このページの本文へ

前田知洋の“マジックとスペックのある人生” 第203回

Amazonの二要素認証が突破される? 新手の詐欺が発生中

2023年10月10日 16時00分更新

文● 前田知洋 編集●ASCII

  • この記事をはてなブックマークに追加
  • 本文印刷
二要素認証

当たり前になりつつある二要素認証

 人によってはほぼ毎日受け取っているかもしれない、ショッピングサイトを騙る詐欺メール。ASCII.jpの記事や、このコラムなどを読んでくださっている読者なら、フィッシングサイトのリンクを踏むことはそうそうないだろうと思います。

 また、それほどセキュリティへの知識がない方でも、「二要素認証」を設定している人も多いでしょう。パスワード+SMSで送られてくるコード、パスワード+指紋認証など、異なる認証要素の2つを組み合わせる認証方法です。

 二要素認証における“認証要素”は、大きく分けて3つあります。IDやパスワード、秘密の質問などの「知識要素」。スマートフォンを使ったSMS認証やアプリ認証など、その人が所有しているものに付随する情報の「所有要素」。顔認識や指紋、虹彩(目の膜)など、身体的な情報の「生体要素」です。

 対して、IDとパスワード、さらに秘密の質問を入力するといった認証は、どちらも知識要素によるもの。この場合は二要素認証ではなく、「二段階認証」と呼ばれます。もっとも、最近では二要素認証も“二段階認証”と呼ぶことが多いですね。

 しかし、最近、IDとパスワードだけでなく、携帯電話などの別端末に送られてくるコードを利用した二要素認証さえも突破する詐欺が報告されています。

 Amazonのアカウントが被害にあっているというその手口は、商品を住所に届けさせる詐欺とは違うようです。主な被害は、番号さえ手に入れば換金できるメール送信のギフトカードの大量購入。さらに、3〜5万円ほどの被害で、ショッピングサイトをよく利用するユーザーには気がつきにくいかもしれない被害額なのも特徴です。

 この詐欺の巧妙さは、それだけではありません。

購入リストを非表示にして発覚を遅らせている

 この手口が巧妙なのは、ギフトカードを購入した注文履歴を非表示にして、ユーザーの発見、事件の発覚を遅らせているところ。「注文を非表示にする」機能を使わない多くのユーザーにとっては、機能自体になじみがないため、被害がわかりにくい巧妙な手口といえます。

購入履歴を非表示にされる

購入履歴を非表示にしているため、通常の購入履歴ページだけをチェックするだけでは発覚しにくい

 さらに興味深いのは、ギフトカードを大量購入する前に、数百円の文房具や食品などをテスト購入されたケースもあること。二要素認証を突破した犯人が、そのアカウントを別人に売り渡しているのかもしれません。

 なぜなら、認証を突破した本人であれば、テスト購入するまでもなく、すぐにギフトカードを詐取すればより簡単だからです。小額の品物を購入できたことで、「生きているアカウント」として他者への売買を促している可能性も想像できます。

被害を知るには「非表示にした注文」を表示させる

 自分が被害にあっていないか……などの不安があれば、Amazonのアカウントの注文履歴から「非表示にした注文」を表示させます。非表示にした注文がない、もしくは、自分の操作で非表示にした商品だけなら安心です。

「非表示にした注文」を表示させる

普段使わないユーザーも「非表示にした注文」をチェックする

 被害への補填は、アマゾンによる自動検出で被害が防がれるケースを含め、ユーザーからの申告後アマゾンが補填する、もしくはユーザー自身がクレジットカード会社へ補償請求をしなければならない場合など、対応も異なるようです。

 ただ、筆者自身が詐欺にあったと想像してみると、クレジットカード会社の窓口に「誰にもIDとパスワードを漏らしていない」「フィッシングサイトを踏んでいない」と説明するのは面倒くさく、憂鬱になりそうです。

マジックにおける「トゥーパーフェクト理論」で手口を推測

 二要素認証を設定されていることを見越したサイバー犯罪の例がないわけではありません。

 過去に報告のあった事例は、「あなたのIDにおいて、なりすましログインが発生されると考えられるため、二要素認証を無効化した」として、二要素認証を再設定してほしい……という内容のメールを送り付け、フィッシングサイトに誘導するという手口です。

 そこでIDとパスワードだけでなく、SMSなどで送られてくるコードまで入力してしまうと、2つの認証要素が悪意ある人間の手に渡ってしまうため、二要素認証が破られてしまうのです。

 しかし、今回のギフトカードの大量購入はそれとは異なるようです。どのような手口が考えられるでしょうか?

