SIMスワッピングとは?SIM乗っ取りの検出方法と防止策
SIMスワッピングとは何か、この電話番号乗っ取り詐欺がどのように行われるかを学び、警告サインを見分け、アカウントを守るための重要なヒントを今日から知りましょう。
SIMスワッピングとは何か、この電話番号乗っ取り詐欺がどのように行われるかを学び、警告サインを見分け、アカウントを守るための重要なヒントを今日から知りましょう。
簡単な答え:SIMスワッピング(SIMハイジャックとも呼ばれる)は、犯罪者が携帯キャリアを騙してあなたの番号を自分の管理するSIMに移し、SMSログインコードを傍受する電話番号乗っ取り詐欺です。初期の警告サインは突然のサービス停止、着信やメッセージの不着、予期しないパスワードリセット警告です。最も強力な防御策はキャリアPIN、ポートアウトロック、そして二要素認証をSMSから認証アプリに移すことです。
突然のモバイルサービスの喪失、その後のパスワードリセットメールやセキュリティ警告は、より深刻な事態の初期兆候かもしれません。SIMスワッピングとは何か疑問に思うなら、それは誰かが携帯プロバイダーを騙してあなたの電話番号を自分の管理するSIMカードに移すSIMスワップ詐欺です。これは、電話番号がテキストベースのログインコード、パスワード回復、アカウント認証にしばしば使われているため重要です。詐欺の仕組みを詳しく知りたい方はSIMスワップ詐欺の仕組みをご覧ください。本記事は検出と防止方法に焦点を当てています。
BitJoy編集チーム、トラベルコネクティビティコンテンツスペシャリスト執筆
BitJoy eSIM製品スペシャリストによるレビュー
SIMスワッピングとは何か?
SIMスワッピングは電話番号乗っ取り詐欺で、犯罪者が携帯キャリアを説得してあなたの番号を自分が管理するSIMカードに移させます。そうなると、彼らはあなたの通話、テキストメッセージ、SMSログインコードを受け取り、アカウントにアクセスするために使うことができます。
簡単に言うと、SIMスワッピングとは何か?それは物理的な端末ではなく、あなたの携帯番号を狙った詐欺の一種です。攻撃者はあなたになりすまし、携帯キャリアにあなたの番号を別のSIMに移すよう依頼します。これがこの詐欺がSIMハイジャックやSIMスワップ詐欺とも呼ばれる理由です。
多くの人はこれを通常のSIM交換と混同しています。この違いは重要です。実際の顧客が電話を変えたり、破損したSIMを交換したりする場合、SIMの移行は正当なものです。不正は、その移行が本人の許可なく他人によって要求されたときに始まります。
一般ユーザーにとっての主なリスクはSIMカード自体ではありません。本当の危険は電話番号の乗っ取りです。詐欺師があなたの番号を掌握すると、テキストベースの認証コードを傍受し、パスワードリセットを完了させ、メール、銀行、ソーシャルメディアなど電話に紐づくサービスのアカウント乗っ取りを引き起こす可能性があります。
正当なSIM交換と不正なSIMスワップの違い
| 要因 | 正当なSIM交換 | 不正なSIMスワップ |
|---|---|---|
| 誰がそれを依頼しましたか? | 本当の顧客 | なりすまし者 |
| 許可されていたか? | はい | いいえ |
| なぜ行われたのか? | 新しい電話、紛失したSIM、破損したSIM | 番号を乗っ取るために |
| 主な結果 | サービスは通常通り復旧されます | 電話番号の乗っ取りとセキュリティリスク |

正当なSIM交換はあなたが依頼しますが、SIMスワップは無断の番号乗っ取りです。
SIMスワップ詐欺の仕組み
ほとんどのSIMスワップ詐欺は単純なパターンに従います。SIMスワップの仕組みを理解したいなら、攻撃者は通常、あなたの電話を技術的にハッキングするのではなく、なりすましと弱い本人確認に依存しているという点が重要です。
ステップバイステップ:詐欺の展開方法
- 攻撃者は個人情報を収集します。フィッシングメール、データ漏洩、ソーシャルメディア、漏洩したアカウント情報などから詳細を集めることがあります。
- 攻撃者は携帯キャリアに連絡し、あなたになりすまします。これはソーシャルエンジニアリングの一種で、サポートスタッフを騙して本物の顧客だと信じ込ませます。
- SIMの移行や番号ポートを要求します。目的はあなたの番号を攻撃者が管理する新しいSIMカードに移すことです。
- あなたのサービスは停止し、攻撃者があなたのテキストや通話を受け取ります。これは被害者が異変に気づくことが多いタイミングで、特にテキストが突然届かなくなった場合に顕著です。
- ワンタイムパスコードを傍受し、アカウントのパスワードをリセットします。テキストで送られるログインコードにアクセスできれば、攻撃者はメール、銀行、ソーシャルメディアのアカウントの乗っ取りを開始できます。
