2段階認証を突破されるとしたら——そう考えたとき、多くの人がまず思い浮かべるのは「SMSに届いたワンタイムパスワードを騙し取られる」シナリオではないでしょうか。しかし、攻撃者はもっと根本的な場所を狙っています。SMS認証の前段階、つまり「あなたの電話番号そのもの」を奪い取る手口です。
これがSIMスワップ詐欺(SIM Swap Fraud)です。SMS認証を破るのではなく、電話番号を乗っ取ることでSMS認証ごと無効化する——この発想の転換が、多くの被害を生み出しています。
この記事では、SIMスワップ詐欺の仕組みと具体的な被害例、そして情シス担当者や個人が今すぐ実践できる防御策を現場目線で解説します。

SIMスワップ詐欺とは?
SIMスワップ詐欺とは、攻撃者が電話会社(キャリア)のカスタマーサポートを騙し、被害者の電話番号を攻撃者が用意したSIMカードに転送(スワップ)させる詐欺手口です。
スワップが成功した瞬間から、被害者のスマートフォンは電波を失い、攻撃者のデバイスがその番号を受信できる状態になります。これにより:
・SMSで届く2段階認証コードがすべて攻撃者に届く
・電話による本人確認が攻撃者のデバイスに転送される
・パスワードリセットのSMSリンクが攻撃者に届く
つまり、SMS認証で保護されているすべてのアカウントが、一度に無防備な状態になります。銀行口座・仮想通貨ウォレット・クラウドサービスの管理者アカウントまで、まとめて突破されるリスクがあります。
攻撃の仕組み(敵を知る)
1. 事前の情報収集(偵察フェーズ)
攻撃者はまず、標的の個人情報を集めます。SNSの投稿、データ侵害で流出した情報、フィッシングで入手した情報などが組み合わせて使われます。キャリアのサポートを通過するために必要なのは以下の情報です。
・氏名・生年月日・住所(本人確認に使われる)
・利用中のキャリア名(docomo・au・SoftBank・楽天モバイル等)
・標的の電話番号
・アカウントに紐づくメールアドレス(補助的な確認に使われることがある)
これらの情報は、ダークウェブで売買されている過去の流出データにも含まれており、攻撃者が数千円程度で購入できるケースもあります。
2. キャリアへの「なりすまし」
次に攻撃者は、収集した情報を使って電話会社のサポートに連絡します。「スマートフォンを紛失した」「機種変更したい」などと伝え、SIM再発行手続きを依頼します。
電話会社のサポート担当者は本人確認として氏名・生年月日・住所・暗証番号などを確認しますが、攻撃者が十分な情報を持っていれば、この確認をパスしてしまうことがあります。特に電話やチャットサポートでは、物理的な本人確認書類の確認が難しいという構造的な弱点があります。
3. 乗っ取り完了から不正アクセスまで
SIMスワップが成功すると、攻撃者は被害者の電話番号を受信できるようになります。ここからの動きは非常に素早く進みます。
・対象のサービスで「パスワードを忘れた」を選択する
・SMS認証コードを受信して本人確認をパスする
・パスワードをリセットしてアカウントを奪取する
・銀行口座への不正送金、仮想通貨の転送を実行する
・企業クラウドへのアクセスで内部情報を窃取する
被害が顕在化するまで数十分しかかからないこともあります。被害者が「圏外になった」と気づいても、その時点ですでに攻撃は完了していることがほとんどです。
実際の被害事例
海外での主要事例
SIMスワップ詐欺は、2019年ごろから欧米で急増しました。米国連邦捜査局(FBI)の2022年の報告では、SIMスワッピングによる被害総額が年間6800万ドル(約100億円)を超えると推計されています。特に仮想通貨関連の事業者や投資家を標的にした事例が多く、1件で数十億円規模の被害が発生したケースも報告されています。
国内の状況
日本でも2023年以降、携帯電話番号の不正利用や暗号資産取引所への不正アクセスに関連した被害が顕在化しています。総務省・警察庁は携帯電話番号の不正転用対策として、SIM再発行時の本人確認強化を各キャリアに要請してきました。
特に報告が増えているシナリオは以下のとおりです。
・仮想通貨ウォレットへの不正アクセスによる残高ゼロ化
・ネットバンキングへの不正送金(即座に他口座へ転送)
・企業の管理者アカウント乗っ取りによる機密情報の流出
・SNSアカウントの乗っ取りによるなりすまし詐欺や恐喝
中小企業・情シスへの影響
SIMスワップは「個人の問題」と思われがちですが、中小企業にとっても深刻なリスクです。
管理者がSMSベースの2要素認証を使ってAWS・Azure・Google Workspaceなどのクラウドサービスにアクセスしている場合、その管理者のスマートフォンがSIMスワップされると、企業の重要インフラへの不正アクセスへの扉が開くことになります。
リスクが高まる典型的な状況を挙げます。
・管理者が個人の電話番号でSMS 2FAを設定している
・業務用SaaSのアカウント回復先に個人番号が登録されている
・会社の代表番号をSMS認証に使っている(番号移転でも同様リスク)
・情シス担当者1人だけが管理者権限を持ち、その認証が個人スマホに依存している
中小企業では特に、情シスが1人で運用しているケースで、担当者のスマートフォンがすべての鍵になっている構造が危険です。
具体的な防御手順
1. SMS認証から認証アプリへ移行する(最優先)
最も効果的な対策は、SMS認証への依存をなくすことです。Google Authenticator・Microsoft Authenticator・Authyなどのアプリベース認証(TOTP: タイムベースのワンタイムパスワード)は、SIMスワップの影響を受けません。
