SMSを利用した不正送金:OTPボットと関連する「$60M」通信攻撃

2022年12月、イーロン・マスク氏はTwitter Spacesのセッションで、同プラットフォームがこの攻撃により年間約$60百万の損失を被っていると主張し、北米以外の390社の通信事業者がこの手口に関与していると名指ししたが、X社としてはこの数字を正式に確認したことはない。.

その経済モデルは、自身のネットワークで終端されたすべてのSMSの収益を不正実行者と分配する悪質な通信事業者に依存している。つまり、攻撃者は価値を引き出すためにいかなるアカウントの侵害も、認証情報の窃取も行う必要がなく、そのため個々のログイン試行がすべて失敗したとしても、攻撃は採算が取れ続ける。OTP(ワンタイムパスワード)ボットによるアカウント乗っ取り攻撃を運営しているのと同じTelegramベースの犯罪エコシステムは、大規模なOTPの送信量を引き起こすために必要なインフラストラクチャが本質的に同じであるため、SMSパンピングを並行して実行するケースをますます増やしている。.

クイックファクト

分野詳細
攻撃名と別名SMSポンピング詐欺、AIT詐欺、人工的に水増しされたトラフィック、SMSトール詐欺、A2Pトール詐欺
典型的な被害者プロファイル積極的なレートリミットや国別フィルタリングを行わずに、ユーザーが指定した電話番号にSMS OTPを送信するプラットフォームすべて
攻撃者のプロファイルワンタイムパスワード(OTP)ボットの運営者、通信関連の詐欺グループ、およびレベニューシェア契約を結ぶ悪質なモバイルネットワーク事業者(MNO)
文書化された規模イーロン・マスク氏は、Twitterが年間約$60Mの損失を出していると主張した(2022年12月)。 CFCAの報告によると、2025年の世界の通信詐欺被害総額は$41.82Bに達し、関連カテゴリーであるIRSFの被害額は2023年に$6.23Bであった; Twilioの「Verify Fraud Guard」は、2022年以降、顧客のSMSポンピングによる損失を$62M以上阻止している
主要なテクニカルシグナル着信料金が高い特定の国番号のプレフィックスに集中した異常なSMS送信量
検出ウィンドウコスト増加が通常はオーガニック成長に起因するものとされるため、攻撃の開始から特定に至るまでに数か月かかることが多い
OTPボットへの接続Telegram基盤の共有インフラ、共有オペレーター、同一のOTP生成メカニズム
主な修正OTP生成に対するアカウントごとおよびIPごとの厳格なレート制限、SMS配信のための国別許可リスト、そして長期的アプローチとしてのフィッシング耐性MFA

SMSパンピング詐欺の正体

SMSポンピング 後になってから見れば明白であるにもかかわらず、起きている最中にはほとんど気づかれない攻撃の1つである。その理由は、メカニズムは単純である一方で、金融的な損害がセキュリティチームがめったに注視しない事業の一部を経由して発生するからだ。攻撃者は、SMSベースのアカウント認証、パスワードリセット、または二要素認証を提供するすべてのプラットフォームが、ユーザーから送信されたいかなる電話番号に対しても、要求に応じて自動的にテキストメッセージを生成し送信するシステムを構築しているという事実を悪用する。そのシステムは、ログインを希望する正当なユーザー向けに設計されているが、ログインが意図されたものであるか、アカウントが存在するか、あるいはその電話番号が何かを受信したい実在の人物のものであるかを実際には検証しない。単に番号を受け取り、コードを生成し、メッセージを送信するだけなのだ。.

視覚的な表現 SMSパンピング詐欺の。情報源: Twilio.