攻撃者は多くの場合、単にあなたの携帯サービス自体には関心がありません。ほとんどの場合、番号の移行はより価値のあるアカウントへの入り口に過ぎません。だからこそ、SIMスワップの仕組みは通常、パスワードのリセット、メッセージの傍受、不正ログインで終わります。
なぜ攻撃者はあなたの物理的な電話を必要としないのか
一般的な誤解は、犯罪者がまずあなたの携帯電話を盗む必要があるというものです。ほとんどのSIM乗っ取りのケースでは、そうではありません。キャリアの本人確認を通過し、電話番号の乗っ取りを完了できれば、犯罪者は自分のSIMカードでSMSコードを受け取ることができます。だからこそ、この詐欺はあなたの電話がまだポケットにある間に始まることがあるのです。同じ手口は物理的なSIMだけでなく、eSIMプロファイルも狙うことができ、キャリアは単にあなたの番号を攻撃者が管理するデバイスに割り当てます。(eSIMのセキュリティが実際にどのように機能するかについては、eSIMはハッキングやクローンが可能かをご覧ください。)

SIMスワップは通常、電話のハッキングではなく、なりすましや弱い本人確認に依存しています。
なぜSIMスワップが危険なのか
この詐欺が問題となる理由は単純です:多くのアカウントがまだSMSベースの2FA(二要素認証)、テキストベースの回復、または電話番号に送られるOTP(ワンタイムパスコード)に依存しています。誰かがあなたの番号を管理すると、あなたの代わりにこれらのコードを受け取ることができるかもしれません。
これによりいくつかの実際的なリスクが生じます:
- パスワードリセットのテキストが傍受され、攻撃者がアカウントに侵入する道を開きます。
- 銀行や決済の通知が転送され、詐欺の発見が遅れることがあります。
- ソーシャルメディアやメッセージングアカウントが乗っ取られ、アクセスできなくなることがあります。
- 回復コードがテキストで送られる場合、クラウドストレージや個人ファイルが露出する可能性があります。
- 複数のアカウントが同じ番号に紐づいていると、本人確認詐欺のリスクが高まります。
- MFA(多要素認証)は主にSMSに依存している場合、弱くなります。
電話番号自体が他のサービスへの近道となります。多くのユーザーにとって最大の二次的リスクは、1つのソーシャルアカウントや1つの決済アプリではなく、攻撃者があなたの主要なメールにアクセスした後に始まる連鎖反応です。
なぜメールが主なターゲットになるのか
あなたのメールは多くのサービスでのパスワードリセットリクエストの中心的なハブとなっています。攻撃者があなたの番号の管理権を得て、SMSベースの2FAのみで保護されたメールアカウントにアクセスすると、実際のユーザーにとって回復が非常に困難になります。1つのメール受信箱が侵害されると、銀行、ショッピング、クラウド、仕事関連のサービスにわたる広範なアカウント乗っ取りにつながる可能性があります。
SIMスワップを受けた可能性のある兆候
最も役立つSIMスワップ詐欺の兆候は、単一の出来事ではなくパターンとして現れることが多いです。信号が途切れるだけでは詐欺とは断定できませんが、サービスの喪失とセキュリティ警告が同時に起きた場合は真剣に受け止めるべきです。
よくある警告サインには以下が含まれます:
- 通常はサービスが利用できる地域での突然の電話サービスの喪失
- 明確な説明なしに電話やテキストが届かなくなること
- メール、銀行、またはソーシャルアカウントでの不審なログイン警告やパスワードリセットのメッセージ
- あなたが依頼していないキャリアからのSIM変更警告や番号移行通知
- アカウントロックアウト、以前に使用していたアカウントにもうサインインできなくなる状態
これらのSIMスワップの兆候が複数同時に起こると、リスクはより信憑性を帯びます。パターンが単一の症状よりも重要です。

SIMスワップの警告サインは通常、単一の信号途絶ではなくパターンとして現れます。
SIMスワップの警告サインと通常のキャリア問題の比較
| 状況 | 通常の問題の可能性が高い | SIMスワップの可能性がより高い |
|---|---|---|
| 電話サービスの喪失のみ | 可能性のあるキャリア障害または地域のカバレッジ問題 | 単独では判断が難しい |
| サービス停止とパスワードリセット警告 | 異常な状況 | より疑わしい |
| サービス停止とキャリアからのSIM変更メッセージ | 通常の障害では稀 | より強い警告サイン |
| 近隣の多くの人もサービスを失っている | キャリアの問題の可能性が高い | 詐欺の標的になる可能性は低い |
通常の障害は同じ地域の多くのユーザーに影響を与えます。SIMスワップの兆候は、サービス停止がセキュリティ警告や不正なキャリアメッセージと同時に起こるとより懸念されます。
