ある日突然、自分のSNSに身に覚えのない投稿が並んでいたり、家族のアカウントから知らない相手へ連絡が飛んでいたりする。アカウント乗っ取りは、そうした形で表に出てきます。狙われるのは、有名人や大きな資産を持つ人のアカウントだけではありません。SNSやメール、ネットショッピング、ネットバンキング、さらには暗号資産の取引所やウォレットまで、IDとパスワードでログインして使うサービスであれば、どれも対象になりえます。

そして、乗っ取りの多くは、高度な技術でシステムが破られて起きるわけではありません。複数のサービスで同じパスワードを使い回していたり、届いたメールのリンクをそのまま開いてしまったりといった、日常の何気ない行動が入口になっています。裏を返せば、原因の側から手を打てる範囲は決して小さくありません。

ただし、暗号資産の取引所やウォレットが乗っ取られた場合は、事情が変わります。他のサービスであれば被害を取り消したり補償を求めたりできる場面でも、暗号資産では同じ手が使えないことがあるためです。起きてから取り返すより、起きる前に知っておくことの価値が大きくなります。

この記事では、アカウント乗っ取りが起こる原因を、侵入の入口ごとに分けて整理します。そのうえで、乗っ取られると実際に何をされるのか、乗っ取られたかどうかをどう見分けるのか、気づいた直後に何をすべきかを説明します。暗号資産のアカウントで何が変わるのか、今日から手を付けられる予防策についても取り上げます。

アカウント乗っ取りとは

アカウント乗っ取りとは、本人以外の第三者がIDやパスワードを手に入れ、正規の利用者になりすましてアカウントを操作できる状態になってしまうことをいいます。端末が壊れるわけでも、画面に警告が表示されるわけでもありません。見た目はいつもどおりのまま、持ち主の知らないところで別の誰かが同じアカウントを使っている、というのが乗っ取りの実態です。

やっかいなのは、サービス側から見れば正しいIDとパスワードによるログインだという点です。本人の操作と区別がつきにくいため、見覚えのない投稿やメッセージ、送金がおこなわれても、システムの側で自動的に止まるとは限りません。

乗っ取りの対象になるのは、特別なアカウントだけではありません。SNSやメール、ネットショッピング、ネットバンキング、さらには暗号資産の取引所やウォレットまで、IDとパスワードでログインして使うサービスはいずれも対象になりえます。有名人でもなく、大きな資産を持っているわけでもないから自分には関係ない、と言い切れるものではありません。

アカウント乗っ取りが起こる原因

アカウント乗っ取りが起こる最大の原因は、パスワードやログイン情報が何らかの経路で第三者の手に渡ることです。高度な技術でシステムそのものが破られる、という大がかりな話ばかりではありません。複数のサービスで同じパスワードを使い回している。誕生日や単純な英数字の並びなど、推測されやすいパスワードを設定している。メールやSMSに書かれたリンクを、深く考えずにクリックしてしまう。こうした日常の習慣が、そのまま入口になります。

なかでも代表的なのがフィッシング詐欺です。実在する企業やサービスを装ったメールやSMSを送りつけ、本物そっくりに作った偽のログイン画面へ誘導して、入力されたIDとパスワードをそのまま盗み取ります。利用者は普段どおりログインしたつもりでいるため、自分が情報を渡してしまったという自覚が残りません。

入力させて盗む以外に、すでに世の中に出回っている情報を使う方法もあります。どこかのサービスから流出したIDとパスワードの組み合わせを大量に入手し、別のサービスで片端から試す手口で、パスワードリスト攻撃と呼ばれます。パスワードを使い回していると、一度の流出が、流出元とはまったく関係のないサービスの乗っ取りにつながります。単純な文字列を機械的に試し続ける総当たり攻撃も、同じ系統の手口です。

端末の側から抜き取られる場合もあります。不正なアプリやメールの添付ファイルからマルウェアに感染すると、キーボードで入力した内容やブラウザに保存されたパスワードが、気づかないうちに外部へ送信されます。OSやアプリを更新しないまま使い続け、既知の脆弱性が残った状態になっていると、感染の危険はさらに高まります。

