SMS スプーフィングは、ほとんどの携帯電話や携帯情報端末で利用できるショート メッセージ サービス(SMS)を使用する技術で、発信元の携帯電話番号 (送信者 ID) を英数字のテキストに置き換えることで、メッセージの送信元を偽装します。スプーフィングには、正当な使用 (メッセージの送信元の会社名の設定、自分の携帯電話番号や製品名の設定) と不正な使用 (別の人物、会社、製品になりすますなど) の両方があります。これにより、正当な番号や連絡先から送信されたように見える「謎の」メッセージが送信されることもあります。
SMSスプーフィングの仕組み
SMS スプーフィングは、送信者がアドレス情報を操作したときに発生します。多くの場合、これは、外国のネットワークにローミングしてホーム ネットワークにメッセージを送信しているユーザーになりすますために行われます。多くの場合、これらのメッセージはホーム ネットワーク外の宛先に宛てられており、ホームSMSC は基本的に「乗っ取られて」他のネットワークにメッセージを送信します。高度なケースでは、電話の既存の連絡先を乗っ取ることもできます。つまり、乗っ取り犯のメッセージは、任意の番号から送信されたように見える可能性があります。
この活動の影響は3つあります。
- ホーム ネットワークでは、これらのメッセージを相互接続パートナーに配信することによって終了料金が発生する可能性があります。
- これらのメッセージは相互接続パートナーにとって懸念事項となる可能性があります。顧客がスパムメールを受け取ったと苦情を言う場合や、メッセージの内容が政治的にデリケートなものである場合があります。相互接続パートナーは、対策を講じない限りホーム ネットワークを遮断すると脅す場合があります。ホーム加入者はこれらのネットワークにメッセージを送信できなくなります。
- 詐欺師は通常、なりすましの ID を使用してメッセージを送信しますが、これらの ID が実際のホーム加入者の ID と一致するリスクがあります。そのため、本物の加入者が送信していないローミング メッセージに対して請求されるリスクが生じます。このような状況が発生すると、ホーム オペレータの請求プロセスの整合性が損なわれ、ブランドに多大な影響が及ぶ可能性があります。
SMS スプーフィングの正当な使用例は次のとおりです。
- 送信者は、より低価格で競争力のある価格設定と、フルサイズのコンソールからのデータ入力の容易さを求めて、オンライン コンピュータ ネットワークから SMS メッセージを送信します。送信者は、自分を正しく識別するために自分の番号を偽装する必要があります。
- 送信者は携帯電話を持っていないため、アカウントを有効にする手段として、受信者に事前に提供した番号から SMS を送信する必要があります。
- 送信者は、自分で選択した番号を指定するのではなく、オンライン サービスによって提供されるデフォルトのネットワーク ゲートウェイ識別子を採用して、匿名の SMS を送信します。
- 第三者が仮想番号にメッセージを送信すると、仮想番号はメッセージを 1 人以上の受信者に転送 (再送信) します。その際、送信者 ID として実際の送信元アドレス (仮想番号ではない) が表示され、受信者は期待どおりにメッセージを返信、呼び出し、並べ替え、保存、またはその他の方法で処理できます。
SMS スプーフィング攻撃は、多くの場合、請求処理中に発生する SMS エラー数の増加によって初めて検出されます。これらのエラーは、スプーフィングされた加入者 ID によって発生します。オペレータは、ゲートウェイMSCでさまざまなソース アドレスをブロックすることで対応できますが、詐欺師は簡単にアドレスを変更してこれらの対策を回避できます。詐欺師が主要な相互接続パートナーのソース アドレスを使用するように移行した場合、通常の相互接続サービスに影響を及ぼす可能性があるため、これらのアドレスをブロックすることが不可能になる可能性があります。
合法性
2007 年、英国のプレミアム料金規制機関であるPhonepayPlus (旧 ICSTIS) は、匿名 SMS に関するパブリック コンサルテーションを終了し、そのようなサービスの運用に反対ではないと述べました。しかし、2008 年に PhonePayPlus は匿名 SMS に関する新しい規制を導入し、匿名 SMS サービス プロバイダーに、なりすまし SMS が送信されたことを通知するフォローアップ メッセージを受信者に送信することと、苦情ヘルプラインを運営することを義務付けました。
SMSスプーフィングからユーザーを保護する
ユーザーが SMS セッションが偽装されていることを証明できる場合は、法執行機関と携帯電話プロバイダーの両方に連絡して、SMS メッセージが実際にどこから送信されたかを追跡する必要があります。ユーザーは、許可された番号からのメッセージのみを許可するように電話の設定を変更することもできます。ハッカーがユーザーの友人になりすましている可能性もあるため、これは必ずしも効果的ではありません。