SIMスワッピングから身を守る方法
SIMスワッピングを防止することが目的なら、まずはモバイル番号とそれに紐づくアカウントを直接保護する基本から始めましょう。単一の対策でリスクを完全に排除することはできませんが、多層的な保護によりこの詐欺はずっと難しくなります。
- キャリアPINやアカウントパスコードを追加しましょう。 キャリアPINは、サポートスタッフがモバイルアカウントの変更を行う前のもう一つのチェックポイントとなります。多くのユーザーは銀行アプリを保護しますが、キャリアアカウントも同様に重要であることを忘れがちです。
- ポートロックやポートアウト保護について問い合わせましょう。 ポートロックは、番号が他のSIMやプロバイダーに不正に移行されるのを防ぎます。すべてのキャリアが同じ用語を使うわけではないので、どのような番号移行保護があるか確認してください。
- SMSベースの2FAへの依存を減らしましょう。 主要なアカウントがまだテキストでログインコードを送信している場合、その特定の詐欺にさらされやすくなります。SMSから離れることでリスクを下げられます。旅行中にテキストコードに依存する場合は、eSIMで海外でも銀行のSMSや2FAを受信する方法を学び、番号変更でロックアウトされないようにしましょう。
- 可能な場合は認証アプリを使用しましょう。 認証アプリは、ログインコードを電話番号に送信するのではなく、アプリ内またはデバイス上で生成します。
- 重要なアカウントにはハードウェアセキュリティキーを使用しましょう。 ハードウェアセキュリティキーは、より強力なアカウント保護のために使用される物理的なログインデバイスです。特に主要なメールアカウントや高価値のアカウントに有効です。
- まずメールを保護してください。 メールは多くの他のサービスのパスワード回復を管理していることが多いため、最優先で守るべきです。
- フィッシングや偽のアカウント回復メッセージに注意してください。 攻撃者はSIMスワップを試みる前に個人情報を収集することが多いです。リンクや緊急のログイン要求、予期しないサポートメッセージには注意しましょう。
一般ユーザーにとって、SIMスワップを防ぐ最善の方法は、キャリアレベルの保護と最も重要なアカウントの強力なログイン方法を組み合わせることです。
最初に保護すべきアカウント
- 主要なメールアドレス、通常は他のアカウントの回復の中心となります。
- 銀行や決済アプリ、直接的な金銭的リスクを伴います。
- 主要なソーシャルメディアアカウント、なりすましやさらなる回復試行に使われる可能性があります。
- クラウドストレージ、機密ファイルや写真、書類が含まれていることが多いです。
- パスワードマネージャーを使っている場合、多くの資格情報へのアクセスを保護します。
- 暗号通貨取引所やウォレットのアカウント(該当する場合)、実際に持っているユーザーにとって重要ですが、全員が持っているわけではありません。
アカウント乗っ取り防止を見直す場合は、他のアカウントの解除に使われるサービスから始めましょう。
このリスクに対してアプリベースのMFAがSMSより安全な理由
SMSベースの2FAでは、セキュリティコードが電話番号に送られます。認証アプリの場合は、コードがアプリやデバイス内で生成されます。SIMスワップのリスクに関しては、不正な番号転送が自動的にアプリ生成コードをリダイレクトしないため、アプリベースのMFAの方が一般的に強力です。
これらのコードが実際にどのようにあなたの電話に届くかの仕組みについては、SIM、eSIM、Wi-Fi通話での認証コードの仕組みをご覧になり、回復設定を変更する前に理解してください。
SIMスワップされたと思ったらすぐにすべきこと
もしすでにそのようなことが起きている可能性がある場合、迅速な対応が重要です。まず番号の管理権を確認し、その後に狙われやすいアカウントを保護するのが正しい順序です。
- すぐにキャリアのサポートに連絡してください。 あなたの回線でSIMの変更や番号移行が行われたかどうかを確認し、無断であれば緊急の取り消しと不正対策を依頼してください。
- 番号が転送されたかどうかを確認してください。 これにより、SIMスワップの可能性と通常のサービス問題を区別できます。
- できるだけ早くメールアカウントのアクセスを確保してください。まだアクセスできる場合は、すぐにパスワードを変更し、ログイン保護を強化しましょう。
- リスクの高いアカウントのパスワードを変更してください。メール、銀行、決済アプリ、テキストベースの回復に関連するアカウントに重点を置きます。
- 不審な活動があれば銀行や決済サービスに連絡してください。迅速な報告は損失の制限や不正行為の凍結に役立ちます。