ここまで挙げた原因は、いずれも「ログイン情報が第三者に渡ること」に行き着きます。だからこそ、パスワードだけに頼らない二段階認証が、有効な対策として広く案内されてきました。ところが、二段階認証を設定していたのに乗っ取られてしまうケースが実際に起きています。ここからは、まず代表的な侵入経路を整理したうえで、その二段階認証がどのように突破されるのかを順番に見ていきます。

よくある侵入経路

実際に使われる侵入経路は、大きく3つに整理できます。フィッシング、パスワードリスト攻撃、そしてSIMスワップです。

フィッシングが厄介なのは、見分けるための手がかりが年々乏しくなっている点です。以前よく言われた「日本語が不自然」「差出人のアドレスが明らかに怪しい」といった特徴は、もはや当てになりません。文面は公式の案内文をそのまま流用し、ロゴやレイアウトも本物と同じものが使われます。送信元の表示名も偽装できるため、受信トレイに並んだ時点では本物と見分けがつきません。そのうえで「アカウントを一時停止しました」「不正なログインを検知しました」といった、急がせる文面が添えられます。落ち着いて確認する時間を与えないこと自体が、この手口の狙いです。

パスワードリスト攻撃は、利用者の油断を突くというより、機械的な作業に近い手口です。流出したIDとパスワードの一覧は、攻撃する側のあいだで売買・共有されています。それを自動化したプログラムに読み込ませ、他のサービスのログイン画面へ次々と入力していきます。1件あたりの成功率は低くても、試行の回数が桁違いに多いため、使い回している利用者が一定数いれば、どこかで必ず通ってしまいます。単純な文字列を片端から試す総当たり攻撃も同様です。いずれも特定の誰かを狙い撃ちしたものではなく、網にかかった人が被害に遭う、という形をとります。

3つめのSIMスワップは、アカウントではなく電話番号を奪うところから始まります。攻撃者は本人になりすまして携帯電話会社に手続きを申し込み、SIMカードを再発行させます。手続きが通ると、その電話番号は攻撃者の端末で使える状態になり、本人の端末は圏外になります。電話番号が移るということは、その番号宛に届くSMSも移るということです。認証コードをSMSで受け取る設定にしていれば、コードは攻撃者の手元に届きます。

二段階認証を設定していても突破される仕組み

二段階認証は、乗っ取り対策として最もよく案内されている設定です。パスワードに加えてもう一段階の確認を挟むため、パスワードが漏れただけでは入り込まれません。実際、先ほど挙げたパスワードリスト攻撃や総当たり攻撃の多くは、この段階で止まります。ただし、設定してあれば安全、と言い切れるものではありません。二段階認証そのものを迂回する手口が存在するからです。

一つは、先ほど触れたSIMスワップです。電話番号が攻撃者の端末へ移ってしまえば、SMSで送られる認証コードもそちらへ届きます。利用者から見れば、二段階認証は有効なまま設定されています。しかし2つめの鍵にあたるコードが、最初から攻撃者の手元へ配達されている状態です。SMSを使う方式は、その電話番号が本人のものであり続けるという前提の上に成り立っています。前提が崩れれば、設定していること自体は防御になりません。

もう一つが、リアルタイム中継型のフィッシングです。通常のフィッシングは、盗んだIDとパスワードを後から使うため、二段階認証の画面で足止めされます。ところがこの手口では、偽サイトが利用者と本物のサイトの中間に入り、やり取りをその場で中継します。利用者が偽サイトにIDとパスワードを入力すると、偽サイトはそれを即座に本物のサイトへ送ります。本物のサイトは正規のログインと判断し、いつもどおり認証コードを利用者へ送信します。利用者は届いたコードを偽サイトの画面に入力し、偽サイトはそれもそのまま本物へ転送します。こうして攻撃者は、本人の代わりに本物のサイトへのログインを完了させます。

この流れのなかで、利用者が目にするものはすべて本物です。届く認証コードも、実際にサービスから送られた正規のものです。使い捨てのコードだから安全、という理解は、そのコードがその場で横流しされる状況では成り立ちません。二段階認証は有効な対策ですが、突破されない仕組みではない、ということです。

