コンピュータセキュリティにおいて、ショルダーサーフィンは、ユーザーの許可なく認証情報を取得するために使用されるソーシャルエンジニアリングの手法です。 [ 1 ]ショルダーサーフィン攻撃では、ターゲットの肩越しにこっそり覗き込むことで、遠隔または近距離で監視を行うことができます。たとえば、ショルダーサーファーは、ATMでPINを入力する人をスパイすることができます。[ 1 ]
ショルダーサーフィンは、近距離(ターゲットの肩越しに直接覗き込む)または双眼鏡、隠しカメラ、隠しマイクなどの機器を使用して遠距離から実行できます。[ 2 ]ショルダーサーフィンは、被害者の注意を引かずに情報を観察しやすいため、混雑した場所で発生する可能性が高くなります。[ 3 ]
ショルダーサーフィン攻撃は、直接観察または記録によって実行される可能性があります。直接観察攻撃では、機密データとやり取りするターゲットを直接監視することによって情報を取得します。記録攻撃では、この情報は後で分析するために記録されます。[ 4 ]
ショルダーサーフィンは、標的となった人物にとって金銭的損失や個人情報の盗難につながる可能性がある。[ 5 ]
グラフィカルパスワードの主な利点は、英数字パスワードと比較して記憶しやすさが向上することです。しかし、この利点の潜在的な欠点は、ショルダーサーフィンのリスクが高まることです。グラフィックや画像、またはグラフィックと音声の組み合わせを使用するグラフィカルパスワードは、このリスクが高まる可能性がありますが、リスクは軽減できます。[ 6 ] [ 7 ]写真ベースのパスワードは、ユーザーが予測可能な認証情報を選択するため、ハッキングされやすいと批判されています。[ 8 ]
グラフィカルパスワードは、ショルダーサーフィン対策メカニズムとして提案されている。[ 9 ] [ 10 ]提案されている入力方式には、スワイプ方式(画像上でスワイプジェスチャーを実行する)、カラー方式(色付きのボックスを選択する)、およびスコット方式(スワイプとカラー方式の両方)がある。[ 10 ]
PIN入力はショルダーサーフィンに対して脆弱です。ショルダーサーフィンのリスクに対抗するため、PIN パッドにはプライバシー シールドが内蔵されている場合があります。光沢のある画面を持つ携帯電話などのデバイスでは、ユーザーが画面に指紋を残して PIN を露出させる可能性があります。[ 11 ] PIN 入力は、状況によっては多要素認証プロセスの一部となる場合があります。
高度な攻撃の中には、サーマルカメラを使用して入力されたPINの熱痕跡を読み取るものがあります。[ 12 ]サーマル攻撃は、認証者が秘密情報を入力し終えた後、キーに残る熱痕跡を利用します。[ 13 ]サーマルカメラによる攻撃を防ぐために、デバイスには金属製のボタン、[ 14 ]シールド、反射、または内部加熱が備わっている場合があります。[ 13 ]温かい物体や手で拭くことによる熱の伝達も、サーマル攻撃に対抗するのに効果的であることがわかっています。[ 13 ]
「認知トラップドアゲーム」などの代替PIN入力方法も提案されている。認知トラップドアゲームでは、ユーザーはゲームに参加することで認証情報を入力する。「正しいPINが分かっていれば、ゲームに勝つことは人間の認知能力の範囲内である」[ 15 ] 。
スマートフォンなどのデバイスは、指紋認証や顔認証といった生体認証技術を使用している場合があり、これはショルダーサーファーによって再現することはできません。
視線ベースのパスワード入力では、ユーザーは視線追跡によってパスワードを入力します。この方法は、文字ベースのパスワード用のオンスクリーンキーボードと、グラフィカルパスワード方式の両方で使用できます。[ 16 ]
ユーザーは仮想現実ヘッドセットを装着することでショルダーサーフィンの問題を軽減できるが、ジェスチャーコントロール、押されたボタン、音声コマンドは依然として監視される可能性がある。[ 17 ]