攻撃者が行うのは、自動化されたスクリプトを構築し、被害者プラットフォームのサインアップやログインのフローに大量の電話番号を送信することです。これにより、攻撃者が制御している、またはそこからの収益にアクセスできる厳選された電話番号のグループに対して、数十万件から数百万件のSMS送信が引き起こされます。Twilio、Sinch、Vonage、MessageBird、またはその他の主要なベンダーのいくつかである可能性があるプラットフォームのCPaaSプロバイダは、忠実に各メッセージを送信し、宛先の国に応じたメッセージごとの料金をプラットフォームに請求します。その料金は、米国やフランス向けのメッセージの場合は1セントのごく一部と非常に安価である一方、SMSの終端料金が構造的に高騰しているアジア、アフリカ、中東の一部の市場向けメッセージの場合は数セントと高額になることがあります。.

攻撃は、受信者がメッセージを見るか、返信するか、あるいは反対側でログインフローを完了するかどうかにかかわらず、プラットフォームがメッセージの料金を支払うため、メッセージのボリュームを生成すること以外に成功する必要はありません。その結果着実に増加する通信会社の請求書が発生し、財務チームは通常、これを有機的なユーザーの成長、または説明がつかないが軽微な会計上の差異のいずれかとして解釈します。やがて誰かが発信SMSトラフィックの国別分布を十分に注意深く調べ、何かがおかしいと気づくまで、この状態が続きます。.

一般社団法人全国通信詐欺等対策協会 2020年代初頭からAITおよびそれと密接に関連する国際収益分配詐欺(IRSF)をカテゴリーとして追跡しており、2年ごとの「グローバル詐欺損失調査(Global Fraud Loss Survey)」では、これらが通信不正利用の中で最も急速に増加しているカテゴリーの一つに位置付けられています。CFCAの最新統計によると、2025年の世界の通信詐欺被害総額は$41.82億に達し、2023年の$38.95億から増加しており、 そのうち、2023年の総額のうち$6.23 billionはIRSFによるものだった。. プラットフォームは攻撃を特定した場合でも通常は公表しないため、SMSパンピングによる個々の被害のほとんどは表に出ず、この問題の世間的な認知は主に、マスク氏による2022年の発言や、CPaaSプロバイダーが詐欺防止ツールのブロック実績に基づいて発表した累計数値など、いくつかの注目度の高い主張によってもたらされている。.

不正なオペレーター:その資金が実際に向かう先

この攻撃において、ほとんどの報道がサラリと流し、単にコストがかかるだけでなく利益を生むものにしている部分こそが、SMSトラフィックを受信する側の通信事業者の役割である。.

すべてのクロスボーダーSMSは特定のモバイルネットワーク事業者で終端し、その事業者はメッセージ配信の対価として手数料を得ます。これは通常、キャリア間の相互接続協定を通じてグローバルなSMSシステムが自らを維持する仕組みの一部となっています。SMSポンピングのケースでは、攻撃者は通信規制が緩い市場にある悪質な、あるいは加担した事業者と商業的取り決めを結んでおり、その取り決めのもとで、事業者は配信されたメッセージごとに終端手数料の一部を攻撃者にキックバックします。取り決めが正式なレベニューシェア契約であろうと、非公式な口裏合わせであろうと、経済的な仕組みはどちらも同じです:

  • プラットフォームはCPaaSプロバイダーに支払いを行う 自社システムが要求したトラフィックに対する通常のメッセージごとの料金.
  • CPaaSプロバイダーは着信側通信事業者に支払う メッセージ配信にかかる標準相互接続料金.
  • 終端演算子がシェアをキックバックする 被害者プラットフォームと一切直接的な関係を持たない詐欺行為者に対して、.

この一連のプロセスの最後の段階を除くすべての段階は、通常の商取引であるため、攻撃を特定の1点で阻止することは極めて困難であり、CPaaS側の防御策ではこの種の攻撃を根絶できていない。 Twilioの報告によると、同社の「Verify Fraud Guard」はサービス開始以来、顧客の損失を$62百万以上、不正の疑いのある試みを5億6900万件以上阻止しており、Sinch、 Plivo、MessageBirdも同様の調査結果を公表しているが、世界のどこかに収益性の高い終端事業者が存在する限り、この「猫とネズミ」のような駆け引きは攻撃者に有利に働く。.

