• 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
第三者認証・個人情報保護のJPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
JPACについて
  • JPACとは
  • 組織情報
  • 採用情報
サービス
  • 第三者認証 TRUSTe
  • 研修・認定資格
  • CPA/CPP
  • CPO
  • JCPC
  • コンサルティング
情報を見る
  • お知らせ
  • ブログ
  • セミナー・講座
  • ホワイトペーパー
資格者の方
  • JCPC資格者専用ページ
  • 各種申請
  • 相談・お問い合わせ
  • よくある質問
  • ダウンロード
お問い合わせ ホーム
サイトについて
  • プライバシーステートメント
  • 講座規約
  • 特定商取引法に基づく表記
  • 外部送信ポリシー
  • 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
    1. ホーム
    2. ブログ
    3. サイバーセキュリティ
    4. 多要素認証でも油断は禁物

    多要素認証でも油断は禁物

    2022年9月26日

    「ワンタイムパスワード等の多要素認証を使っているから、もしもIDとパスワードが盗まれても、

    不正にログインされる危険はない」と思われている方もいらっしゃるのではないでしょうか。

     

    たしかに多要素認証はIDとパスワードのみを用いた認証よりもリスクを低減できます。

    しかし、多要素認証であっても、サイバー攻撃の被害を被った事例は多数あります。

     

    特に一般消費者や組織の従業員といった立場においては、人間の心理的な隙や行動のミスにつけ込む

    「ソーシャルエンジニアリング」と呼ばれる攻撃手法に注意が必要です。

     

    例えば、SMS(ショートメッセージサービス)を用いた「スミッシング」と呼ばれる手法で、ネット

    バンキングサービス等のワンタイムパスワードを突破する攻撃が以前から国内で確認されていました。

     

    2022年9月に発生した米国のウーバーテクノロジーズへの不正アクセス被害の侵入の糸口は、

    従業員が「MFA(多要素認証)疲労攻撃」と呼ばれる手法によって多要素認証を突破されたことでした。

     

    多要素認証を採用していても、完全に安心することはできません。ソーシャルエンジニアリングの手法を

    用いた攻撃の例をご説明します。ぜひご一読ください。

     


    多要素認証とは

    多要素認証とは、なりすまし等を防ぐために、ユーザー認証の際に、

    「知識情報」、「所持情報」、「生体情報」の3つの要素のうち、2つ以上を組み合わせて認証することを指します。

     

    ○知識情報
    IDやパスワード、秘密の質問の答え等、ユーザーが知っている情報

    ○所持情報
    ICカード、スマートフォンにSMSで送られるワンタイムパスワード、スマートフォンのアプリで表示される
    ワンタイムパスワード等、ユーザーが所持している情報

    ○生体情報
    指紋、静脈、声紋、顔の容貌等

     

    ※なお、例えばIDとパスワードに加えて秘密の質問の答えを要求するように

    上述の知識情報のみを用いる場合は、多要素認証ではありません。

     


    ソーシャルエンジニアリングの手法を用いた攻撃の例

    スミッシング

    フィッシング詐欺の一種で、メールではなく、SMS(ショートメッセージサービス)を利用します。

     

    日本国内のWEBサービス等では、SMSでワンタイムパスワードを送信する形式の多要素認証が

    多く採用されていますが、そういった場合のスミッシングの手順例は以下になります。

     

    1. 攻撃者が標的とするサービスの運営になりすましたショートメッセージをターゲットに送信する
    (メッセージ中のリンクから本物そっくりの偽サイトに誘導される)

    2. ターゲットがメッセージ中のリンクから偽サイトにアクセスし、IDとパスワードを入力する

    3. 偽サイトに入力したIDとパスワードが攻撃者に送信される

    4. 攻撃者が本物のサイトにターゲットから詐取したIDとパスワードを入力する

    5. 本物のサイトからユーザーにワンタイムパスワードが送信される

    6. ユーザーが偽サイトにワンタイムパスワードを入力する

    7. 攻撃者がワンタイムパスワードも入手し本物のサイトに不正ログインする

     

    スミッシングの被害にあわないためには、「SMS等に記載されたURLにアクセスしない」

    「インターネットバンキング等を利用するときはブックマークからアクセスする」といったことが重要です。

     

    MFA(多要素認証)疲労攻撃

    前述のウーバーテクノロジーズの場合、攻撃者はすでにウーバーのVPNの有効なIDとパスワードを特定していましたが、

    アカウントにアクセスするには、多要素認証が必要でした。

     

    そのため、攻撃者は1時間以上にわたって多要素認証の承認を求めるプッシュ通知で従業員を疲労させ、

    組織のITスタッフになりすましてメッセンジャーアプリでターゲットに連絡し、承認させたとのことです。

     

    ■参考:Uber hacked, internal systems breached and vulnerability reports stolen(BleepingComputer

    2022.9.16)

     

    このような攻撃は、MFA疲労攻撃、もしくはMFAプッシュスパム等と呼ばれる手法です。

     

    現在、日本国内ではワンタイムパスワードによる多要素認証が主流のようですが、今後注意が必要な

    攻撃手法と思われます。

     


     

    人間の脆弱性はいつの時代も攻撃者から狙われています。

     

    多要素認証はたしかにID、パスワードのみの認証よりもリスクを低減できますが、

    過信することのないようご注意ください。

     

    サイバーセキュリティ

    サイバー攻撃

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Search
    Recent Entry

    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    お盆の長期休暇における情報セキュリティに関する注意喚起

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    Category

    SNS

    インシデント対応

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    法改正

    第三者提供

    調査

    関連記事

    電気通信事業法

    Archives
    2026 (9)
    • 2026 / 8 (2)
    • 2026 / 6 (3)
    • 2026 / 5 (1)
    • 2026 / 3 (1)
    • 2026 / 2 (1)
    • 2026 / 1 (1)
    2025 (14)
    • 2025 / 12 (2)
    • 2025 / 10 (1)
    • 2025 / 9 (2)
    • 2025 / 7 (1)
    • 2025 / 6 (1)
    • 2025 / 5 (1)
    • 2025 / 4 (2)
    • 2025 / 3 (2)
    • 2025 / 2 (2)
    2024 (11)
    • 2024 / 12 (1)
    • 2024 / 9 (1)
    • 2024 / 8 (1)
    • 2024 / 7 (1)
    • 2024 / 6 (2)
    • 2024 / 5 (1)
    • 2024 / 4 (2)
    • 2024 / 3 (1)
    • 2024 / 1 (1)
    2023 (13)
    • 2023 / 12 (1)
    • 2023 / 10 (1)
    • 2023 / 9 (1)
    • 2023 / 7 (2)
    • 2023 / 5 (1)
    • 2023 / 4 (1)
    • 2023 / 3 (3)
    • 2023 / 2 (2)
    • 2023 / 1 (1)
    2022 (9)
    • 2022 / 12 (1)
    • 2022 / 10 (3)
    • 2022 / 9 (1)
    • 2022 / 8 (1)
    • 2022 / 6 (1)
    • 2022 / 4 (1)
    • 2022 / 3 (1)
    2021 (10)
    • 2021 / 12 (1)
    • 2021 / 10 (1)
    • 2021 / 8 (1)
    • 2021 / 5 (2)
    • 2021 / 4 (2)
    • 2021 / 3 (2)
    • 2021 / 1 (1)
    2020 (13)
    • 2020 / 12 (2)
    • 2020 / 10 (1)
    • 2020 / 9 (1)
    • 2020 / 8 (1)
    • 2020 / 7 (1)
    • 2020 / 6 (1)
    • 2020 / 5 (2)
    • 2020 / 4 (1)
    • 2020 / 3 (1)
    • 2020 / 2 (1)
    • 2020 / 1 (1)
    2019 (14)
    • 2019 / 12 (2)
    • 2019 / 11 (1)
    • 2019 / 10 (3)
    • 2019 / 9 (2)
    • 2019 / 8 (1)
    • 2019 / 7 (2)
    • 2019 / 6 (1)
    • 2019 / 5 (1)
    • 2019 / 4 (1)
    2018 (10)
    • 2018 / 12 (1)
    • 2018 / 11 (1)
    • 2018 / 10 (1)
    • 2018 / 9 (1)
    • 2018 / 8 (1)
    • 2018 / 7 (1)
    • 2018 / 6 (1)
    • 2018 / 3 (1)
    • 2018 / 2 (1)
    • 2018 / 1 (1)
    2017 (10)
    • 2017 / 12 (1)
    • 2017 / 11 (1)
    • 2017 / 10 (1)
    • 2017 / 9 (1)
    • 2017 / 8 (1)
    • 2017 / 7 (1)
    • 2017 / 6 (1)
    • 2017 / 5 (1)
    • 2017 / 4 (1)
    • 2017 / 2 (1)
    2016 (6)
    • 2016 / 12 (1)
    • 2016 / 10 (1)
    • 2016 / 8 (2)
    • 2016 / 6 (1)
    • 2016 / 4 (1)

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
一般社団法人日本プライバシー認証機構(第三者認証)
  • 第三者認証マークTRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

一般社団法人日本プライバシー認証機構(第三者認証)

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー
  • JCPC資格者専用ページ
    • 各種申請
    • お問合せ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構