ログインコードを受け取るためにテキストメッセージを使用することはやめてください

ログインコードを受け取るためにテキストメッセージを使用することはやめてください
ログインコードを受け取るためにテキストメッセージを使用することはやめてください

ライフハッカーのロゴ

  • Bluesky ページを見る (新しいタブで開きます)
  • Instagramページを見る(新しいタブで開きます)
  • Facebookページで見る(新しいタブで開きます)
  • YouTubeページを見る(新しいタブで開きます)
  • Twitterページを見る(新しいタブで開きます)
  • コピーしました

ログインコードを受け取るためにテキストメッセージを使用することはやめてください

クレジット: Tero Vesalainen - Shutterstock

目次


今週、Viceが衝撃的な記事を掲載し、攻撃者がいかに簡単にあなたのテキストメッセージを盗み出せるかを明らかにしました。あなたの携帯電話にアクセスする必要はなく、SIMカードさえ必要ありません。わずかな金額を支払い、VoIP卸売業者に再販業者だと納得させ(これも簡単な作業です)、あなたの電話番号に届いたメッセージを別の電話番号に転送することを許可する旨を誓約する書類に署名するだけで済みます。

著者Lucky225はMediumに次のように書いています。

2021年3月11日木曜日のある時点まで、NetNumberはあらゆる携帯電話番号のNNIDを、いかなる承認や検証もなしに再割り当てまたは乗っ取ることを許可していました。おそらく、筆者や他のジャーナリストがコメントを求めていた間に、概念実証が行われた後に、NetNumberは携帯電話番号の乗っ取りを一時的に禁止することで、もはや問題ではないかのように見せかける策略を考案したようです。

[...]

さらに、人々はさまざまなサービスに実際の携帯電話番号ではなくVoIP番号を使用しており、それらの人々は依然としてこの攻撃に対して脆弱なままですが、プライバシーを気にせず実際の携帯電話番号を使用する人々だけが保護されています。」

携帯電話からテキスト メッセージを転送する方法の詳細についてはここでは説明しません。しかし、それが非常に簡単だった (そして今も簡単?) こと、また承認の問い合わせや転送中であるという通知すら受け取らないという事実は、衝撃的です。

ライフハッカーのロゴ

あなたも気に入るかもしれない

多くのビジネス向けテキストメッセージングサービスがセキュリティを強化していることは間違いありませんが、攻撃者がこの種の変更を実際の番号所有者に確認していないサービスを見つけるだけで、受信テキストメッセージは完全に遮断されてしまいます。これは、未知のデバイスでアカウントにログインする際に本人確認に使用する認証コードにも当てはまります。

これまでも申し上げてきましたが、すべてのサイトやサービスが耳を傾けるまで、私たちは言い続けます。不正アクセスからアカウントを守るには、テキストメッセージや2段階認証を使用するだけでは十分ではありません。可能な限り、アカウントのログインプロセスを完了するために、ハードウェア(通常はスマートフォン)への物理的なアクセスを必要とする専用の2段階認証アプリを使用する必要があります。テキストメッセージは、あなたが思っているほど安全ではありません。あなた自身がテキストハイジャックの被害に遭うことはないでしょうが、今週のニュースは、それが決して不可能ではないことを示しています。

誰かがあなたのスマートフォン本体を手に入れ、あなたが導入しているセキュリティメカニズム(タッチ認証や顔認証)を回避してロックを解除する方法を見つけ、特定の2FAアプリに設定した二次セキュリティ(PINなど)を突破して、それを使っあなたのアカウントに侵入する可能性ははるかに低くなります。その頃には、彼らはもう諦めているか、あなたが2FAをリセットして重要なアカウント用の新しいデバイスに設定し、古いコードを完全に無効にしているでしょう。

あなたの電話番号宛てのテキストメッセージが他のサービスにルーティングされているかどうか、あるいはいつルーティングされているかを知らせてくれる監視ツールに登録する必要はないはずです。(完全開示:前述のMediumライターは、そうした企業の一つであるOkeyの最高情報責任者です。)しかし、ログインコードを送信するためにテキストメッセージのみを使用しているサービスは今でもたくさんあるので、登録しておくのも良いかもしれません。

これまでのところどう思いますか?

医療機関、ゲームサイト、その他のサイトで二要素認証が利用できず、二段階認証しか利用できない場合、できることはほとんどありません。強力で固有のパスワードを設定し、優れたパスワード管理アプリでロックして、万全の対策を講じましょう。また、セキュリティ質問には分かりやすい答えは使用しないでください。セキュリティ質問も「パスワード」であり、他のパスワードと同様に管理する必要があります。

2 要素認証を使用していて携帯電話を紛失した場合はどうなりますか?

最後に、 2段階認証しか使えない場合は、絶対に使用しないでください。100%安全ではありませんが、有効にして、アカウントに侵入するために面倒な手続きを踏ませる方がはるかに安全です。ログインIDとパスワードの組み合わせだけに頼らず、少しでもセキュリティを高められるのであれば、セキュリティ対策に力を入れましょう。

もっと極端な方法もあります。例えば、実際の電話番号とは全く関連付けられていないログインコード専用の番号を使うといったものです。(Google Voiceが思い浮かびます。受信したテキストメッセージをメールで送信するように設定し、2段階認証でGoogleアカウントをロックダウンできます。)それでも、誰かがその番号をランダムに乗っ取るのを阻止できるわけではありませんが、少なくとも標的型攻撃から身を守るのに役立ちます。まあ、より安全です。セキュリティって楽しいですよね?

ダウンロードニュースレター 技術ニュースを見逃さない

ジェイク・ピーターソンのポートレート ジェイク・ピーターソン シニア技術編集者

ジェイクとチームからの最新の技術ニュース、レビュー、アドバイスを入手してください。

ダウンロードニュースレター テクノロジー 関連のニュースを見逃さないでください。ジェイクとチームからの最新のテクノロジーニュース、レビュー、アドバイスをお届けします。

次の記事へスクロールしてください