攻撃の地理的集中はこのことを反映しており、Twilio、Sinch、GSMA詐欺・セキュリティグループの業界調査では、南アジア・東南アジア、西アフリカ、中央アジアの宛先が最も頻繁に挙げられています。特定の通信事業者が制裁を受けたり、大手通信事業者からの商業的圧力に直面したりするにつれて、特定の市場は時間の経過とともに変化しますが、構造的な動機は変わりません。自社のSMSの国別配信状況を検証するプラットフォームは、絶対的な地理的条件に注目するのではなく、その配信状況が実際のユーザーベースと一致しているかどうかにより多く焦点を当てるべきです。.

OTPボット市場とのつながり方

私たちが報じたTelegramベースの犯罪エコシステム OTPボット市場に関する最近の記事 多くのSMSパンピング活動を駆動しているのと同じエコシステムが、現在、通信詐欺のデータからも確認できるようになっており、その重複は偶然ではありません。どちらの攻撃も、標的プラットフォームに対して大規模かつプログラムによってOTP生成を誘発する機能を必要としており、これこそがOTPボットのインフラストラクチャがすでに提供するように構築されていた中核的な運用プリミティブです。一度オペレーターが、OTPボットサービスを運営するために必要なスクリプト、プロキシネットワーク、およびプラットフォーム固有のサインアップ自動化に投資すれば、その同じインフラストラクチャを再利用してSMSパンピングを実行することは、新たな技術的能力を一切必要とせずに第2の収益源を開拓する、ごく自然な拡張なのです。.

2つの攻撃の間で変化するのは、純粋にその目的だけである。アカウント乗っ取りのユースケースでは、攻撃者はOTPメッセージを実際に正当なターゲットに届かせ、ソーシャルエンジニアリングによって彼らからそれを聞き出す必要があるため、宛先の電話番号が真の被害者となり、攻撃の成功はソーシャルエンジニアリングのスクリプトの信憑性に依存する。一方、SMSパンピングのユースケースでは、収益が配信行為そのものによって生み出されるため、攻撃者は受信者がメッセージを見るかどうかを気にする必要はなく、特定の乗っ取りたいアカウントがあるからではなく、終了料金(網接続料)の経済性に基づいて宛先の電話番号が選択される。.

これが、法執行機関がアカウント乗っ取り攻撃に関連してプロファイルしているJokerOTP、SMSRanger、および同様のオペレーションが、CPaaSプロバイダーの調査においてSMSパンピング活動にも関連付けられている理由であり、エコシステムの一部を混乱させることが、もう一方に対して一時的な緩和をもたらす傾向がある理由である。これらの実行犯は、別々のビジネスを運営している別々の犯罪組織ではなく、統合された通信関連の詐欺のポートフォリオを運営している同一人物であり、特定の時点で行う攻撃の具体的な組み合わせは、その週にどの市場が最も悪用しやすいかに依存している。.

なぜこれほど長い間見えないままなのか

SMSパンピングにおける検知の問題は、実のところ技術的なものではありません。なぜなら、不正なOTPトラフィックの量と正当な増加を区別するトラフィックパターンは、誰かがそれを注意深く見さえすれば、かなり明確だからです。本当の問題は組織的なものにあります。なぜなら、そのコストが不適切な部署に計上されるため、迅速に発見されないからです。.

通信会社の請求書は通常毎月届き、セキュリティチームではなく財務チームによって確認され、通常は予測されたユーザー成長に基づいて設定された予算に対して評価されます。請求書が予想よりも高くなった場合、デフォルトの解釈はプラットフォームの成長が予算を上回ったというものであり、これは通常は良い問題であり、緊急の調査を引き起こすものではありません。財務チームは差異をそのまま通過させ、次の四半期の予算が調整され、攻撃は妨げられることなく続行されます。一方、セキュリティチームは、攻撃がログインの成功を生成せず、アカウントを侵害せず、SIEMでアラートを発生させず、チームが監視するよう給与を支払われているセキュリティ指標のいずれにも現れないため、独自のダッシュボードには何も表示されません。.