- 該当する場合は詐欺報告を提出してください。場所によっては、キャリアの詐欺対策チーム、銀行、または公式の消費者保護やサイバー犯罪対策機関が含まれます。
人々がSIMスワップ後に何をすべきか尋ねるとき、答えは無作為にすべてを変更することではありません。まず電話番号の管理権を回復または確認し、その後メールや金融アカウントに移ります。
最初の30分のチェックリスト
- すぐにキャリアのサポートに連絡する
- SIM変更や番号移行が処理されたか確認する
- 可能であればメールアカウントのセキュリティを強化する
- リスクの高いアカウントのパスワードを変更する
- 不審な活動があれば銀行に連絡する
- ログインアラート、最近のセッション、アカウント活動を確認する
- 不正アクセスが確認されたら詐欺報告を提出する

SIMスワップが疑われる場合、まず電話番号の管理権を確認し、その後メールや資金を保護してください。
実例:SIMスワップがどのように見えるか
ここに簡単なSIMスワップの例があります。旅行者が新しい都市に着き、通常は利用可能なはずの電波が突然なくなります。数分後、Wi-Fiに接続されたままのタブレットにパスワードリセットのメールが届きます。すると、キャリアからSIM変更を確認するメールが届きますが、それは本人が依頼していないものです。
その時点で問題は単なるネットワークの不便さではなくなります。攻撃者がテキストで送られるログインコードを受け取る可能性があるため、アカウント乗っ取りの例となります。典型的なテキスト認証詐欺の流れでは、まず電話番号を使ってメールのアクセスをリセットし、その後他の連携アカウントに進みます。これは一例に過ぎませんが、一般ユーザーが問題を認識する典型的なパターンです。
結論
もしまだSIMスワッピングとは何かを尋ねているなら、簡単に言うとこうです:これは電話番号を不正に奪い、攻撃者が管理するSIMカードに移す詐欺です。深刻な理由は、SMSベースの2段階認証(2FA)やテキストベースの回復手段が、攻撃者にメール、銀行、その他重要なアカウントへの道を開いてしまうからです。
SIMスワップを防ぐには、まず実践的な対策から始めましょう。キャリアのセキュリティ設定を見直し、キャリアPINや番号移行ロックを設定し、主要なメールを保護し、可能な限り重要なアカウントを認証アプリに移行します。これらの対策で完璧な防御は保証されませんが、詐欺をかなり難しくできます。
よくある質問
SIMスワップとは何ですか?
SIMスワップは電話番号の乗っ取り詐欺で、犯罪者が携帯キャリアを説得してあなたの番号を自分のSIM(またはeSIMプロファイル)に移します。番号を手に入れると、通話やSMSのログインコードを受け取り、テキスト認証を使うアカウントに不正アクセスできます。
自分がSIMスワップされたかどうかはどう判断できますか?
最も明確なサインは単発の出来事ではなくパターンです。普段は電波がある場所で突然モバイルサービスが使えなくなったり、着信やSMSが届かなくなったり、メールや銀行、SNSのパスワードリセットやログイン通知が予期せず届く場合です。自分で依頼していないSIM変更のキャリアからの通知も強い警告サインです。
SIMスワップされたら携帯電話が盗まれたということですか?
いいえ。SIMスワップは電話番号を狙うもので、物理的な端末を盗むわけではありません。攻撃者はキャリアの本人確認を通過し、自分のSIMやeSIMにあなたの番号を割り当てるため、あなたの電話がポケットにある間に詐欺が始まることもあります。
SIMスワップから身を守るにはどうすればいいですか?
キャリアPINやアカウントパスコードを追加し、キャリアに番号移行ロックを依頼し、まずは主要なメールを保護し、重要なアカウントはSMSコードから認証アプリやハードウェアセキュリティキーに移行しましょう。多層的な保護により詐欺はずっと難しくなりますが、どれか一つの対策だけでリスクが完全になくなるわけではありません。
なぜアプリベースの2段階認証はSMSより安全なのですか?
SMSベースの2段階認証では、ログインコードが電話番号に送られるため、不正な番号移行により攻撃者に渡ってしまいます。一方、認証アプリはデバイス上でコードを生成するため、SIMスワップがあっても自動的にコードが転送されるわけではありません。
SIMがスワップされたと思ったらすぐに何をすべきですか?
すぐにキャリアのサポートに連絡し、SIMの変更や番号移行が行われたか確認してください。不正であれば、緊急の取り消しを依頼しましょう。その後、メールを保護し、リスクの高いアカウントのパスワードを変更し、不審な活動があれば銀行に連絡し、該当する場合は詐欺報告を行ってください。
関連資料
接続の準備はできましたか? BitJoyの旅行用eSIMプランを比較する