• JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー

JPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
  • 多要素認証でも油断は禁物

    2022年9月26日

    「ワンタイムパスワード等の多要素認証を使っているから、もしもIDとパスワードが盗まれても、

    不正にログインされる危険はない」と思われている方もいらっしゃるのではないでしょうか。

     

    たしかに多要素認証はIDとパスワードのみを用いた認証よりもリスクを低減できます。

    しかし、多要素認証であっても、サイバー攻撃の被害を被った事例は多数あります。

     

    特に一般消費者や組織の従業員といった立場においては、人間の心理的な隙や行動のミスにつけ込む

    「ソーシャルエンジニアリング」と呼ばれる攻撃手法に注意が必要です。

     

    例えば、SMS(ショートメッセージサービス)を用いた「スミッシング」と呼ばれる手法で、ネット

    バンキングサービス等のワンタイムパスワードを突破する攻撃が以前から国内で確認されていました。

     

    2022年9月に発生した米国のウーバーテクノロジーズへの不正アクセス被害の侵入の糸口は、

    従業員が「MFA(多要素認証)疲労攻撃」と呼ばれる手法によって多要素認証を突破されたことでした。

     

    多要素認証を採用していても、完全に安心することはできません。ソーシャルエンジニアリングの手法を

    用いた攻撃の例をご説明します。ぜひご一読ください。

     


    多要素認証とは

    多要素認証とは、なりすまし等を防ぐために、ユーザー認証の際に、

    「知識情報」、「所持情報」、「生体情報」の3つの要素のうち、2つ以上を組み合わせて認証することを指します。

     

    ○知識情報
    IDやパスワード、秘密の質問の答え等、ユーザーが知っている情報

    ○所持情報
    ICカード、スマートフォンにSMSで送られるワンタイムパスワード、スマートフォンのアプリで表示される
    ワンタイムパスワード等、ユーザーが所持している情報

    ○生体情報
    指紋、静脈、声紋、顔の容貌等

     

    ※なお、例えばIDとパスワードに加えて秘密の質問の答えを要求するように

    上述の知識情報のみを用いる場合は、多要素認証ではありません。

     


    ソーシャルエンジニアリングの手法を用いた攻撃の例

    スミッシング

    フィッシング詐欺の一種で、メールではなく、SMS(ショートメッセージサービス)を利用します。

     

    日本国内のWEBサービス等では、SMSでワンタイムパスワードを送信する形式の多要素認証が

    多く採用されていますが、そういった場合のスミッシングの手順例は以下になります。

     

    1. 攻撃者が標的とするサービスの運営になりすましたショートメッセージをターゲットに送信する
    (メッセージ中のリンクから本物そっくりの偽サイトに誘導される)

    2. ターゲットがメッセージ中のリンクから偽サイトにアクセスし、IDとパスワードを入力する

    3. 偽サイトに入力したIDとパスワードが攻撃者に送信される

    4. 攻撃者が本物のサイトにターゲットから詐取したIDとパスワードを入力する

    5. 本物のサイトからユーザーにワンタイムパスワードが送信される

    6. ユーザーが偽サイトにワンタイムパスワードを入力する

    7. 攻撃者がワンタイムパスワードも入手し本物のサイトに不正ログインする

     

    スミッシングの被害にあわないためには、「SMS等に記載されたURLにアクセスしない」

    「インターネットバンキング等を利用するときはブックマークからアクセスする」といったことが重要です。

     

    MFA(多要素認証)疲労攻撃

    前述のウーバーテクノロジーズの場合、攻撃者はすでにウーバーのVPNの有効なIDとパスワードを特定していましたが、

    アカウントにアクセスするには、多要素認証が必要でした。

     

    そのため、攻撃者は1時間以上にわたって多要素認証の承認を求めるプッシュ通知で従業員を疲労させ、

    組織のITスタッフになりすましてメッセンジャーアプリでターゲットに連絡し、承認させたとのことです。

     

    ■参考:Uber hacked, internal systems breached and vulnerability reports stolen(BleepingComputer

    2022.9.16)

     

    このような攻撃は、MFA疲労攻撃、もしくはMFAプッシュスパム等と呼ばれる手法です。

     

    現在、日本国内ではワンタイムパスワードによる多要素認証が主流のようですが、今後注意が必要な

    攻撃手法と思われます。

     


     

    人間の脆弱性はいつの時代も攻撃者から狙われています。

     

    多要素認証はたしかにID、パスワードのみの認証よりもリスクを低減できますが、

    過信することのないようご注意ください。

     

    サイバーセキュリティ

    サイバー攻撃

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Recent Entry

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    【2026年5月版】消費者における個人情報に関する意識調査

    情報セキュリティ10大脅威2026と過去の順位推移

    Category

    SNS

    インシデント対応

    オプトアウト

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報データベース提供罪

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    未分類

    未分類

    法改正

    第三者提供

    詐欺

    調査

    関連記事

    電気通信事業法

    Archives

    2026年6月

    2026年5月

    2026年3月

    2026年2月

    2026年1月

    2025年12月

    2025年10月

    2025年9月

    2025年7月

    2025年6月

    2025年5月

    2025年4月

    2025年3月

    2025年2月

    2024年12月

    2024年9月

    2024年8月

    2024年7月

    2024年6月

    2024年5月

    2024年4月

    2024年3月

    2024年1月

    2023年12月

    2023年10月

    2023年9月

    2023年7月

    2023年5月

    2023年4月

    2023年3月

    2023年2月

    2023年1月

    2022年12月

    2022年10月

    2022年9月

    2022年8月

    2022年6月

    2022年4月

    2022年3月

    2021年12月

    2021年10月

    2021年8月

    2021年5月

    2021年4月

    2021年3月

    2021年1月

    2020年12月

    2020年10月

    2020年9月

    2020年8月

    2020年7月

    2020年6月

    2020年5月

    2020年4月

    2020年3月

    2020年2月

    2020年1月

    2019年12月

    2019年11月

    2019年10月

    2019年9月

    2019年8月

    2019年7月

    2019年6月

    2019年5月

    2019年4月

    2018年12月

    2018年11月

    2018年10月

    2018年9月

    2018年8月

    2018年7月

    2018年6月

    2018年3月

    2018年2月

    2018年1月

    2017年12月

    2017年11月

    2017年10月

    2017年9月

    2017年8月

    2017年7月

    2017年6月

    2017年5月

    2017年4月

    2017年2月

    2016年12月

    2016年10月

    2016年8月

    2016年6月

    2016年4月

    Search

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
JPAC
  • TRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

JPAC

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー・講座
  • JCPC資格者専用ページ
    • 各種申請
    • 相談・お問い合わせ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構