手を振るまもるくんゆるふわサイバーセキュリティ
脅威を警戒するまもるくん

SIMスワッピング詐欺とは|電話番号を乗っ取りSMS認証を突破する新しい手口

2026-10-01 ・ 入門

#SIMスワッピング#SIMスワップ#SMS認証#多要素認証#フィッシング

スマホの電源を入れたら、なぜか「圏外」のまま電話もSMSも使えない——そう思っていたら、気づかないうちにネット銀行や暗号資産口座からお金が消えていた。原因はパスワードの流出ではなく、電話番号そのものを乗っ取られたことです。この手口は「SIMスワッピング詐欺(SIMスワップ)」と呼ばれ、SMSで届く確認コードに頼った認証をまるごと素通りしてしまいます。2026年に入り、日本でも闇バイトを使った摘発事例や大手決済サービスの注意喚起が相次いでいます。この記事では仕組みと対策をやさしく整理します。

この記事で分かること

  • SIMスワッピング詐欺は、攻撃者が携帯電話会社に契約者本人になりすまして連絡し、被害者の電話番号を自分のSIMへ移すことで、SMSで届く認証コードを横取りする手口
  • SMSによる多要素認証(2FA)はパスワードより安全だが、電話番号そのものを奪われると認証ごと素通りされてしまう弱点がある
  • FBIのIC3には2021年だけで1,611件・約6,800万ドルの被害相談が寄せられ、2024年も982件・被害額約2,600万ドルが報告されている
  • 日本でも『闇バイト』に応募した実行役が携帯ショップでなりすましSIMを再発行させネット銀行から送金する事件が摘発され、PayPayも2026年1月にSIMスワップ詐欺への注意を呼びかけた
  • 対策の基本は、SMS認証から認証アプリ・パスキーへの切り替えと、携帯キャリアに『SIM再発行時の追加認証(PINコード等)』を設定してもらうこと

対象読者:個人利用者・情報システム担当者・ネット銀行や暗号資産を利用する人など

執筆:ゆるふわセキュリティ編集部 最終更新日:2026年10月1日

SIMスワッピングとは何か

SIMスワッピング(SIMスワップ)(しむすわっぴんぐ)

攻撃者が事前に集めた個人情報(氏名・住所・生年月日・契約キャリアなど)をもとに契約者本人になりすまし、携帯電話会社の窓口やオンライン手続きで「SIMカードの再発行」や「他社への乗り換え(MNP)」を行わせることで、被害者の電話番号を自分が管理する端末に移してしまう手口です。番号が移った瞬間から、以後の通話やSMSはすべて攻撃者の端末に届くようになります。

電話番号は、もはや単なる連絡先ではありません。多要素認証(MFA)の記事でも触れたとおり、多くのネット銀行やSNS、暗号資産取引所は「SMSで届く確認コード」を本人確認の一要素として使っています。SIMスワッピングは、この"持ち物"としての電話番号を丸ごと奪い取ってしまう点が特徴です。

なぜSMS認証が突破されるのか

⚠️

SMS認証は『持っているもの』のはずなのに

SMSで届く確認コードは、パスワード(知識要素)とは別の「所持要素」として多要素認証に使われます。しかし、その"所持"の根拠は「その電話番号を使える状態にあること」そのもの。SIMスワッピングで番号ごと乗っ取られると、攻撃者が正規の持ち主として確認コードを受け取れてしまい、認証の意味がなくなってしまいます。

🔑

パスワード流出だけの不正ログイン

  • 盗んだID・パスワードでログインを試みる
  • SMS認証(2FA)が有効なら追加コードで食い止められる可能性がある
  • 多くの場合パスワード変更で対応が完了する
VS
📱

SIMスワッピングによる乗っ取り

  • 電話番号そのものを乗っ取り、SMSで届く確認コードを横取りする
  • 攻撃者が『正規の持ち主』としてSMS認証を素通りしてしまう
  • パスワード変更だけでは不十分。契約回線側の是正(SIM無効化・再発行)が必須

海外の実態:FBIが警告する被害額

SIMスワッピングは目新しい手口ではありませんが、暗号資産の普及とともに被害が拡大してきました。米FBIのインターネット犯罪苦情センター(IC3)は2022年2月、SIMスワップ詐欺の急増を警告する注意喚起を発表しています1。

🚨

1,611件

2021年にFBI IC3へ寄せられたSIMスワップ関連の被害相談件数(被害総額は約6,800万ドル)

📉

982件

2024年のIC3への被害相談件数。2022年のピークからは減少傾向にある

💸

約4.4万ドル

2024年のSIMスワップ被害者1人あたりの平均損失額(被害1件あたりの重さは依然大きい)

