スマホに届く2段階認証コードでは、この攻撃は防げない
シリーズ:詐欺とデジタルセキュリティ
- 誰もルーターを更新しない。FBIによると、犯罪者は古いルーターに住みついている
- 「声」はもう本人の証明にならない【AI音声クローン詐欺の手口と対策】
- クレジットフリーズが防げるのは珍しいほうのなりすまし。残りを防ぐ方法
- 4つの地点であなたは特定できる。だから位置情報は売り物になる
- 90日ごとのパスワード変更で、かえって推測されやすくなった。ルールを始めた基準は今「やめよう」と言っている
- 空き巣422人に「何があったらあきらめたか」を聞いた。鍵は1位ではなかった
- ロマンス詐欺の被害者は、だまされなかった人より学歴が高かった。最新の手口はお金を要求しない
- 同じオファーの承諾率が11%から42%に。変えたのはボタンだけ【ダークパターンの研究】
広告について:この記事にはアフィリエイトリンク((広告リンク)と表記)が含まれます。リンク経由で購入されると、当サイトに紹介料が入ることがありますが、読者の方の支払額は変わりません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。紹介料の有無によって推奨内容を変えることはありません。
この記事のポイント ・約9分で読めます
- 米国で報告された詐欺被害額は2025年に約160億ドルに達し、そのうち35億ドルはなりすまし詐欺によるものでした。
- 攻撃の手口は、暗号が破られることではほとんどありません。信頼しているものの、本物そっくりの偽物です。
- SMSのコードは、偽サイトでリアルタイムに中継できてしまいます。CISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)はこれを最下位に位置づけており、SIMスワップに弱い唯一の方式でもあります。
- セキュリティキーとパスキーはWebサイトのアドレスに結びついているため、そっくりな偽サイトに渡すことができません。重要なのはこの性質です。
ネットのセキュリティに関するアドバイスの多くは、習慣のリストです。強いパスワードを選ぶ、怪しいリンクをクリックしない、気をつける。これは、シートベルトを付ける代わりに「慎重に運転しましょう」と言うようなものです。プロが油断を突こうとしているまさにその瞬間に、人間が気づくことにすべての負担を負わせているのです。
もっと良い方法があり、その裏には珍しいほどはっきりした根拠があります。ある大きな組織が、従業員が偽のログインページに気づくことに頼るのをやめ、ログインの仕組みそのものを変えました。すると8万5,000人以上で、フィッシング攻撃の成功はゼロでした。
この記事では、その仕組みと、多くの人がすでに使っている2段階認証ではなぜそれが得られないのか、そして詐欺の統計からお金が実際にどこへ流れているのかを解説します。
被害の規模と、その移り変わり
米国で報告された詐欺被害額(2025年)
米国連邦取引委員会(FTC)のデータ、2026年6月15日公表。被害を報告した分だけの数字です。
出典:Federal Trade Commission, “FTC Data Show People Reported Losing $3.5 Billion to Imposter Scams in 2025,” 2026年6月15日。
ここでなりすましという言葉が大きな意味を持っています。銀行、政府機関、宅配業者、家族などを名乗る誰かから連絡が来た、ということです。暗号を破る謎のハッカーではありません。すでに信頼している組織のふりをした人やプログラムが、ごく普通のことをするよう頼んでくるのです。
これが重要なのは、防御をどこに置くべきかがわかるからです。攻撃が「このログインページは本物だと人間に信じ込ませること」なら、人間が偽物を見抜くことに頼る防御は、相手の得意な土俵で戦っていることになります。
スマホに届くコードでは守れない理由
今ではほとんどの人が、何かしらのサービスで2段階認証を使っています。その大半は、SMSで送られてくる6桁のコードです。何もないよりははるかにましですが、選べる中で最も弱い方式でもあります。理由は、一度わかれば明らかです。
コードはただの情報です。偽のページがパスワードを入力させることができるなら、同じページでコードも入力させられます。そして、コードが有効な60秒以内に、その両方を本物のサイトへ中継できます。コードがあっても、間に誰が立っているかは何も変わらないのです。
