Lazy Diary @ Hatena Blog

PowerShell / Java / miscellaneous things about software development, Tips & Gochas. CC BY-SA 4.0/Apache License 2.0

日本国内キャリアのSIMスワップ耐性調査ってないの

日本国内の携帯電話会社において機種変更や故障受付時の手続きフローがSIMスワッピングに対してどれくらい耐性がありそうかという話、大手キャリアだけでもいいからどこかで評価してないのかな。 たとえばdocomoだと、機種変更・SIM変更はオンラインショップならdアカウント設定アプリを使っていれば二要素認証で緩和可能*1ドコモショップでの手続きはネットワーク暗証番号を推測 or リバースブルートフォースで窃取したとしても追加で氏名・生年月日の確認書類が必要、法人契約の場合は登記簿と印鑑証明が必要だからだいぶハードルが高い、とか。 www.docomo.ne.jp

ESETの記事みたいに電話番号とPINコード(docomoならネットワーク暗証番号番号)だけで突破可能なキャリアがあると、SMSでの二要素認証が国内でもヤバいとだいぶ言いやすくなるのだが…… eset-info.canon-its.jp

*1:dアカウント設定アプリを使ってない場合はネットワーク暗証番号でdアカウントへのログインまでは可能だが、機種変更手続き時点でdアカウント設定アプリの設定を求められる