では、こうして入り込まれたあと、実際に何をされるのでしょうか。被害の中身は、乗っ取られたアカウントの種類によって大きく変わります。

アカウント乗っ取りで何をされるのか

乗っ取られたアカウントで何が起きるかは、そのアカウントに何が紐づいているかで決まります。登録された氏名や住所、電話番号、メールアドレス、それまでのやり取りの履歴は、まとめて持ち出されて悪用されます。決済情報を登録したままにしていれば、クレジットカードが不正に使われます。さらに、本人になりすまして友人や家族へ連絡し、金銭や別の個人情報をだまし取るための踏み台にされることもあります。被害が持ち主ひとりで完結しないという点が、乗っ取りの厄介なところです。

金額として動く被害は、大きく不正送金と不正購入に分かれます。ネットバンキングのアカウントに入られれば、残高は攻撃者の指定した口座へ送られます。ショッピングサイトであれば、保存されたカード情報や後払いの枠を使って商品が購入されます。どちらも本人の操作としておこなわれるため、明細や通知を見るまで気づく機会がありません。

ここまでの被害には、ひとつ共通点があります。気づいたあとに取り返しを求める窓口が、制度として用意されていることです。ネットバンキングの不正送金であれば、金融機関へ連絡して送金先への組戻しを依頼したり、預金者を保護する枠組みのもとで補償を受けられたりする場合があります。クレジットカードの不正利用も、カード会社へ届け出れば請求が取り消される場合があります。連絡の早さや状況によって結果は変わり、必ず戻るとは限りません。それでも、掛け合う相手が存在します。

暗号資産では、この前提が成り立ちません。ブロックチェーン上でおこなわれた送金は、取引が確定した時点で記録として残り、送った側の意思であとから取り消すことはできません。送金先のアドレスも、銀行の口座名義のように誰のものかが分かる形にはなっていません。暗号資産ウォレットのMetaMask公式ヘルプにも、トランザクションを取り消したり、失った資金を復元したりすることはできない、と記載されています。銀行でいう組戻しの依頼にあたる手続きが、そもそも用意されていないのです。

ただしこの記述は、利用者自身が秘密鍵を管理するタイプのウォレット、いわゆるセルフカストディを前提としたものです。自分で鍵を持つ以上、資産を預かっている運営者はおらず、取り消しを求める相手もいません。一方、国内の暗号資産交換業者のように事業者が資産を預かるサービスでは、問い合わせる窓口があり、状況によっては対応の余地が残ります。同じ暗号資産のアカウントでも、誰が資産を管理しているかによって、打てる手は変わります。

いずれにせよ、暗号資産に関しては、被害が起きてから取り返す道が他のアカウントより細いことに変わりはありません。だからこそ重みを増すのが、乗っ取られたことにできるだけ早く気づくことと、そもそも入られないようにしておくことです。ここからは、その見分け方と、気づいた直後にとるべき行動を順に見ていきます。

乗っ取られたかどうかの確認方法

乗っ取りは、ある日突然ログインできなくなるという形で表面化するとは限りません。普段どおり使えている状態のまま、小さな違和感として現れることもあります。次のような出来事に心当たりがないかを確認してみてください。

  • 身に覚えのないタイミングで、パスワードやメールアドレスの変更を知らせる通知が届いている
  • 見覚えのない端末や地域からのログイン通知が届いている
  • 自分で送った覚えのない投稿やメッセージが残っている
  • 注文した記憶のない購入履歴がある

これらに共通するのは、本人の操作ではない何かがアカウント上で起きているという点です。一つでも当てはまるなら、乗っ取りを疑ってよいサインだと考えてください。とくにパスワードやメールアドレスの変更通知は、持ち主がアカウントを取り戻せないようにするための作業である可能性があります。

はっきりさせたいときは、サービス側に残っている記録を見ます。多くのサービスでは、設定画面の「セキュリティ」「ログイン履歴」「アクティビティ」といった項目から、いつ・どの端末・どの地域からログインがあったかを一覧で確認できます。使った覚えのない端末名や、自分がいるはずのない地域からのアクセスが並んでいれば、それが手がかりになります。あわせて、サービスからのセキュリティ通知が迷惑メールフォルダに振り分けられていないかも見ておきます。通知は届いていたのに気づかないまま、という状況を防げます。