アプリ認証はデバイス内でコードを生成するため、電話番号が乗っ取られてもコードは盗めません。利用中のサービスで「認証アプリによる2要素認証」が選択できる場合は、今すぐ切り替えることを強くおすすめします。
さらに一歩進めるなら、パスキー(Passkey・FIDO2)による認証も、SIMスワップを完全に無効化できる強力な選択肢です。フィッシングにも耐性があるため、管理者アカウントには特に有効です。
2. キャリアのSIM変更セキュリティ設定を確認する
国内の主要キャリアでは、SIM再発行時に追加の暗証番号を要求する設定や、来店時の本人確認書類提示を必須にする設定ができます。
・docomo: 「ネットワーク暗証番号」を推測されにくいものに設定し、My docomoで手続き制限をかける
・au: ショップでの手続き時に本人確認書類提示を必須化する設定を確認する
・SoftBank: My SoftBankでの設定変更通知メールを有効化し、異常な操作を早期検知する
・楽天モバイル: My 楽天モバイルのセキュリティ設定を確認する
各キャリアの公式サポートページで最新の対策設定を必ず確認してください。
3. 重要アカウントのパスワードリセット経路を見直す
パスワードリセットの手段として「SMS」が設定されている場合、SIMスワップで突破されます。重要なアカウントでは次の手順で確認しましょう。
・アカウント設定からパスワードリセットの連絡先を「メール」に変更する
・そのメールアカウント自体も認証アプリで2FA保護する(SMSにしない)
・バックアップコード(リカバリーコード)を印刷して安全な場所に保管する
・緊急時の連絡先番号が登録されている場合はその設定も見直す
4. 物理セキュリティキーを検討する
YubiKeyなどの物理セキュリティキー(FIDO2/WebAuthn対応)を使えば、SIMスワップはもちろん、フィッシングによる認証情報の詐取も防げます。AWS・GitHub・Google Workspaceなど管理者権限を持つアカウントには、特に有効な選択肢です。導入コストは1本数千円程度で、最も費用対効果の高い管理者向け認証手段の一つです。
中小企業でも今日からできること
即日実施できる対策から順に取り組みましょう。
| 対策 | 工数の目安 | 効果 |
|---|---|---|
| 主要サービスのSMS 2FAを認証アプリに切り替える | 30分程度 | 高(SIMスワップを直接無効化) |
| キャリアのSIM変更セキュリティ設定を確認 | 15分程度 | 中(なりすまし難易度を上げる) |
| 重要SaaSのパスワードリセット設定を確認 | 30分程度 | 中(リセット経路の悪用を防ぐ) |
| 管理者アカウントをパスキー対応に移行 | 要サービス確認 | 最高(フィッシングにも有効) |
| バックアップコードを印刷して施錠保管 | 10分程度 | 中(緊急時の代替認証手段を確保) |
よくある誤解と注意点
【誤解1】「eSIMは安全だろう」
eSIM(内蔵SIM)は物理的なSIMカードの差し替えが不要ですが、SIMスワップ攻撃に対して完全に安全ではありません。eSIMでも、キャリアのサポートを騙してSIMプロファイルを別デバイスに転送させる「eSIMスワップ」が可能です。根本的な対策は、SMS認証への依存をやめることに変わりはありません。
【誤解2】「大手サービスが検出してくれる」
確かに、金融機関や大手クラウドサービスはSIMスワップ後の不審な操作を検知するシステムを持ちます。しかし、検出されるまでの間に攻撃は完了してしまうことが多く、事後の検知・凍結は予防の代替にはなりません。検知は「被害を限定させる」ためのものであり、「被害を防ぐ」ためのものではないと理解してください。
【誤解3】「高価な資産がないから狙われない」
SIMスワップの標的は、高額の仮想通貨を持つ人だけではありません。企業の管理者アカウントを持つ人、SNSのフォロワーが多い人、詐欺の「踏み台」として使える番号なら攻撃者にとって価値があります。また、MFA疲労攻撃(MFA Fatigue Attack)との組み合わせも報告されており、SMS認証が残っているアカウントは複数の攻撃ベクターにさらされています。
なお、似た攻撃としてスミッシング(SMS詐欺)があります。スミッシングは偽のSMSで認証情報を騙し取るのに対し、SIMスワップは電話番号そのものを乗っ取る点で異なります。どちらも電話番号に依存した認証を狙う攻撃であり、SMS 2FAを廃止することで両方に対して防衛力が高まります。

本記事のまとめ
SIMスワップ詐欺は、「SMS認証さえ設定していれば安心」という認識の盲点を突く攻撃手法です。重要なポイントを整理します。
・SIMスワップとは、電話会社を騙して被害者の電話番号を攻撃者のSIMに移す手口
・SMS 2FAはSIMスワップで完全に無効化される
・対策の最優先は「SMS認証から認証アプリ・パスキーへの移行」
・企業の管理者アカウントが被害に遭えば、クラウド・業務システム全体が危険にさらされる
・キャリアのSIM変更セキュリティ設定の確認も有効な多重防御の一つ
・eSIMでも同様の攻撃が可能なため、対策はSMS認証からの脱却が根本
SMS認証を設定している重要アカウントをリストアップし、認証アプリへの切り替えを進めることが、今できる最も確実な一歩です。「後でやろう」と思っている間に、被害は数十分で完了します。
PR
詳解 インシデントレスポンス(Steve Anson/石川朝久訳)
SIMスワップのような認証突破から実際のインシデント対応まで、現場で役立つフォレンジックと初動手順を体系的に学べる実践書。インシデント後の証拠保全・復旧フローを習得したい情シス担当者に最適です。