米国のサイバーセキュリティ当局による各方式の評価
CISAの導入ガイダンス(2022年10月)。重要なのは「フィッシング耐性」です。
| 方式 | フィッシングを防げるか | SIMスワップを防げるか | CISAの評価 |
|---|---|---|---|
| セキュリティキー/パスキー(FIDO) | 防げる | 該当しない | 最も推奨 |
| 認証アプリのコード | 防げない | 防げる | 許容できる中間層 |
| 番号照合付きのプッシュ通知 | 防げない | 防げる | 単純なプッシュ通知よりは良い |
| タップで承認するプッシュ通知 | 防げない | 防げる | プッシュ爆撃に弱い |
| SMSまたは音声のコード | 防げない | 防げない | 最後の手段としてのみ |
出典:Cybersecurity and Infrastructure Security Agency, “Implementing Phishing-Resistant MFA,” ファクトシート, 2022年10月。
セキュリティキーは何が違うのか
セキュリティキー(そして、同じ技術を別の物理デバイスではなくスマホやパソコンに保存したパスキー)は、だまされて転送してしまうような秘密の情報を送りません。Webサイトのアドレスに結びついた暗号のやり取り(ハンドシェイク)を行うのです。
この結びつきこそが、仕掛けのすべてです。キーは本物のドメインに対して登録されています。そっくりなドメインがログインを求めてきても、キーはそのアドレスを認識せず、署名をまったく作りません。自分で気づく必要も、判断する必要もなく、言いくるめられる余地もありません。チェックは、説得が通用する層よりも下で行われるのです。
各方式が破られる場所と、キーが破られない理由
同じ攻撃を、2つの設定に対して行った場合。
出典:CISA “Implementing Phishing-Resistant MFA”(2022年)およびFIDO Allianceの技術文書に記載された仕組み。
これが推奨されるようになった導入結果
Googleは全従業員に物理的なセキュリティキーの使用を義務づけました。
出典:FIDO Alliance, Google case study(2019年1月28日公開。導入は2017年ごろから)。
最初に守るべきアカウント
すべてのアカウントでこれをやる必要はありませんし、やろうとすれば途中で挫折するのがおちです。被害のほとんどは、少数のアカウントを通じて広がります。ほかのアカウントをリセットできるのが、そうしたアカウントだからです。
この4つを、この順番で守る
乗っ取られたときに、ほかがどれだけ連鎖して倒れるかの順。
出典:CISAの一般向けガイダンス(cisa.gov/MFA)に記載されたアカウント復旧の依存関係。FTCのなりすまし詐欺に関する報告(2026年)。
このリストのほとんどが無料であることに注目してください。パスキーを有効にするのはタダです。携帯会社に番号の転出ロックを頼むのもタダで、電話1本で済みます。この2つは、この記事で紹介するどの商品よりも多くのリスクに対処できます。
パスキーなら、買い物なしで同じ防御
フィッシング耐性を得る方法は、もう物理的なキーだけではありません。パスキーはまったく同じ暗号の仕組みで、秘密の情報をスマホやパソコンに保存し、指紋、顔、端末のPINでロックを解除します。最近のiPhone、Androidスマホ、Mac、Windowsパソコンに組み込まれており、対応する銀行、メールサービス、ショップも増えています。
パスキーか、物理キーか
防御は同じ。違うのはトレードオフ。
出典:FIDO Allianceの仕様。CISAのフィッシング耐性MFAガイダンス(2022年)。
物理キーがほしい場合 (広告リンク)
上の無料の手順を済ませてから。2本買いましょう。1本は普段使い、もう1本はバックアップとして別の場所に保管します。
Amazonで探す →
Amazonで探す →
ここでは、ウイルス対策ソフトのサブスクリプション、「なりすまし被害補償」サービス、VPNへのリンクは載せていません。どれも、この記事で説明した攻撃(本物そっくりの偽ページに、本物のパスワードを入力してしまうこと)を防ぐものではないからです。フィッシングの記事にそれらを抱き合わせると、大事な区別があいまいになります。この特定のリスクに対しては、2つの無料の対策(パスキーと、電話番号の転出ロック)が、そのどれよりも効果的です。