この組織的なギャップこそが、セキュリティ運用が成熟しているプラットフォームであっても、攻撃の発生から発見までに数ヶ月を要してきた理由である。Twitter/Xが年間$60百万の損失額を公表できたのは、新たな所有者による財務監査が実施されたことで、同社の通信費について異例なほど詳細な監査が行われたからに他ならない。 また、他社による同様の開示のほとんどは、財務再編、買収、あるいは監査の過程で、通信とセキュリティの両方の知識を持つ担当者がたまたまSMSの明細項目を精査した際に明らかになったものである。.

相当なボリュームのSMSを送信するすべてのプラットフォームにとっての示唆は、SMSパンピングが発生しているかどうかではなく(十分な規模があれば、その答えはほぼ間違いなく「ある程度は起きている」であるため)、現在の通信費用のうちどれほどが不正なものであり、その割合が時間の経過とともにどのように推移しているかという点にある。ほとんどのプラットフォームはその問いに対する答えを本当の意味で把握しておらず、それを突き止めるには、財務チームとセキュリティチームが合同で行うことはほとんどない、特殊な部門横断的レビューが必要となる。.

自社のトラフィックにおけるSMSパンピングの検知方法

SMSパンピングとオーガニックなOTPトラフィックを区別する検知シグナルは決して微細なものではありませんが、それには適切なデータを見る必要があり、そのデータはプラットフォーム自身のシステム内ではなく、多くの場合CPaaSプロバイダ側に存在しています。.

最も決定的なシグナルは、発信SMSトラフィックの国別分布である。正当なユーザーベースが生み出すSMSの量は、プラットフォームのユーザーの地理的分布を概ね反映しており、メッセージはプラットフォームが実際の製品利用を確認しているのと同じ国々へと送信される。一方、SMSパンピングは、プラットフォームの実際のユーザーベースがほとんど利用していない、着信終了料金が高い少数の国々へ流れるトラフィックを生み出す。米国に特化したフィンテック企業において、SMSトラフィックのかなりの割合が突如として南アジアや東南アジアに向けられるようになったり、ヨーロッパのEコマースプラットフォームで取引のない市場へのSMSトラフィックが増加したりする場合、それらの市場からのユーザー登録数の見栄えがどうであれ、ほぼ間違いなくパンピング被害を受けている。.

2つ目の強力なシグナルは、送信されたOTPメッセージに対する、実際に完了した認証イベントの割合です。認証ファネルが健全なプラットフォームでは、OTPを要求するユーザーは定義上ログインを試みているため、ほとんどのOTP受信者がコードを入力してログインを完了させます。不正利用されているプラットフォームでは、メッセージの受信側にコードを入力する人間が存在しないため、コードの入力が後続しないOTPメッセージの割合が増加します。この割合は不正利用の量が増えるにつれて徐々に低下し、説明のつかない下降トレンドは通常、それを裏付ける通信事業者からの請求書が届く前に何かがおかしいと気づく、最も初期の社内シグナルとなります。.

3番目のシグナルは、電話番号の分布そのものです。正当なユーザー層は、プラットフォームの地域に合致する国のキャリア範囲全体に番号が均等に分散し、大部分の番号が長年アクティブに使用されており、多くの番号が既知の一般回線として標準的な電話番号レピュテーションデータベースに存在するような、認識可能な形状を持つ電話番号を生成します。一方、SMSパンピングキャンペーンは、特定の終端オペレーターに関連する狭い範囲に大きく集中し、多くの場合レピュテーションデータベースに存在せず、事前の商業活動のシグナルもない電話番号を生成するため、個々の番号が単体ではもっともらしく見える場合でも、集計すると検知可能になります。.

