本人確認が突破された時――実際に起きたSIMスワップとアカウント乗っ取り未遂事件から得られた教訓

長年、企業はユーザーに対して多要素認証(MFA)の有効化、ワンタイムパスワード(OTP)の利用、パスコードによるアカウント保護を推奨してきました。これらの対策は今なお重要です。しかし、筆者自身のワイヤレスサービスアカウントに対して先日発生した攻撃は、執拗な攻撃者による本人確認突破の試みに対して、その場限りの認証はもはや十分ではないことを示しました。

一見ありふれたカスタマーサポートへの電話から始まったこの出来事は、瞬く間にソーシャルエンジニアリング、なりすまし、個人情報の窃取、SIMスワップ、セッションハイジャック、そして不正なアカウント変更を組み合わせた組織的な攻撃へと発展しました。迅速な検知と対応によって最終的に攻撃者による完全なアカウント乗っ取りは阻止されたものの、この事件は、多くの企業が今なお本人確認を「一度きりのイベント」として扱い、顧客とのやり取り全体を通じて継続的に評価すべきものと捉えていないという重大な弱点を露呈させました。

攻撃段階1:信頼関係の構築

攻撃は、契約している通信キャリアの担当者を名乗る人物からの、こちらが依頼したわけでもない電話から始まりました。その電話番号は不審なものとしてフラグが立っておらず、電話をかけてきた相手は顧客満足度調査やロイヤルティ割引の案内から会話を切り出してきました。やり取りは自然でパーソナライズされており、認証情報を求めてくる前から、こちらのアカウントについて詳しく把握している様子がうかがえました。

得られた教訓: 現代のソーシャルエンジニアリングは、緊急性を煽ることだけでなく、信頼関係の構築や、過去の情報漏えいで得た情報の活用に依存しています。ユーザーは、認証情報を開示する前に、身に覚えのないカスタマーサポートからの電話については自ら真偽を確認すべきです。

攻撃段階2:SMS認証の悪用

信頼を得た後、電話の相手は、ちょうど筆者の携帯電話に送られてきたワンタイムパスコードを読み上げるよう求めてきました。皮肉なことに、そのテキストメッセージには「このコードを尋ねることは絶対にない」と明記されていました。それにもかかわらず、コールセンターの担当者や実店舗のスタッフから同様の要求をされることは日常的に起きています。

この瞬間、筆者は気づかぬうちに、攻撃者が開始した認証リクエストを承認してしまっていたのです。

得られた教訓: SMSによるOTPが証明するのは、その電話番号を所持していることであって、アクセスを要求している人物の身元ではありません。企業は可能な限り、パスキーやFIDO2セキュリティキー、認証アプリといったフィッシング耐性のある認証方式を優先すべきです。

攻撃段階3:最後の認証情報の取得

筆者が当時気づいていなかったのは、攻撃者の狙いが主にOTPではなかったという点です。電話をかけてきた時点で、攻撃者はアカウントを乗っ取るために必要な情報のほぼすべてをすでに集め終えていました。残る唯一の欠けたピースは、以前アカウントが侵害された際に設定していたアカウントパスコードでした。やり取りが依然として正当なものに見えたため、筆者はそのパスコードを開示してしまい、気づかぬうちにアカウントへのアクセスに必要な最後の認証情報を渡してしまったのです。

得られた教訓: セキュリティ意識向上トレーニングでは、パスワードが強調される一方で、キャリアのPINやリカバリーコード、アカウントパスコードといった二次的な認証情報への注意はおろそかにされがちです。こうした追加の防御層は、攻撃者を思いとどまらせるだけの摩擦を生み出せるものであり、サービス事業者はもっと積極的にその利用を促すべきです。

攻撃段階4:セッションハイジャック

不審感が強まる中、筆者は自分自身のアカウントにログインを試みました。無事に認証を終えたところ、直後に予期せずログアウトされてしまいました。攻撃者が同じアカウントに認証を通してログインしてきたのです。

得られた教訓: 認証は一度きりのイベントとして扱うべきではありません。企業は、同時セッション、デバイスの評判、IPインテリジェンス、行動の異常、その他の文脈的なシグナルを継続的に監視すべきです。異なる環境からの同時ログインが確認された場合は、直ちにリスクレベルを引き上げ、機密性の高いアカウント操作を一時停止させる仕組みが必要です。