よくある質問
Q. キーやスマホをなくしたらどうなる?
まさに心配すべき点で、だからこそどのアカウントにもバックアップの選択肢があります。2本目のキーを登録し、復旧コードを紙に書いて物理的な場所に保管し、別の認証方法を1つ有効にしておきましょう。AppleやGoogleのアカウントで同期されるパスキーなら、スマホをなくしても自動的に引き継がれます。
Q. パスワードマネージャーはまだ必要?
必要です。ただし別の問題のためです。フィッシング耐性は、偽ページで入力したパスワードを誰かに使われるのを防ぎます。パスワードマネージャーは、1つのサイトから漏れたパスワードでほかの20のサイトが開けられてしまうのを防ぎます。防ぐ失敗が違うので、両方持つ価値があります。今ではほとんどのパスワードマネージャーがパスキーも保存できます。
Q. 銀行がSMSコードしか対応していません。どうすれば?
それなら使いましょう。SMSは何もないよりはるかにましで、CISAも最下位に位置づけながら、そうはっきり述べています。自分でコントロールできることをしましょう。携帯会社で転出ロックをかければSIMスワップの経路がふさがり、銀行に登録しているメールアカウントを守ればリセットの経路がふさがります。
Q. 銀行の不正対策チームを名乗る電話がありました。本物かどうか見分けるには?
電話そのものからは見分けられません。発信者番号は簡単に偽装でき、これはFTCのデータで最大のなりすましカテゴリーです。必ず通用するルールは、いったん電話を切り、カードの裏面か銀行の公式サイトに載っている番号にかけ直すことです。本物の不正対策部門なら決して嫌がりません。正規の機関が、お金を「安全な口座」に移すよう求めることはありません。この言葉が出てきたら、ほぼ詐欺と判断してかまいません。
まとめ
- 米国で報告された詐欺被害額は2025年に約160億ドルに達し、そのうち35億ドルはなりすまし詐欺によるものでした。
- 攻撃の手口は、暗号が破られることではほとんどありません。信頼しているものの、本物そっくりの偽物です。
- SMSのコードは、偽ページでリアルタイムに中継できてしまいます。CISAはこれを最下位に位置づけており、SIMスワップに弱い唯一の方式でもあります。
- セキュリティキーとパスキーはWebサイトのアドレスに結びついているため、そっくりな偽サイトに渡すことができません。重要なのはこの性質です。
- Googleは物理キーを義務づけた後、8万5,000人以上の従業員でフィッシング攻撃の成功ゼロを記録しました。
- まずメールを守りましょう。ほぼすべてをリセットできるからです。次に携帯電話の契約アカウント、その次に銀行です。
- 最も価値の高い2つの対策は無料です。パスキーを有効にすることと、携帯会社に番号の転出ロックを依頼することです。
- 電話がかかってきたら、いったん切って、カードに書かれた番号にかけ直す。いつでもできて、必ず効きます。
リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。
参考文献
- Federal Trade Commission. “FTC Data Show People Reported Losing $3.5 Billion to Imposter Scams in 2025.” Press release, 15 June 2026.
- Cybersecurity and Infrastructure Security Agency. “Implementing Phishing-Resistant MFA.” Fact sheet, October 2022.
- Cybersecurity and Infrastructure Security Agency. “More than a Password” (cisa.gov/MFA).
- FIDO Alliance. Google case study on security key deployment, 28 January 2019.