 マジックの世界には「トゥーパーフェクト理論(Too Perfect Theory)」という考えがあります。「あまりにも不思議すぎるトリックはタネやシカケが限られるため、逆に推測されやすくなる」という理論です。

1909年に人体浮遊を演じるカーター・ザ・グレート

1909年に人体浮遊を演じるカーター・ザ・グレート

 例を挙げるなら、「人間が何の支えやカバーもなく、完全に空中に浮いてしまうようなマジック」。不思議すぎる現象であるがゆえに、現実的に実行しようとしたなら、細いワイヤーを使ったり映像加工で後処理をしたりするしか方法がない……と推測できてしまいます。つまり「マジックの不思議は、ほどほどに」という思想です。

 今回の詐欺を、そうした難易度の高い巧妙な詐欺(パーフェクトな詐欺)と仮定すれば、その原因も見えてきそうです。SNSなどで、被害にあった人の状況を類推すれば、この手口の特徴は以下の2点。

1)セキュリティ意識が高いユーザーも被害にあう(不審なリンクは踏んでいない)
2)IDとパスワードだけでなく、二要素認証も突破している

 1つ目の要素から考えれば、一般的なフィッシング詐欺ではないようです。可能性の1つとしては、2021年くらいから警告されていた、セッション(ID)ハイジャックがありえるでしょう。

セッションハイジャックの可能性が考えられる

 セッションハイジャックとは、Webサイトのユーザーのやり取りであるセッションを乗っ取る行為です。IDとパスワードや二要素認証などで一度ショッピングサイトにアクセスした場合、時間を空けずに同じ端末で再アクセスすると、ログイン状態が維持されます。

 Webサーバーでは、この個別のセッションを管理するために、セッションIDを生成して利用します。そして、ある程度の時間(日数)が経つとセッションIDが無効になり、「IDとパスワード(およびワンタイムパスワードなど)でログインし直してください」となります。セッションが終了したということです。

 このセッションIDを何らかの方法で取得(ハイジャック)するサイバー攻撃の一種が、セッションハイジャックです。アクセス履歴のためのCookieの情報を盗まれることでも発生する可能性があります。

 セッションIDさえ手に入れば、ユーザー本人になりすまし、ギフトカードの購入や注文履歴の表示/非表示を操作することなども不可能ではないでしょう。

 今回の詐欺は、その隙をついた可能性があると筆者は推測しています。もちろん、サーバーのアクセスログを調べたわけではないので、それとは異なる手口の可能性もありますが。

クレジットカード登録を削除すれば
不正ログインされても商品は購入されない

 仮にセッションハイジャックが起きているとする場合、どのような回避策が考えられるでしょうか。

 パスワードの変更や毎回のログアウトなども有効かもしれません。筆者はクレジット情報を削除することで対応しています。今回の詐欺がセッションハイジャックによるものであれば、おそらく、Amazonがサーバー側で「毎回セッションIDを更新する」などの対応をするだろうと予測しています。

クレジットカードをウォレットから削除

しばらくはクレジットカードをウォレットから削除しておく

ギフトカード残高やポイントが多い人は注意

ギフトカード残高やポイントが多い人は注意

 もちろん、セッションハイジャック以外の手段によるものであれば、それに対する対策が実施されるでしょう。実態が早く明らかになることを願うばかりです。

 ショッピングサイトにより、我々の生活はとても便利になりました。しかし、想像もできなかった詐欺が猛威を振るうこともあります。そんな被害を食い止めるポイントは、ショッピングサイトとユーザーがどれだけ早く対応ができるか、それに尽きると思っています。

前田知洋(まえだ ともひろ)

前田知洋

 東京電機大学卒。卒業論文は人工知能(エキスパートシステム)。少人数の観客に対して至近距離で演じる“クロースアップ・マジシャン”の一人者。プライムタイムの特別番組をはじめ、100以上のテレビ番組やTVCMに出演。LVMH(モエ ヘネシー・ルイヴィトン)グループ企業から、ブランド・アンバサダーに任命されたほか、歴代の総理大臣をはじめ、各国大使、財界人にマジックを披露。海外での出演も多く、チャールズ英国王もメンバーである The Magic Circle Londonのゴールドスターメンバー。

 著書に『知的な距離感』(かんき出版)、『人を動かす秘密のことば』(日本実業出版社)、『芸術を創る脳』(共著、東京大学出版会)、『新入社員に贈る一冊』(共著、日本経団連出版)ほかがある。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

