詐欺とマルウェア

パスキーはフィッシングされる?

パスキーは、多くの人ができる最良のセキュリティ強化のひとつです。そっくりの詐欺ページに情報を入力しても、詐欺師が盗めるものは何もありません。それは今も変わりません。しかし2026年、研究者たちが抜け道を報告しました。詐欺師はパスキーそのものではなく、その隣にある弱いバックアップのログインを狙うのです。その仕組みを、わかりやすく説明します。

パスキーがフィッシングされにくい理由

パスキーは、あなたのパスワードを、スマートフォンやノートパソコンの中にあり、ひとつの正確なウェブサイトに結び付けられた秘密に置き換えます。サインインするとき、あなたの端末は何かをする前に本物のウェブアドレスを確認します。そっくりの詐欺ページにたどり着いても、パスキーは単に動きません。詐欺師が奪って使い回せるコードやパスワードは存在しないのです。

この保護は本物であり、だからこそパスキーは使う価値があります。落とし穴はパスキーではありません。あなたのアカウントがいまだにサインインを許している、それ以外のすべてです。

弱点は、あなたのバックアップのログイン

パスキーを設定しても、古いサインインの手段はたいてい有効なまま残ります。パスワード、SMSのコード、アプリのコード、メールのリセットリンクなどです。それらは「万一のため」にそこにあり、端末を失っても締め出されないようにするものです。

詐欺師はこれを知っています。パスキーと戦う代わりに、あなたをそうした弱いバックアップのどれかへ導きます。読み上げたり入力したりできるコードは、だまして渡させられるものだからです。パスキーは役目を果たしました。詐欺はただ、その周りを回り込んだのです。

手口を、わかりやすく

「格下げ」の誘導。偽のログインページはパスキーの選択肢をそっと隠し、「コードでサインイン」または「代わりにパスワードを使う」しか出しません。あなたがそれに従ってコードを入力すると、詐欺師は同じ瞬間にそれを本物のサイトに打ち込みます。

偽の「セキュリティ強化」。メッセージやポップアップが「再登録」または「新しいパスキーの追加」が必要だと告げます。それに従うと、実際にはあなたのアカウントに詐欺師の端末が登録されます。そしてサポート窓口を装った電話。サポートになりすました誰かが「本人確認のため」に復旧コードの読み上げを求めます。どの場合も、パスキーは持ちこたえていました。あなたはただ、その周りを回り込むよう誘導されただけです。

身を守る方法

パスキーを飛ばすログインは、すべて疑ってください。いつもはただ動くパスキーなのに、あるページが急にコードやパスワードを求めてきたら、いったん止まり、ブックマークやアプリから自分でサイトを開いてください。コードや復旧フレーズを誰かに読み上げてはいけません。本物のサポートは求めません。そして、自分で始めていない「新しいパスキーを追加」の案内は無視してください。パスキーは、アプリ自身の設定の中からだけ追加しましょう。

サービスが許す場合は、最も弱いバックアップをオフにしてください。SMSのコードをやめ、アプリのコードや2つ目のパスキーに切り替えましょう。そして、最も大切なファイルはログインの構図から完全に外しておきましょう。自分の端末の暗号化された保管場所に保存しておけば、たとえオンラインのアカウントが乗っ取られても、何も露見しません。

Sealbyの位置づけ

Sealbyは、あなたのプライベートな写真、メモ、ファイルを、iPhone上でAES-256により暗号化された金庫に保管し、あなただけが解錠できるようにします。ログインのサービスではなく、あなたのパスキーを管理することはできません。そう主張することもありません。

良いパスキーの習慣と共有しているのは、ひとつの考え方です。錠前は、その予備の鍵の強さまでしか強くありません。最も大切なものは、あなただけが管理する錠前の後ろに置き、「バックアップ」の入り口へ切り替えるようにという求めは、立ち止まる理由として扱ってください。

これは一般的な啓発であり、セキュリティ上の助言ではありません。詐欺の手口やアカウント設定は時とともに変わり、サービスや端末によっても異なります。最新で信頼できる情報源を確認し、予期しないサインインの手順には慎重に対応してください。

よくある質問

パスキーの利用をやめるべきですか?

いいえ。パスキーは今もパスワードよりはるかに安全です。盗める使い回しの秘密がなく、そっくりのサイトでは動かないからです。ここで説明したリスクは、その隣にある弱いバックアップのログインにあり、パスキーそのものにはありません。

ログインページが本物かどうか、どう見分ければいいですか?

見た目で判断しないでください。詐欺ページは本物をそのまま真似ます。リンクをたどるのではなく、ブックマークやアプリから自分でサイトを開いてください。いつもは動くパスキーが急に飛ばされ、コードやパスワードを求められたら疑ってください。

コードを読み上げてほしいと言われました。それは問題ないことがありますか?

いいえ。電話に届いたコードやアプリに表示されるコードは鍵であって、本人確認ではありません。本物のサポートが読み上げを求めることは決してありません。求める相手は、まさにその瞬間にあなたとしてサインインしようとしています。

すでにコードを伝えたり、確認の要求を承認してしまった場合はどうすればいいですか?

すぐに行動してください。本物のサイトやアプリを開き、パスワードを変更し、サインイン済みの端末や有効なセッションの一覧を確認して、見覚えのないものはすべて削除してください。そのうえで、アカウントのバックアップのログイン手段を見直し、最も弱いものをオフにしてください。

← 学ぶ

あなたの金庫が、待っています。

Sealbyをダウンロードして、大切なものを守りましょう。アカウント登録は不要、1分もかかりません。

App Storeでダウンロード

iPhoneとiPad · iOS 17+ · 無料