【スマホが突然圏外に!】SIMスワップ詐欺の手口と今すぐできる対策を徹底解説
この記事はAmazonアフィリエイトを含むPRを含みます。
はじめに
ある日突然、スマートフォンが圏外になる。電話もSMSも使えなくなる。キャリアに問い合わせると「すでにSIMが再発行されています」と言われる
——そんな悪夢のような被害が、日本でも現実に起きています。
これが「SIMスワップ詐欺」です。電話番号を不正に乗っ取り、ネットバンクや各種アカウントを奪い取るサイバー犯罪で、被害に遭うと気づいた時にはすでに口座から大金が消えているケースも少なくありません。
ITエンジニアとして、業務効率化やセキュリティに携わってきた経験から言えば、「知っているかどうか」がセキュリティ被害を防ぐ最大の分岐点です。この記事では、SIMスワップ詐欺の仕組み、具体的な手口、被害事例、そして今日からできる対策を徹底的に解説します。
SIMスワップ詐欺とは何か
SIMスワップ詐欺はアメリカを中心に海外で被害が拡大し、日本に上陸したのは2020年頃です。
SIMカード(Subscriber Identity Module)とは、スマートフォンに入っている小さなICチップのことです。契約者の氏名、電話番号などの情報が記録されており、これを差し替えることで電話番号ごと別の端末で使えるようになります。
SIMスワップとは、攻撃者が被害者のSIMを乗っ取り、そのSIMで受信できるSMSを使った二段階認証を突破してオンラインバンキングなどに不正ログインを行う攻撃です。「SIMハイジャック」とも呼ばれます。
スマートフォンはいまや「デジタルの身分証」です。銀行口座、クレジットカード、SNS、電子マネー——これらすべてが電話番号と紐づいている現代において、電話番号を奪われることは、すべてのアカウントへの入り口を渡してしまうことと同義です。
具体的な手口を知る
STEP 1:個人情報の収集
攻撃者はまず、氏名、住所、生年月日、携帯電話会社、マイナンバーなどの個人情報を徹底的に収集します。これらの情報は、フィッシング詐欺メール、SNSへの投稿、過去のデータ漏洩などから入手されます。
特に注意が必要なのがフィッシング詐欺です。「○○銀行からのお知らせ」「宅配便の不在通知」などを装った偽メール・偽SMSで、本物そっくりのサイトに誘導して個人情報を入力させる手口です。
STEP 2:偽造身分証明書の作成
収集した個人情報をもとに、攻撃者は被害者になりすました偽の身分証明書を作成します。精巧な偽造免許証が用意され、これがキャリアショップでの本人確認に使われます。
STEP 3:キャリアショップでSIMを再発行させる
犯人は携帯会社の窓口に赴き「スマートフォンを紛失したのでSIMカードを再発行してほしい」と伝え、偽造した身分証などを使って本人確認を通過し、契約者情報を記録したSIMカードを再発行させます。
MNP(番号ポータビリティー制度)を悪用するケースもあり、2022年7月には神戸新聞が報じた事例で、偽造免許証を用いてMNPを申請し、インターネットバンキングから1,000万円が出金される被害が発生しています。
STEP 4:二段階認証を突破してアカウントを乗っ取る
攻撃者は再発行されたSIMカードを自分の端末に挿入することで、被害者の電話やSMSを受け取れる状態になります。多くのオンラインサービスや銀行口座はSMS認証を使っているため、攻撃者はそのSMSで二段階認証コードを受け取り、不正ログインが可能となります。
その後、銀行口座からの不正送金、SNSアカウントの乗っ取り、さらには乗っ取ったアカウントを使った二次被害も発生します。
被害に遭っているサインを見逃すな
以下のような症状が突然起きた場合、SIMスワップが行われた可能性があります。
スマートフォンが突然圏外になる
電話やSMSが一切できなくなる
キャリアから身に覚えのない手続き完了の通知が届く
銀行や各種サービスからのログイン通知が来る
SIMスワップ詐欺が成功すると被害者のSIMカードが無効化されるため、突然スマートフォンが「圏外」になります。この状態に気づいたら、すぐにキャリアへ連絡することが最優先です。
今すぐできる5つの対策
対策1:SMS認証をやめて認証アプリに切り替える
二要素認証(2FA)は推奨されますが、SIMスワップ攻撃の恐れのあるSMS認証よりも、Google AuthenticatorやAuthyなどの認証アプリを使ったパスキー認証が望ましいです。
銀行、SNS、メールなど、重要なアカウントは今すぐ認証方法を確認しましょう。認証アプリは端末にひもづくため、SIMを乗っ取られても認証コードが攻撃者に届くことがありません。