気づいた直後にすべき対処

乗っ取りに気づいたら、まずアカウントから相手を締め出します。パスワードを変更し、続けて全デバイスからのサインアウトをおこないます。この2つはセットで実行してください。パスワードを変えても、すでにログインされている状態はそのまま維持される場合があり、それだけでは相手が居座り続けるおそれがあるためです。多くのサービスには「他のすべての端末からログアウトする」といった操作が用意されています。

そのうえで、二段階認証の設定を確認します。乗っ取られている間に、認証コードの送り先が相手のものへ書き換えられていることがあります。登録されている電話番号やメールアドレス、認証アプリが自分のものかどうかを見て、違っていれば設定し直します。

すでにログインできなくなっている場合は、自力での操作ができません。その場合はサービス提供元の窓口へ連絡し、アカウントの復旧手続きを依頼します。多くのサービスには、不正アクセスや乗っ取りの申告を受け付けるフォームが用意されています。連絡するときは、いつ異変に気づいたか、どの通知が届いていたかを整理して伝えると、確認が進みやすくなります。不正な送金や購入が発生しているなら、その事実もあわせて申し出ます。

金銭的な被害が出ている場合は、警察への相談も選択肢になります。各都道府県警にはサイバー犯罪の相談窓口が設けられており、最寄りの警察署でも相談を受け付けています。相談の際は、届いていた通知メールや取引の記録が残っていると、状況を説明しやすくなります。

暗号資産の取引所・ウォレットが乗っ取られた場合に注意すべきこと

暗号資産のアカウントで最初に押さえておきたいのは、ここまで説明してきた対処が、そのままの効き目を持つとは限らないという点です。パスワードを変え、すべての端末からサインアウトしても、その時点ですでに資産が外部のアドレスへ送られていれば、送金そのものを取り消す手段はありません。一般的なアカウント乗っ取りが「アカウントを取り戻す」ための行動であるのに対し、暗号資産では資産が動く前に止められるかどうかが結果を分けます。

では、取引所に預けていた資産が流出した場合、事業者は補償してくれるのでしょうか。ここは一律に決まっていません。soicoの「会社設立のミチシルベ」では、利用者自身の過失(パスワードの使い回し、フィッシング詐欺への引っかかりなど)による被害は補償対象外となることが多い、と説明されています。

問題は、何をもって過失と判定されるのかが、はっきり示されていないことです。巧妙に作られたフィッシングサイトに入力してしまった場合は過失にあたるのか。認証コードをSMSで受け取る設定にしていたことは過失に含まれるのか。この線引きまで踏み込んで説明しているものは、ほとんど見当たりません。実際の判断は各社の利用規約と個別の事情によります。だからこそ、被害に遭ってから調べるのではなく、いま使っているサービスの規約や補償の方針に目を通しておくことが、現実的な備えになります。

取引所をめぐっては、国内外で大規模な資産の流出が繰り返し報じられてきました。Mt.Gox、Coincheck、FTX、Bybit、DMM Bitcoinといった名前を、どこかで目にしたことがあるかもしれません。

ただし、これらの事例と、この記事で扱ってきた個人のアカウント乗っ取りは、性質が異なります。主語が違うからです。狙われたのは取引所側のシステムや資産管理の仕組みであって、利用者一人ひとりのIDとパスワードが破られたわけではありません。つまり、利用者がどれだけ強固なパスワードを設定し、二段階認証を有効にしていても、個人の対策では防ぎようがない種類の出来事です。ここから引き出せる教訓は、パスワード管理の徹底とは別のところにあります。自分の手が届かない場所に置いた資産は、自分の対策だけでは守り切れない、ということです。