件数・被害総額が近年は減少傾向にある背景には、米国で2023年11月に発効したFCC(連邦通信委員会)の新ルールがあります。通信事業者にSIM交換や番号ポーティングの前に追加の本人確認を義務づけた結果、被害が一定程度抑えられたとみられています2。ただし、1件あたりの被害額は依然として大きく、「件数が減った=脅威が消えた」わけではない点に注意が必要です。

日本でも再燃:闇バイトとPayPayへの注意喚起

💡

国内でも摘発事例が報道されている

SNSで募集された「闇バイト」に応募した実行役が、携帯電話ショップの店頭で被害者になりすましてSIMカードの再発行を受け、被害者宛てに届くSMS認証(ワンタイムパスワード)を横取りしてネットバンキングから不正送金する事件が、警視庁により摘発・報道されています。関係する口座には複数人からあわせて数千万円規模の資金が送られていたとされ、実行役自身はSNS経由の「闇バイト」として加担していたとみられています3。

キャッシュレス決済の分野でも警戒が強まっています。PayPay(PayPay銀行)は2026年1月、SIMスワップ詐欺によってPayPayアプリへ不正ログインされ、意図しない決済・送金や、クレジットカード・銀行口座の不正な連携が行われる事例を確認したとして、利用者に注意を呼びかけました4。

被害に気づくサイン

📵

突然『圏外』になる

通話・SMSの送受信が急にできなくなる

→
💳

身に覚えのない決済・送金通知

使った覚えのない支払いやカード申込の通知が届く

→
📨

見覚えのないSIM再発行通知

自分が申し込んでいないSIM再発行・契約変更の通知が来る

こうした被害の背景には、携帯電話の契約や番号の管理に関する法制度・運用の問題もあります。日本では携帯電話不正利用防止法にもとづき契約時の本人確認が義務づけられており、本人確認が不十分だった通信事業者・販売代理店に対して総務省が是正命令を出した例もこれまで複数あります5。近年は非対面契約での本人確認をマイナンバーカードによる公的個人認証に一本化する方向で制度の見直しも進められています。

今日からできる防御策

SIMスワッピングへの備え

🔐

SMS認証から認証アプリ・パスキーへ

切り替えられるサービスは電話番号に依存しない[TOTP](/learn/totp-2fa-python)や[パスキー](/learn/passkey)へ移行する

→
📌

キャリアに『SIM再発行用の追加確認』を設定

ドコモ・au・ソフトバンク等には契約者ごとに追加のネットワーク暗証番号や本人確認を強化できる仕組みがある。問い合わせて設定しておく

→
📴

急に圏外が続いたらすぐ別回線から確認

家族の電話やIP電話などからキャリアに連絡し、身に覚えのないSIM再発行や契約変更がないか確認する

→
🙊

SNSで電話番号や個人情報を広めない

誕生日・住所・契約キャリア名などは、なりすまし電話の『材料』として悪用されうる

→
🏦

金融機関・暗号資産口座の保護機能を強化

出金時の追加認証、新規デバイスの通知設定、使っていないアカウントの整理を行う

まとめ

  • SIMスワッピング詐欺は、電話番号そのものを乗っ取ってSMS認証を横取りする手口
  • SMS認証は「持っているもの」である電話番号が前提。番号ごと奪われると認証の意味がなくなる
  • FBI IC3には2021年に1,611件・約6,800万ドルの被害相談が寄せられ、2024年も982件・約2,600万ドルの損失が報告されている
  • 日本でも闇バイトを使った摘発事例やPayPayの注意喚起があり、「海外だけの話」ではなくなっている
  • 対策の基本は、SMS認証から認証アプリ・パスキーへの切り替えと、キャリア側での追加本人確認の設定

もう少し詳しく(背景)

SMS認証がこれだけ広く使われ続けている理由は単純で、スマートフォンさえあれば誰でも使える「もっとも手軽な所持要素」だからです。しかし、その手軽さは「電話番号を管理する携帯電話会社の窓口業務」という、技術的な脆弱性ではなく"人と手続き"に依存する弱点と表裏一体です。ソーシャルエンジニアリングの記事で扱った「人の心理や手続きの隙を突く」攻撃と同じ構造が、ここでも使われています。

また、SIMスワッピングは単独で成立する攻撃ではありません。攻撃者はまずフィッシングやSNSの投稿、あるいはインフォスティーラーのようなマルウェアで氏名・生年月日・契約キャリアといった個人情報を集め、それを使って携帯電話会社の窓口担当者を騙します。つまり、入口は別の手口であっても、最後の一押しとして電話番号の乗っ取りが使われる、という組み合わせ型の脅威です。根本的な対策としては、電話番号という"乗っ取り可能な資産"に依存しない認証方式——フィッシングにも強いパスキーのような仕組みへの移行が、個人・サービス提供者の双方にとって現実的な解になります。

