SMSを利用した「2要素認証」をサイバー犯罪者たちが突破する手法を紹介(AFCC) | ScanNetSecurity
2025.12.04(木)

SMSを利用した「2要素認証」をサイバー犯罪者たちが突破する手法を紹介(AFCC)

 RSAが提供するフィッシングサイト閉鎖サービス「RSA FraudAction」の中核であるAFCC(Anti-Fraud Command Center:不正対策指令センター)は30日、フィッシングやオンライン犯罪関連の最新動向「Monthly AFCC NEWS」を公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
「Tamper Data」でログインのやりとりを改ざん
「Tamper Data」でログインのやりとりを改ざん 全 2 枚 拡大写真
 RSAが提供するフィッシングサイト閉鎖サービス「RSA FraudAction」の中核であるAFCC(Anti-Fraud Command Center:不正対策指令センター)は30日、フィッシングやオンライン犯罪関連の最新動向「Monthly AFCC NEWS」を公開した。

 今回の「Monthly AFCC NEWS」では、SMSを利用した「2要素認証」を、サイバー犯罪者たちが突破する手法が紹介されている。

 「2要素認証」は、ユーザのログイン時に、IDとパスワードによるチェックだけでなく、別途、USBトークンやスマートカードなどの所持デバイス、指紋や顔などの生体認証など、2つの認証方式を併用するものだ。最近では、ネットバンキングなどのオンラインサービスでも採用されている、一方でサイバー犯罪者は、「2要素認証」を回避・突破するさまざまな手法を模索している。

 今回RSAでは、Firefoxのアドオン「Tamper Data」を使う手法を、ロシア語圏の地下フォーラムで発見したとしている。「Tamper Data」は、WebサイトやWebアプリケーションの動作確認のため、HTTP通信の内容を確認したり、カスタマイズしたりするアドオンだ。これ自体は、通常のFirefoxアドオンとして公式サイトからも入手できる。

 しかし「Tamper Data」を悪用することで、HTTP通信のGET要求・POST要求の不正改ざんなども可能となる。そのため、「2要素認証」を回避し、あたかも利用者本人の端末からログインが試みられたかのように見せかけることができるという。これにより、標的のオンラインバンキング口座へアクセス可能となる。

 今回発見された事例は、ユーザーの所持デバイス自体がなくても、その「デバイスID」さえ入手していれば、2つめの要素として、ログインを試みるというものだった。ただし、別途IDとパスワードも入手しておかなければならないため、決して容易な攻撃ではない。しかし「2要素認証が決して万能とは言えないことを示す好例」だと、RSAでは指摘している。

2要素認証は万能ではない……Firefoxアドオンで突破する事例、RSAが紹介

《冨岡晶@RBB TODAY》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

    流出先での営業活動が新たに判明 ~ ヤマト運輸の元従業員による情報不正持ち出し

  2. テインへのランサムウェア攻撃、子会社の中国工場が 1 週間稼働を停止

    テインへのランサムウェア攻撃、子会社の中国工場が 1 週間稼働を停止

  3. 期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

    期限警告 金銭未払 情報漏えい ~ 迷惑メール「HEUR:Hoax.Script.Scaremail」が受信者を脅しそして煽る 5 つのパターン

  4. コバヤシのサーバに不正アクセス、情報が窃取されるもデータ暗号化や業務停止に至る被害は無し

    コバヤシのサーバに不正アクセス、情報が窃取されるもデータ暗号化や業務停止に至る被害は無し

  5. 大企業における VPN 時代の終焉ほか ~ Zscaler 2026年サイバーセキュリティトレンド

    大企業における VPN 時代の終焉ほか ~ Zscaler 2026年サイバーセキュリティトレンド

ランキングをもっと見る
PageTop