キャッシュレス決済が急速に普及する中、私たちの身近なサービスを悪用した衝撃的な事件が明らかになりました。2019年06月06日、愛知県警などは、宅配便大手の佐川急便を装ったショートメッセージ(SMS)を悪用し、スマホ決済サービス「PayPay(ペイペイ)」で不正利用を行ったとして、詐欺グループの男を逮捕したと発表しました。今回の事件は、単なるクレジットカードの不正利用にとどまらず、スマートフォンの制御そのものを奪うような極めて悪質な手口が使われており、社会に大きな不安を与えています。
逮捕されたのは栃木県那須塩原市の無職の男(21)です。報道によると、この男は詐欺グループの一員とみられ、他人名義のクレジットカード情報が登録されたPayPayアカウントを使用し、約35万円分の電化製品を不正に購入した疑いが持たれています。特筆すべきは、そのアカウント作成の手法です。なんと、東京都に住む30代男性の携帯電話番号を勝手に使用してアカウントが開設されていたのです。被害男性は、自身のあずかり知らぬところで犯罪の片棒を担がされそうになっていたことになります。
認証コードすら突破する「偽佐川」ウイルスの脅威
今回の事件で最も恐ろしい点は、PayPayが導入しているセキュリティシステム「SMS認証」が突破されたという事実でしょう。通常、アカウント作成時には登録した電話番号宛に4桁の認証コードが届き、それを入力しない限り登録は完了しません。しかし、被害に遭った男性のスマートフォンには、佐川急便を装った偽の不在通知SMSが届いており、誘導された偽サイトでウイルス(不正アプリ)に感染させられていたのです。これにより、犯人側は被害者の端末情報を遠隔で盗み見ることを可能にしていたと考えられます。
捜査関係者の話では、ウイルス感染からわずか1時間以内にPayPayのアカウントが勝手に作成されていたとのことです。本来、本人しか知り得ないはずの認証コードが、ウイルスによって外部に送信されたか、あるいは何らかの方法で搾取された可能性が高いと言えます。男性の手元には認証コードの通知さえ届いていなかったという情報もあり、私たちが普段信頼している「2段階認証」の仕組みさえも、スマホ自体が乗っ取られてしまえば無力化してしまうという、サイバー犯罪の恐ろしい実態が浮き彫りになりました。
被害総額は1000万円超か、SNSでも広がる不安
逮捕された男は、今回の容疑以外にも複数のアカウントを使い分け、2018年12月09日から11日にかけて、名古屋市内の家電量販店などで約1000万円分もの商品を不正に購入していたとみられています。これらは転売目的であった可能性が高く、男は警察の調べに対し「雇われてやった」と供述しているようです。背後には大規模な犯罪組織が存在していることは間違いなく、警察は不正指令電磁的記録供用の疑いも視野に入れ、組織の全容解明に向けた捜査を進めています。
このニュースを受け、SNS上では「佐川からのSMS、自分にも来たことあるから怖い」「PayPay便利だけど、こういうニュース見ると使うのを躊躇する」「認証コードまで抜かれるなんて防ぎようがないのでは?」といった不安の声が殺到しています。特に、2018年末の「100億円あげちゃうキャンペーン」の際に不正利用が相次いだ記憶も新しく、ユーザーの間にはキャッシュレス決済全般に対する不信感も少なからず広がっているようです。
利便性と背中合わせのリスクにどう向き合うか
PayPay側は今回の件に対し、「事実関係を把握していないが、不正利用防止に向けて対策を講じたい」とコメントしています。確かにサービス提供側のセキュリティ強化は急務ですが、私たちユーザーも「身に覚えのないSMSのURLは絶対に開かない」「スマホにセキュリティソフトを入れる」といった自衛策を徹底する必要があります。特にAndroid端末などでは、正規のアプリストア以外からのアプリインストールを許可しない設定にしておくことが、ウイルス感染を防ぐ第一歩となるでしょう。
編集者としての私の考えですが、今回の事件は「便利な技術」と「セキュリティ」のいたちごっこを象徴しているように感じます。キャッシュレス化は国を挙げての推進事項ですが、安心・安全が担保されなければ普及は進みません。プラットフォーム側には、今回のようなSMS傍受すらも検知できるような、より高度な生体認証やAIによる不正検知システムの導入を強く求めたいところです。同時に、私たち自身もデジタルリテラシーを高め、怪しい情報には触れないという基本動作を、今一度徹底すべき時が来ているのではないでしょうか。
コメント