JPCERT/CCは、ソフトバンク法人SIM設定を模倣した偽サイトが多要素認証を窃取していると警告した。臨時国会前の端末入れ替えを狙う手口だ。

手口

「SIMプロファイル更新」を装うメールが偽ポータルへ誘導し、ワンタイムパスワードまで一度に入力させる。正規手順ではWebフォームに認証アプリコードを求めない。

対策

モビリティ管理者にFIDOキーを配布し、APIキーをローテーション。ソフトバンクは自己サービスSIM交換を一時停止し、正規アプリのハッシュ値を公開した。