この連載の記事
1
【整備済み品】富士通 ノートパソコン LIFEBOOK U9310 13.3型FHD(1920x1080) 超軽薄 ノートPC/第10世代 Core i5-10310U@1.7GHz/ 8GB メモリ/高速ストレージ SSD/Webカメラ/WIFI/Type-C/HDMI/win11&MS Office 2019 搭載 ビジネス 在宅勤務向け パソコン (メモリ:8GB/SSD:256GB)
【整備済み品】富士通 ノートパソコン LIFEBOOK U9310 13.3型FHD(1920x1080) 超軽薄 ノートPC/第10世代 Core i5-10310U@1.7GHz/ 8GB メモリ/高速ストレージ SSD/Webカメラ/WIFI/Type-C/HDMI/win11&MS Office 2019 搭載 ビジネス 在宅勤務向け パソコン (メモリ:8GB/SSD:256GB)
¥35,130
2
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - ミッドナイト
Apple 2026 MacBook Air M5チップ搭載13インチノートブック:AIとApple Intelligence、13.6インチLiquid Retinaディスプレイ、16GBユニファイドメモリ、512GB SSDストレージ、12MPセンターフレームカメラ、日本語キーボード、Touch ID - ミッドナイト
¥177,333
3
Apple 2026 MacBook Neo A18 Proチップ搭載13インチノートブック:AIとApple Intelligenceのために設計、Liquid Retinaディスプレイ、8GBユニファイドメモリ、256GB SSDストレージ、1080p FaceTime HDカメラ - シトラス
Apple 2026 MacBook Neo A18 Proチップ搭載13インチノートブック:AIとApple Intelligenceのために設計、Liquid Retinaディスプレイ、8GBユニファイドメモリ、256GB SSDストレージ、1080p FaceTime HDカメラ - シトラス
¥95,768
4
ESBOOKノートパソコン 【MS Office 2024搭載&Windows 11 Pro】14インチIPS液晶/1920×1080FHDディスプレイ カメラ付き/薄型PCノート高性能CPU/初期設定不要/8Gメモリ/無線LAN/大容量SSD/初心者向け・パソコンノート/日本語キーボードフィルム付き/ワイヤレスマウス付き(256G SSD, ローズゴールド)
ESBOOKノートパソコン 【MS Office 2024搭載&Windows 11 Pro】14インチIPS液晶/1920×1080FHDディスプレイ カメラ付き/薄型PCノート高性能CPU/初期設定不要/8Gメモリ/無線LAN/大容量SSD/初心者向け・パソコンノート/日本語キーボードフィルム付き/ワイヤレスマウス付き(256G SSD, ローズゴールド)
¥38,999
5
【整備済み品】 富士通 タブレット ノートパソコン ARROWS Tab V727 12.3インチ 中古 タブレット【Windows 11 】【MS Office2019 H&B 搭載 】第7世代 Core M3/ メモリ 4GB / SSD 128GB /無線LAN/HDMI/LTE/タッチペン 付属(整備済み品)
【整備済み品】 富士通 タブレット ノートパソコン ARROWS Tab V727 12.3インチ 中古 タブレット【Windows 11 】【MS Office2019 H&B 搭載 】第7世代 Core M3/ メモリ 4GB / SSD 128GB /無線LAN/HDMI/LTE/タッチペン 付属(整備済み品)
¥11,800

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥2,386
2
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
¥1,890
3
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
¥1,080
4
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
5
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥743
6
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
7
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
NIMASO ガラスフィルム iPad 第11世代(A16) 2025用/iPad 10.9インチ 第10世代 2022用 衝撃吸収 強化 ガラス 保護フィルム 指紋防止 ガイド枠付き NTB22I574
¥1,359
8
KIOXIA(キオクシア)【日本製】SDカード 128GB SDXC UHS-I Class10 読出速度100MB/s 国内正規品 メーカー保証5年 KLNEA128G
KIOXIA(キオクシア)【日本製】SDカード 128GB SDXC UHS-I Class10 読出速度100MB/s 国内正規品 メーカー保証5年 KLNEA128G
¥2,475
9
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
¥1,690
10
JAMJAKE iPad用ペンシル アップルペンシル代用ペン 2018年~2026年 iPad対応 タッチペン 超高感度 極細 スタイラスペン Type-C急速充電 傾き感知/磁気吸着/誤作動防止機能対応 軽量 耐摩 学生 子供 筆記 絵を描く デザイン用 ドローイング用
JAMJAKE iPad用ペンシル アップルペンシル代用ペン 2018年~2026年 iPad対応 タッチペン 超高感度 極細 スタイラスペン Type-C急速充電 傾き感知/磁気吸着/誤作動防止機能対応 軽量 耐摩 学生 子供 筆記 絵を描く デザイン用 ドローイング用
¥1,880

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン