SMSを利用した「2要素認証」をサイバー犯罪者たちが突破する手法を紹介(AFCC) | ScanNetSecurity
2026.05.16(土)

SMSを利用した「2要素認証」をサイバー犯罪者たちが突破する手法を紹介(AFCC)

 RSAが提供するフィッシングサイト閉鎖サービス「RSA FraudAction」の中核であるAFCC(Anti-Fraud Command Center:不正対策指令センター)は30日、フィッシングやオンライン犯罪関連の最新動向「Monthly AFCC NEWS」を公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
「Tamper Data」でログインのやりとりを改ざん
「Tamper Data」でログインのやりとりを改ざん 全 2 枚 拡大写真
 RSAが提供するフィッシングサイト閉鎖サービス「RSA FraudAction」の中核であるAFCC(Anti-Fraud Command Center:不正対策指令センター)は30日、フィッシングやオンライン犯罪関連の最新動向「Monthly AFCC NEWS」を公開した。

 今回の「Monthly AFCC NEWS」では、SMSを利用した「2要素認証」を、サイバー犯罪者たちが突破する手法が紹介されている。

 「2要素認証」は、ユーザのログイン時に、IDとパスワードによるチェックだけでなく、別途、USBトークンやスマートカードなどの所持デバイス、指紋や顔などの生体認証など、2つの認証方式を併用するものだ。最近では、ネットバンキングなどのオンラインサービスでも採用されている、一方でサイバー犯罪者は、「2要素認証」を回避・突破するさまざまな手法を模索している。

 今回RSAでは、Firefoxのアドオン「Tamper Data」を使う手法を、ロシア語圏の地下フォーラムで発見したとしている。「Tamper Data」は、WebサイトやWebアプリケーションの動作確認のため、HTTP通信の内容を確認したり、カスタマイズしたりするアドオンだ。これ自体は、通常のFirefoxアドオンとして公式サイトからも入手できる。

 しかし「Tamper Data」を悪用することで、HTTP通信のGET要求・POST要求の不正改ざんなども可能となる。そのため、「2要素認証」を回避し、あたかも利用者本人の端末からログインが試みられたかのように見せかけることができるという。これにより、標的のオンラインバンキング口座へアクセス可能となる。

 今回発見された事例は、ユーザーの所持デバイス自体がなくても、その「デバイスID」さえ入手していれば、2つめの要素として、ログインを試みるというものだった。ただし、別途IDとパスワードも入手しておかなければならないため、決して容易な攻撃ではない。しかし「2要素認証が決して万能とは言えないことを示す好例」だと、RSAでは指摘している。

2要素認証は万能ではない……Firefoxアドオンで突破する事例、RSAが紹介

《冨岡晶@RBB TODAY》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

    マネーフォワードが利用する「GitHub」の認証情報が漏えい、リポジトリがコピーされる

  2. あいおいニッセイ同和損害保険からの出向者がトヨタ自動車の内部情報を不適切に提供

    あいおいニッセイ同和損害保険からの出向者がトヨタ自動車の内部情報を不適切に提供

  3. 第一工業にサイバー攻撃、一部のサーバでシステム障害が発生

    第一工業にサイバー攻撃、一部のサーバでシステム障害が発生

  4. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

  5. 顧客データ移転作業中にクラウド環境の設定誤り マイナンバー含む個人情報漏えいの可能性

    顧客データ移転作業中にクラウド環境の設定誤り マイナンバー含む個人情報漏えいの可能性

ランキングをもっと見る
PageTop