害補償」サービス、VPNへのリンクは載せていません。どれも、この記事で説明した攻撃(本物そっくりの偽ページに、本物のパスワードを入力してしまうこと)を防ぐものではないからです。フィッシングの記事にそれらを抱き合わせると、大事な区別があいまいになります。この特定のリスクに対しては、2つの無料の対策(パスキーと、電話番号の転出ロック)が、そのどれよりも効果的です。

夕方、暖かな明かりのともる玄関に立つ人。ドアが開く前に家の番地を確かめている。
キーは、何かを開ける前にアドレスを確かめます。人間は確かめません。

よくある質問

Q. キーやスマホをなくしたらどうなる?

まさに心配すべき点で、だからこそどのアカウントにもバックアップの選択肢があります。2本目のキーを登録し、復旧コードを紙に書いて物理的な場所に保管し、別の認証方法を1つ有効にしておきましょう。AppleやGoogleのアカウントで同期されるパスキーなら、スマホをなくしても自動的に引き継がれます。

Q. パスワードマネージャーはまだ必要?

必要です。ただし別の問題のためです。フィッシング耐性は、偽ページで入力したパスワードを誰かに使われるのを防ぎます。パスワードマネージャーは、1つのサイトから漏れたパスワードでほかの20のサイトが開けられてしまうのを防ぎます。防ぐ失敗が違うので、両方持つ価値があります。今ではほとんどのパスワードマネージャーがパスキーも保存できます。

Q. 銀行がSMSコードしか対応していません。どうすれば?

それなら使いましょう。SMSは何もないよりはるかにましで、CISAも最下位に位置づけながら、そうはっきり述べています。自分でコントロールできることをしましょう。携帯会社で転出ロックをかければSIMスワップの経路がふさがり、銀行に登録しているメールアカウントを守ればリセットの経路がふさがります。

Q. 銀行の不正対策チームを名乗る電話がありました。本物かどうか見分けるには?

電話そのものからは見分けられません。発信者番号は簡単に偽装でき、これはFTCのデータで最大のなりすましカテゴリーです。必ず通用するルールは、いったん電話を切り、カードの裏面か銀行の公式サイトに載っている番号にかけ直すことです。本物の不正対策部門なら決して嫌がりません。正規の機関が、お金を「安全な口座」に移すよう求めることはありません。この言葉が出てきたら、ほぼ詐欺と判断してかまいません。

まとめ

  • 米国で報告された詐欺被害額は2025年に約160億ドルに達し、そのうち35億ドルはなりすまし詐欺によるものでした。
  • 攻撃の手口は、暗号が破られることではほとんどありません。信頼しているものの、本物そっくりの偽物です。
  • SMSのコードは、偽ページでリアルタイムに中継できてしまいます。CISAはこれを最下位に位置づけており、SIMスワップに弱い唯一の方式でもあります。
  • セキュリティキーとパスキーはWebサイトのアドレスに結びついているため、そっくりな偽サイトに渡すことができません。重要なのはこの性質です。
  • Googleは物理キーを義務づけた後、8万5,000人以上の従業員でフィッシング攻撃の成功ゼロを記録しました。
  • まずメールを守りましょう。ほぼすべてをリセットできるからです。次に携帯電話の契約アカウント、その次に銀行です。
  • 最も価値の高い2つの対策は無料です。パスキーを有効にすることと、携帯会社に番号の転出ロックを依頼することです。
  • 電話がかかってきたら、いったん切って、カードに書かれた番号にかけ直す。いつでもできて、必ず効きます。

リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。

参考文献

  • Federal Trade Commission. “FTC Data Show People Reported Losing $3.5 Billion to Imposter Scams in 2025.” Press release, 15 June 2026.
  • Cybersecurity and Infrastructure Security Agency. “Implementing Phishing-Resistant MFA.” Fact sheet, October 2022.
  • Cybersecurity and Infrastructure Security Agency. “More than a Password” (cisa.gov/MFA).
  • FIDO Alliance. Google case study on security key deployment, 28 January 2019.

類似投稿