そこで現実的な選択肢になるのが、預け先を一か所に集中させないことです。取引所に置いておく分を必要な範囲にとどめ、それ以外はハードウェアウォレットのように、インターネットから切り離して保管できる手段へ移します。すでに触れたとおり、自分で管理するウォレットには、トラブルが起きたときに掛け合う相手がいないという弱さがあります。取引所に預ければ、事業者側の事故に巻き込まれる可能性が残ります。どちらにも弱点がある以上、一方へ寄せきらない形が現実的です。

もう一つ、見落とされやすいのがAPIキーの扱いです。自動売買ツールや外部の分析サービスと取引所を連携させている場合、その連携用の鍵が漏れれば、ログイン情報を知らない相手でも資産を動かせてしまいます。マネックスのMCB FinTechカタログでは、APIキーの権限を最小限に抑え、出庫権限や取引権限を別のキーで管理する、という考え方が示されています。使っていない連携が残っていないかを確認し、不要なキーを削除しておくことも、あわせて必要です。

今日からできる予防策

予防の出発点はパスワードです。数字や記号を混ぜて長くすることも大切ですが、それ以上に効くのがサービスごとに違うパスワードを使うことです。パスワードリスト攻撃は、使い回しを前提に成り立っている手口だからです。一か所で漏れても、他が巻き込まれない状態にしておけば、被害はそこで止まります。とはいえ、サービスの数だけ異なる文字列を覚えるのは現実的ではありません。パスワードマネージャーを使えば、生成と保管をまとめて任せられます。

次に二段階認証の設定を見直します。有効にしてあるかどうかだけでなく、どの方法で受け取る設定になっているかが重要です。SMSで認証コードを受け取る方式は、SIMスワップで電話番号ごと奪われると、そのまま相手に届いてしまいます。選べるのであれば、端末の中でコードを生成する認証アプリを優先してください。ただし、認証アプリにしても、リアルタイムで中継されるフィッシングまでは防げません。コードを入力する前に、いま開いている画面が本物のサイトかどうかを確認する習慣を、あわせて持っておく必要があります。

最後に暗号資産のアカウントについてです。ここまでの基本はどのサービスにも当てはまりますが、優先して手を付けるべきなのは、取り返しのつかない資産を預けている場所です。取引所やウォレットのパスワードを他と共用していないか、二段階認証がSMSのままになっていないかを、まず確認してください。預け先の分散やAPIキーの見直しは前の章で触れたとおりで、同じタイミングで済ませておくと効果が大きくなります。

まとめ

アカウント乗っ取りが起こる原因の多くは、ログイン情報が何らかの経路で第三者に渡ることに行き着きます。本物そっくりの画面に入力させるフィッシング、流出したIDとパスワードを別のサービスで試すパスワードリスト攻撃、端末から情報を抜き取るマルウェア。いずれも、パスワードの使い回しや不用意なクリックといった日常の習慣が入口になります。

対策として広く案内されている二段階認証は有効ですが、突破されない仕組みではありません。SIMスワップで電話番号ごと奪われればSMSのコードは相手に届き、リアルタイム中継型のフィッシングでは、本物のサイトから届いた正規のコードがその場で横流しされます。設定してあるかどうかだけでなく、どの方法で受け取っているかまで確認しておく必要があります。

乗っ取られた場合の被害は、個人情報の悪用やクレジットカードの不正利用、友人知人へのなりすまし、不正送金や不正購入まで広がります。そして暗号資産では、被害の重さが変わります。銀行の不正送金やカードの不正利用には、組戻しの依頼や補償といった掛け合う先がありますが、ブロックチェーン上で確定した送金を取り消す手続きは用意されていないからです。取引所に預けていた場合も、利用者側の過失と判断されれば補償の対象から外れることがあります。

だからこそ、暗号資産のアカウントでは、早く気づくことと、そもそも入られないようにしておくことの比重が大きくなります。身に覚えのない変更通知やログイン通知はサインとして扱い、ログイン履歴で事実を確かめる。気づいたらパスワードの変更と全デバイスのサインアウトをセットでおこない、サービス提供元へ連絡する。この流れを知っているかどうかで、動き出すまでの時間が変わります。

特別な道具が必要なわけではありません。サービスごとに違うパスワードを使い、二段階認証の受け取り方法を見直す。まずはこの2つから、手を付けてみてください。