フィッシング対策とパスキー移行戦略
フィッシングに強い認証と犯罪手口の整理
パスキーは、フィッシングに強い次世代認証方式として、既定のサインイン手段に採用されつつあります。秘密鍵は端末内に安全に保存され、サーバー側には公開鍵のみが登録されるため、従来のパスワードやワンタイムコードのように盗み見や中継攻撃で悪用されにくい構造です。Microsoft が SMS および音声認証の廃止を進めているのも、これらがフィッシングや SIM スワップ攻撃に弱く、攻撃者に乗っ取られやすいチャネルだからです。
一方で、受信側クライアント PC や着信側スマートフォンの不具合・設定不備・マルウェアを突いた犯罪も増えています。たとえば、通知の偽装、画面オーバーレイ、キーロガー、ルート化端末の悪用などにより、正規の認証フローに見せかけてユーザー操作を誘導するケースがあります。これらを整理して把握することで、技術的対策だけでなく、運用ルールやユーザー教育を含めた多層防御を設計しやすくなります。

整理すべき主な犯罪ケースの観点としては、次のような切り口が有効です。
- 攻撃対象:受信側クライアント PC、着信側スマートフォン、クラウドサービス、ネットワーク機器など
- 悪用される不具合・弱点:OS やブラウザの脆弱性、通知機能の仕様、アプリの権限設定、古い認証方式の残存など
- 攻撃手法:フィッシングサイト誘導、偽アプリ配布、リモート操作ツール悪用、SIM スワップ、スミッシング(SMS フィッシング)など
- 影響範囲:アカウント乗っ取り、送金・決済の不正実行、業務システムへの侵入、個人情報の大量流出など
- 有効な対策:パスキーの既定化、SMS/音声認証の段階的廃止、端末の健全性チェック、MFA のポリシー強化、ユーザー教育
これらの観点でケースを分類・整理することで、どこまでをパスキーで防げるか、どこからが端末側の健全性や運用設計の問題なのかを切り分けやすくなり、優先度の高い対策ロードマップを描くことができます。

Copilot検索 パスキーなら大丈夫?
結論から言うと、
パスキーは「かなり強い対策」ですが、万能ではありません。
特に
- SMS認証コード窃取
- フィッシングサイト
- 偽SMS
- 電話で認証コードを聞き出す詐欺
に対しては、パスキーは非常に有効です。 [nttdata.com], [learn.microsoft.com]
なぜ強いのか
SMS認証の場合
偽SMS
↓
偽サイト
↓
ID・パスワード入力
↓
SMS認証コード入力
↓
攻
という流れが成立します。 [nttdata.com], [news.mynavi.jp]
一方パスキーは、
偽サイト
↓
パスキー要求
↓
拒否される
場合が多く、偽サイトでは認証が成立しません。パスキーは本物のドメインと結び付いているためです。 [nttdata.com], [inet-sec.co.jp]
着信側スマホの不具合に対しては?
ここが重要です。
ケース1
SMS認証コード盗難
✅ パスキーはかなり有効
認証コードを盗まれても意味がなくなります。 [learn.microsoft.com], [nttdata.com]
ケース2
偽警察・偽銀行からの電話
⚠ パスキーだけでは防げない
例えば
「警察です」
「口座が危険です」
「パスキーを再登録してください」
と電話で誘導され、
本人が操作してしまうと危険です。
ケース3
スマホがマルウェア感染
⚠ 部分的に防げる
認証情報は盗みにくくなりますが、
- 遠隔操作
- 画面監視
- 詐欺サイトへの誘導
は別問題です。 [jc3.or.jp], [digitaldat...ensics.com]
ケース4
端末そのものを盗まれる
パスキー+
- 顔認証
- 指紋認証
- PIN
の組み合わせならかなり強いです。 [nttdata.com], [learn.microsoft.com]
Microsoftもパスキーを重視
興味深いことに、Microsoftは2026年9月からパスキーを既定の認証方式として推進し、SMSや音声認証からの移行を進めています。Microsoftはパスキーを「フィッシングに強い認証方法」と位置付けています。 [learn.microsoft.com]
後藤さん向けの実務的な結論
株式会社後藤広一のような小規模企業や個人事業に近い運用なら、
優先順位は
- メールアカウントをパスキー化
- Microsoftアカウントをパスキー化
- 銀行・証券をパスキー化
- SMS認証を補助手段に下げる
です。 [learn.microsoft.com], [nttdata.com]
ただし、
「着信側スマホの不具合を利用した犯罪」
という観点では、
最大のリスクは認証技術ではなく「電話で人をだまして操作させること」
です。
つまり、
✅ パスキーは技術的攻撃に強い
⚠ 人間をだまして操作させる詐欺には限界がある
と整理すると分かりやすいと思います。
