SIMスワップとは?電話番号を乗っ取られる仕組みと対策
スマホが手元にあっても電話番号を奪われる仕組みと、SMS認証への影響、予防・対応方法を解説します。
SIMスワップとは、第三者が携帯電話の契約者になりすまし、被害者の電話番号を攻撃者が管理するSIMやeSIMへ不正に移す攻撃です。スマホが手元にあっても、通話・SMS・モバイル通信が突然使えなくなることがあります。
電話番号が奪われると、SMSで届く確認コードやパスワード再設定の連絡まで攻撃者へ渡る可能性があります。
SIMスワップとは
SIMやeSIMは、携帯電話会社の契約と電話番号を端末で利用するための仕組みです。SIMスワップでは手元のカードを盗むのではなく、再発行・機種変更・回線移行などの手続きを不正に行わせ、電話番号の行き先を変えます。
番号を別の携帯電話会社や契約へ不正に移すポートアウト詐欺も、利用者への影響は似ています。物理SIMだけの問題ではなく、eSIMでも契約者アカウントや再発行手続きが乗っ取られれば被害は起こり得ます。
電話番号が移される仕組み
攻撃者は、情報漏洩、フィッシング、公開されたSNS情報などから個人情報を集め、契約者本人を装って携帯電話会社へ変更を求めることがあります。本人確認を突破されると、番号が攻撃者側のSIMやeSIMへ切り替わります。
具体的な手口は携帯電話会社や時期によって異なります。カードの盗難だけでなく、携帯会社のアカウントと変更手続きを守ることが重要です。
起こり得る被害
- 自分のスマホが圏外になり、通話・SMS・モバイル通信を使えなくなる
- 攻撃者が電話やSMSを受け取る
- SMSの認証コードやパスワード再設定コードを悪用される
- メール、SNS、金融サービスなどへ侵入される
- メールを起点に別のアカウントまで被害が広がる
- 本人になりすました連絡や取引を行われる
電話番号だけですべてのパスワードやパスキーが盗まれるわけではありません。しかし、漏洩したパスワードやフィッシングと組み合わされると、SMSによる追加確認を突破される恐れがあります。
SMS認証は使わないほうがよい?
SMS認証は、パスワードだけの状態より安全性を高める場合があります。利用できる追加認証がSMSだけなら、何も設定しないより有効です。
重要なアカウントで選べるなら、パスキーやFIDO対応セキュリティキーなどのフィッシング耐性がある方法を優先し、次に認証アプリを検討します。認証アプリはSIMスワップだけでは移りませんが、偽サイトへコードを入力すれば盗まれる可能性は残ります。復旧用の電話番号が弱い経路として残っていないかも確認します。
被害を疑うサイン
- 突然「圏外」「緊急通報のみ」になり、再起動しても戻らない
- SIM・eSIMの有効化、再発行、番号移行に関する覚えのない通知
- 携帯会社のアカウント情報や暗証番号の変更
- 重要サービスの不審なログイン、認証コード、パスワード再設定通知
- 通話やSMSだけが急に利用できなくなる
圏外は通信障害、端末設定、故障でも起こります。ただし、変更通知や不審なログインを伴う場合は、復旧を待たずに公式窓口へ確認します。
予防するための設定
携帯会社のアカウントを守る
- 固有で強いパスワードを設定する
- 契約用暗証番号やPINを推測されにくくする
- 番号移行ロックや追加認証があれば有効にする
- 変更通知の連絡先を最新に保つ
- 認証コードや暗証番号を他人へ教えない
機能名や提供条件は携帯会社によって異なるため、公式サイトや店舗で確認してください。
重要アカウントを電話番号だけに依存させない
- メール、金融、パスワード管理をパスキーやセキュリティキーで保護する
- 対応していなければ認証アプリを使う
- 復旧用メールと登録端末を定期的に確認する
- バックアップコードを安全な別の場所へ保管する
- サービスごとに異なるパスワードを使う
主要メールが奪われると別サービスへ連鎖するため、まずメールアカウントを強く保護します。
なりすましに使われる情報を減らす
氏名、住所、誕生日、電話番号、携帯会社などを公開しすぎないようにします。事業者を名乗る連絡から直接リンクを開かず、公式アプリや自分で確認したURL・電話番号から問い合わせます。
SIMスワップが疑われるときの対応
- 別の電話やWi-Fiを使い、携帯会社の公式窓口へ直ちに連絡する
- 不正なSIM・eSIM再発行や番号移行を止め、回線を本人へ戻すよう依頼する
- 携帯会社のパスワードと暗証番号を安全な端末から変更する
- 主要メール、金融、パスワード管理、SNSの順に確認する
- 不審なセッションをログアウトし、必要なパスワードを変更する
- SMS以外の多要素認証やパスキーを設定し直す
- 金銭被害の恐れがあれば金融機関や決済事業者へ連絡する
- 通知、時刻、取引履歴を保存し、必要に応じて警察へ相談する
回線復旧後も、各アカウントのログイン履歴と復旧情報を確認してください。
Googleアカウントを守る
Googleアカウントでは、パスキー、セキュリティキー、ログイン通知、認証アプリなど、電話番号だけに依存しない方法を設定できます。復旧用電話番号・メール、ログイン中の端末、最近のセキュリティ活動も確認します。
パスキーは電話番号を別のSIMへ移しただけではコピーされません。ただし、共有端末に作らず、紛失した端末はGoogleアカウントからログアウトさせてください。
SECRET CLOUD
Googleアカウントと端末を守る
シークレットクラウドはGoogleログインを利用します。Googleアカウントをパスキーや多要素認証で保護し、端末の画面ロックと復旧情報も確認してください。
プライバシー設計を見るまとめ
SIMスワップは、スマホ本体を盗まずに電話番号の行き先を不正に変える攻撃です。突然の圏外や覚えのないSIM変更通知は見逃さず、携帯会社へ公式窓口から確認します。
携帯会社の暗証番号や番号移行ロックを設定し、重要アカウントはSMSだけに依存させないことが基本です。パスキー、セキュリティキー、認証アプリを組み合わせ、主要メールと復旧情報を優先して守りましょう。
参考情報
- FTC「SIM Swap Scams: How to Protect Yourself」
- CISA「Implementing Phishing-Resistant MFA」
- Google アカウント ヘルプ「2段階認証プロセスで個人情報を保護する」
手続きや認証機能は更新される場合があります。利用時点の公式情報も確認してください。