攻撃段階5:迅速な復旧

幸い、筆者は直ちに、侵害された電話番号ではなくメールアドレスに送られるOTPを使ってパスワードリセットを開始しました。その結果、攻撃者が完全な永続性を確立する前にアクセス権を取り戻し、パスワードを変更することができました。

得られた教訓: 攻撃者はきわめて短い時間の中で行動しています。企業は、正規のユーザーに対しては簡素化された復旧手段を提供する一方で、リスクの高いアカウント変更が確定する前にはより強固な本人確認を求めるべきです。

攻撃段階6:不正なアカウント変更

アカウントは迅速に取り戻せたものの、攻撃者はそれでも複数の不正な変更を加えることに成功していました。特に顕著だったのは、筆者の携帯電話番号が解約されていたことです。この操作について、後にキャリアの店舗スタッフは、通常であれば実店舗の窓口でさえ実行できないはずだと説明しました。その他のプロフィール変更からも、攻撃者が長期にわたる支配権の確立を試みていたことがうかがえます。

得られた教訓: 電話番号、SIM割り当て、リカバリー方法、メールアドレス、認証設定といったリスクの高い管理操作については、通常のアカウントメンテナンスよりもはるかに強固な本人確認を求めるべきであり、継続的な本人確認リスクシグナルに基づいて評価されるべきです。

攻撃段階7:インシデント対応

攻撃そのものに劣らず苦労させられたのが、この件を報告するプロセスでした。カスタマーサポート、テクニカルサポート、不正利用対応部門の間で何度もたらい回しにされ、侵害がまさに進行している最中にもかかわらず対応が遅れました。正式な報告手段はオンラインフォームのみで、事案の詳細を記入するための項目すら十分に用意されていませんでした。

その後の筆者によるフォレンジック分析で明らかになったのは、実は攻撃がその電話の数日前からすでに始まっていたという事実です。攻撃者はキャリアを説得し、筆者の電話番号を別のSIMカードに転送させており、これにより通話やテキストメッセージを傍受できる状態になっていました。完全なアカウント乗っ取りを阻む唯一の障壁として残っていたのが、アカウントパスコードだったのです。

得られた教訓: 企業は、アカウント侵害が進行中の顧客にはほとんど時間の猶予がないという前提に立つべきです。インシデント対応では、まず即座の封じ込めを優先し、顧客が自ら発見して有効化することを求めるのではなく、強固なセキュリティ対策をデフォルトで有効にしておくべきです。SIMスワップはScattered SpiderShinyHuntersといったグループの間で常套手段になっており、それにふさわしい警戒をもって扱う必要があります。

本人確認は「継続的なプロセス」でなければならない

今回の事件から得られる最も重要な教訓は、SIMスワップが依然として危険だということではありません。攻撃者が一度の攻撃の中で複数の本人確認突破の手口を連鎖させるようになっているという点です。ソーシャルエンジニアリング、認証情報の窃取、セッションハイジャック、アカウント操作、復旧プロセスの悪用――これらはもはや個別の手口ではありません。一つの本人確認突破キャンペーンを構成する、連携した段階なのです。

企業はもはや、認証に一度成功したことをもって、その後も無期限に信頼を継続してよい根拠とすることはできません。本人確認への信頼度は、あらゆるやり取りを通じて絶えず変化しており、新たなリスクシグナルが現れるたびに継続的に再評価すべきものです。

継続的な本人確認脅威検知は、行動パターン、デバイスインテリジェンス、ネットワークの特性、位置情報、過去の活動履歴、取引の文脈、外部の脅威インテリジェンスを相互に関連付けることで、本人確認への信頼度がリアルタイムで高まっているのか、それとも低下しているのかを判断する、より強靭なアプローチを提供します。

もはや問われるべきは、ユーザーが認証に成功できるかどうかではありません。

問われるべきは、認証されたその本人確認が、セッション全体を通じて信頼に値するものであり続けているかを、企業が継続的に判断できるかどうかです。本人確認を突破する攻撃がますます高度化し、AIを駆使したものになっていく中で、この違いこそが、次の攻撃を軽微なセキュリティ事案で済ませるか、それとも本格的なアカウント乗っ取りへと発展させてしまうかを左右するかもしれません。

翻訳元: https://www.securityweek.com/when-identity-verification-fails-lessons-from-a-real-world-sim-swap-and-near-account-takeover/

ソース: securityweek.com