最も CPaaSプロバイダー 現在、これらのシグナルを監視して不審なポンピング(不正送信)の兆候を顧客に浮上させる何らかの異常検知機能を提供する事業者もありますが、アラートの有効性は概して顧客側の対応意欲に依存するにとどまります。また、プロバイダー自身が送信メッセージから収益を得ているため、構造的な利益相反が生じており、ここ数年、一部の顧客から懸念の声が上がっています。生データであるSMSトラフィックデータに基づいて独自の検知機能を構築し、特定の地域や成長プロファイルに合わせて閾値を調整する方が、プロバイダー提供のアラートだけに頼るよりも、一般的に優れた結果をもたらします。.

それに対する実際の防御方法

SMSパンピングに対する防御のプレイブックには3つのレイヤーがありますが、ほとんどのプラットフォームはそのどれも、攻撃を実際に阻止するのに必要なレベルでは実装していません。.

  • アカウント単位、IPアドレス単位、電話番号単位、および自律システム(AS)単位のレートリミット。. ほとんどのプラットフォームは、意図的な悪用ではなく偶発的な誤用に合わせたレート制限で運用されているため、事実上の防御にはなりません。正当なユーザーが制限に引っかからず、自動化されたスクリプトが引っかかるように、制限を厳格化してください。.
  • SMS配信の国別フィルタリング. 特定の地理的市場が定義されているプラットフォームは、その市場外の国々へのSMS送信を拒否するか、通常とは異なる宛先への初回送信に対して手動レビューを義務付けるべきである。この単一の統制策だけでも、現在のSMSパンピングによる損失の大半を排除できるはずだが、これがより広く導入されていない理由は、プラットフォームが将来的に進出したいと考えるかもしれない地域を公式に閉鎖することに対するプロダクト側の躊躇にある。.
  • フィッシング耐性のあるMFAが長期的な解決策となる。. で解説されているように、認証をFIDO2ハードウェアキーまたはパスキーへ移行することは、 OTPボット市場の動向, SMSチャネル自体を完全に削除します。SMSで認証コードを送信しないプラットフォームであれば、SMSパンピングを受けることはなく、SMSパンピングのコストは、財務責任者にとって移行の正当性を異例ほど明確に示す直接的な項目となります。.

これらの統制策が完全に展開されるまで、事業者エコシステムのダークウェブおよびTelegram監視は、攻撃者の標的リストにプラットフォームが追加されたことの早期警戒を提供します。これは多くの場合、SMSの請求書に目に見える攻撃量が発生する数日から数週間前に行われます。これは、事業者インフラストラクチャが共有されているため、OTPボットによるアカウント乗取り攻撃の早期警戒を生み出すのと同じ監視手法です。.

CybelAngelがどのように役立つか

CybelAngelのダークウェブ監視およびサイバー脅威インテリジェンスモジュールは、OTPボットによるアカウント乗収サービスを運営する者と同じ実行者がSMSパンピングインフラストラクチャを宣伝し、顧客を募集しているTelegramチャンネル、犯罪フォーラム、アンダーグラウンドマーケットプレイスを継続的に監視しています。このインテリジェンスの流れは、当社のOTPボット検知業務に情報を提供しているものと同一であり、両方の製品をご利用のお客様は通常、毎日のアラートフローにおいてアカウント乗っ取りシグナルとともにSMSパンピング標的シグナルを確認することができます。.

SMSベースの認証を大規模に運用している組織のために、当社のREACTチームは、お客様のプラットフォーム、ブランド、またはパンピングキャンペーンが通常標的とする認証エンドポイントに言及する事業者間のチャットに関する専用の評価を実施し、お客様が事業を展開する特定の市場に合わせて調整された継続的なモニタリングを提供することができます。.

