JPCERT/CCは、ソフトバンク法人SIM設定を模倣した偽サイトが多要素認証を窃取していると警告した。臨時国会前の端末入れ替えを狙う手口だ。
手口
「SIMプロファイル更新」を装うメールが偽ポータルへ誘導し、ワンタイムパスワードまで一度に入力させる。正規手順ではWebフォームに認証アプリコードを求めない。
対策
モビリティ管理者にFIDOキーを配布し、APIキーをローテーション。ソフトバンクは自己サービスSIM交換を一時停止し、正規アプリのハッシュ値を公開した。

Analyst reviewing a cloned mobile portal on a laptop. InfoHandle Image Desk (AI-generated)
JPCERT/CCは、ソフトバンク法人SIM設定を模倣した偽サイトが多要素認証を窃取していると警告した。臨時国会前の端末入れ替えを狙う手口だ。
「SIMプロファイル更新」を装うメールが偽ポータルへ誘導し、ワンタイムパスワードまで一度に入力させる。正規手順ではWebフォームに認証アプリコードを求めない。
モビリティ管理者にFIDOキーを配布し、APIキーをローテーション。ソフトバンクは自己サービスSIM交換を一時停止し、正規アプリのハッシュ値を公開した。