つぎに読むなら

参考資料・出典

ゆるふわポータルでは、一次情報・公的資料にもとづき、専門用語をできるだけやさしく翻訳することを心がけています。内容に誤りや古い情報がある場合は、お問い合わせからご連絡ください。

執筆:ゆるふわセキュリティ編集部 最終更新日:2026年10月1日

Footnotes

  1. FBI IC3(インターネット犯罪苦情センター)「Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public」(2022年2月8日発表、PSA番号I-020822-PSA)による。2018年1月〜2020年12月の3年間でSIMスワップ関連の相談は320件・被害額約1,200万ドルだったのに対し、2021年単年では1,611件・被害額約6,800万ドルに急増したと報告されている。 ↩

  2. FBI IC3の年次統計を集計した業界データ(Efani「SIM Swap Fraud Statistics 2026」等)による。SIMスワップ関連の被害相談は2022年の約2,026件・約7,265万ドルから、2023年は1,075件・約4,880万ドル、2024年は982件・約2,598万ドルへと減少傾向。この間、米FCC(連邦通信委員会)は2023年11月、通信事業者にSIMカード交換・番号ポーティング前の追加本人確認を義務づける新ルールを発効させており、件数減少の一因とみられている。2024年の被害者1人あたり平均損失額は約4.38万ドルと報告されている。 ↩

  3. 警視庁による摘発事例の報道(NHK、iPhone Mania等の報道に基づく)。SNSの「闇バイト」に応募した実行役が携帯電話販売店で被害者になりすまし、2022年9月頃にSIMカードの再発行を受けたうえで、被害者宛てのSMS認証(ワンタイムパスワード)を横取りしてネットバンキングから不正送金を行ったとされる。関係する口座には複数の被害者からあわせて数千万円規模の資金が送金されていたと報じられている。 ↩

  4. PayPay銀行が2026年1月26日付で公表した注意喚起による。SIMスワップ詐欺によりPayPayアプリへ不正ログインされ、意図しない決済・送金や、銀行口座・クレジットカードの不正な連携が行われる事例が確認されたとして、不審なSMS・メール・Webサイトに個人情報や認証情報を入力しないよう呼びかけている。被害の兆候として、通話・SMSが突然できなくなる「圏外」状態や、身に覚えのない送金・カード利用通知、SIM再発行通知などが挙げられている。 ↩

  5. 携帯電話不正利用防止法は、契約者の本人確認を義務づける法律で、総務省はこれまで本人確認手続きの不備を理由に複数の通信事業者・販売代理店へ是正命令を出している(例:2021年9月、ソフトバンク株式会社に対する是正命令)。また、デジタル社会の実現に向けた重点計画に基づき、非対面契約における本人確認方法をマイナンバーカードによる公的個人認証に原則一本化する省令改正も進められている。 ↩

この記事をシェア:𝕏 で共有LINEで送る

🔥 この分野の最新トレンドをチェック →

あわせて読みたい

脅威を警戒するまもるくん

インフォスティーラーとは|Cookie窃取524億件、多要素認証を突破する仕組みと対策

パスワードを変えても危ない――ログイン済みの状態そのものを盗む「インフォスティーラー」型マルウェアが急増中。NordVPNが確認した世界524億件のCookie窃取データから、多要素認証をすり抜ける仕組みと今日からできる防御策をやさしく解説します。

脅威を警戒するまもるくん

DDoS攻撃とは|31.4Tbpsの新記録とCloudflareが見た2026年の脅威地図

2025年12月に記録された31.4TbpsのDDoS攻撃はわずか35秒で終わった。Cloudflareが2026年上半期に1Tbps超の攻撃を935件も緩和した実態、DNSフラッドやCLDAPなど攻撃手法の変化、個人・企業がとれる現実的な対策をやさしく解説します。

脅威を警戒するまもるくん

ディープフェイク詐欺対策|本物そっくりの声・映像に騙されないために

音声・映像のディープフェイクを使ったCEOなりすまし詐欺の手口と実例、なぜ人間には見抜きにくいのか、個人と企業ができる現実的な防御策をやさしく解説します。

脅威を警戒するまもるくん

ランサムウェアのこわさ|二重脅迫と2026年の最新事情

ランサムウェアをやさしくビジネス目線で解説。データを人質にする手口、暗号化+暴露の二重脅迫、RaaSやAIによる巧妙化、なぜ中小企業も狙われるか、バックアップ等の対策を2026年最新情報でまとめました。