対策2:SNSや公開情報への個人情報掲載を最小化する
インターネット上に本名、住所、顔写真といった重要な個人情報を公開することで被害リスクが高まります。SNSの設定を見直し、生年月日、住所、電話番号などを不必要に公開しないことが基本的な防衛策です。
対策3:フィッシング詐欺に引っかからない習慣を持つ
フィッシング対策協議会の2025年2月月次レポートでは、報告件数が141,223件と過去最高を更新しています。金融機関や携帯キャリアを装ったSMSやメールのURLは、絶対に安易にクリックしないことが重要です。公式アプリや公式サイトから直接ログインする習慣をつけましょう。
対策4:キャリアのアカウントにPINロックを設定する
携帯電話キャリアのアカウントには独自のPINコードやパスワードを設定し、不正なアカウント変更を防ぐことが推奨されます。各キャリアの公式サイトやアプリから設定が可能です。SIMの再発行や番号変更に追加の本人確認が必要な設定にしておくと、被害を防ぎやすくなります。
対策5:重要アカウントの通知設定をオンにする
銀行やSNSでログイン通知を有効にしておくことで、不正アクセスにいち早く気づくことができます。SNSのログイン通知設定をオンにし、不審なアクセスがあればすぐにパスワードを変更することが有効です。
被害に遭ってしまったら——すぐすべき行動
1. すぐにキャリアに連絡
急にスマホが圏外になった、電話やSMSが使えなくなった場合はSIMスワップを疑い、携帯キャリアへ即連絡することが最優先です。
2. 銀行・クレジットカードの利用を停止
異常な引き落としや決済がないかを確認し、カードの利用停止を申請してください。
3. 警察(サイバー犯罪相談窓口)へ通報
SIM乗っ取りはれっきとした不正アクセス・詐欺行為にあたる可能性があり、警察の捜査が必要となるケースもあります。都道府県警のサイバー犯罪相談窓口へ相談してください。
4. 消費者庁への申告
悪質な業者や詐欺行為が疑われる場合は、消費者庁の特定商取引法違反申出フォームへの申告も選択肢のひとつです。
ITエンジニアとして感じること
ITの世界で長年仕事をしてきた立場からすると、セキュリティの問題は「技術の問題」よりも「知識と習慣の問題」であることが多いと感じます。
SIMスワップ詐欺は、スマートフォンを持つすべての人が被害者になり得る攻撃です。しかし、SMS認証から認証アプリへの切り替えや、個人情報の公開範囲の見直しといった基本的な対策を取るだけで、リスクは大幅に下げることができます。
セキュリティについてより深く学びたい方には、体系的な知識が得られる書籍の活用もおすすめです。
またセキュリティに関する関連記事も紹介します
まとめ
SIMスワップ詐欺は、スマートフォンという現代人の「デジタルの命綱」を狙った巧妙な犯罪です。被害に遭うと気づいた時にはすでに手遅れになっているケースも多く、事前の対策が何より重要です。
今日から取り組める対策をあらためて整理します。
SMS認証を認証アプリに切り替える
SNS・公開情報への個人情報掲載を最小化する
フィッシングメール・SMSのURLを安易にクリックしない
キャリアアカウントにPINを設定する
重要アカウントのログイン通知をオンにする
知識は行動に変えて初めて価値を持ちます。この記事を読んだ今日、まず一つだけ対策を実行してみてください。
AIを使いこなせていないと悩んでいる方へ
ここまで読んで、「ChatGPTを使ってるけど、正直そこまで効率化できていない」と感じた方へ。
その原因はシンプルで、毎回ゼロから考えているからです。
実務で成果を出している人は、プロンプトを使い回しています。
そこで、業務でそのまま使えるプロンプトを50個にまとめました👇
・メール作成
・資料作成
・要約
・アイデア出し
すべて「コピペで使える形」にしています。
考える時間を減らして、実行だけに集中したい人は、こちらからどうぞ。
エンジニアとしてのキャリアに不安がある方へ
もしあなたが
「AI時代にどう動けばいいのか分からない」
「転職したいけど、何から手をつければいいのか曖昧」
と感じているなら、ここからが本題です。
この記事では考え方を中心に解説しましたが、実際に転職を成功させるためには、
・具体的なスキル戦略
・職務経歴書の作り方
・面接での回答例
・転職までのステップ
といった「実行レベルの設計」が必要になります。
それらをすべて体系化した完全ガイドを用意しました👇
AI時代に市場価値を上げたい方は、こちらからどうぞ。