REACTチームにSMSパンピングによる被害について話す

よくある質問

SMSパンピング詐欺とは、攻撃者がプラットフォームの認証システムに対して膨大な数の偽のワンタイムパスワード(OTP)リクエストを発生させ、正当な目的のないSMSメッセージの送信費用をプラットフォーム側に負担させる通信不正の一種である。攻撃者は、メッセージを受信する不正または共謀したモバイルネットワーク事業者(MNO)と収益を分配する。この攻撃は、個々のログイン試行の成否にかかわらず利益を生む。なぜなら、その価値は、その後のアカウント乗っ取りではなく、メッセージの配信行為自体によって生み出されるからである。.

OTPボットによるアカウント乗っ取りは特定のエクスペリエンスやユーザーアカウントをターゲットにし、攻撃者がワンタイムパスワードを傍受してログインを完了させることを必要とし、盗まれた資金やアカウントアクセスを通じて価値を生み出します。一方、SMSパンピングはユーザーではなくプラットフォーム自体をターゲットにし、アカウントアクセスではなく通信事業者の収益分配を通じて価値を生み出します。また、個々の攻撃がSMSのボリュームを生成すること以外に何かを成功させる必要もありません。どちらの攻撃も同じTelegramベースのインフラストラクチャに依存しており、多くの場合、同じオペレーターによって並行して実行されます。.

最も広く引用されている数字は、2022年12月にイーロン・マスク氏が「Twitterはこの攻撃により年間約$60百万の損失を被っている」と主張したものであるが、Twitter社としてはこれを正式に確認したことはない。 通信詐欺対策協会(CFCA)は、2025年の世界の通信詐欺被害額を$41.82 billionと推計しており、そのうち2023年の「国際収益分配詐欺」(密接に関連し、構造的にも同一のカテゴリー)による被害額は$6.23 billionを占めている。 Twilioの報告によると、同社の「Verify Fraud Guard」製品は、2022年のツールリリース以降、SMSポンピングによる顧客の損失を$62百万以上阻止しており、これはCPaaSプロバイダー1社だけで試みられた攻撃の規模をある程度示唆している。 積極的なレート制限や国別フィルタリングを行わずに大量のSMSを送信するプラットフォームは、ほぼ確実にポンピングによる損失を被っている。通信費総額に占める不正利用の割合は、適切な管理体制が整っているプラットフォームでは数パーセント程度であるのに対し、防御策が講じられていないプラットフォームでは2桁のパーセンテージに達するのが一般的である。.

特定の事業者が制裁を受けたり自主規制を行ったりするにつれて送信先は時間とともに変化しますが、Twilio、Sinch、およびGSMA詐欺・セキュリティグループが発表した業界調査では、SMSの終端料金が構造的に高く規制当局の取り締まりにムラがある南アジア・東南アジア、西アフリカ、中央アジアの市場が一貫して挙げられています。実際のユーザーの地理的領域外の国々への有意なSMSトラフィックが発生しているプラットフォームは、正当性が証明されるまではそのトラフィックを不審なものとして扱うべきです。.

最も診断価値の高いシグナルは、発信SMSトラフィックの国別分布です。これは、ポンピングがプラットフォームの実際のユーザー層とは一致しない、着信終了料金が高い少数の国にボリュームを集中させるためです。その他の強力なシグナルとしては、送信されたOTPメッセージに対して実際に完了した認証イベントの比率が低下していることや、生成された番号が現実のユーザー層の自然な形を反映するのではなく、特定の着信終了事業者に紐づく狭い範囲に大きく集中している異常な電話番号の分布などが挙げられます。ほとんどのCPaaSプロバイダーはこうしたシグナルを監視する何らかレベルの異常検知を提供していますが、生データの上に独自の検知機能を構築する方が、プロバイダーのアラートだけに頼るよりも一般的に良好な結果をもたらします。.

OTPボットによるアカウント乗っ取りサービスを運営するTelegramベースのサイバー犯罪エコシステムは、SMSパンピングキャンペーンを実行する業者と大きく重複している。これは、どちらの攻撃も、標的プラットフォームに対してプログラムによって大規模にOTP生成を誘発する機能を必要とするためである。一度業者がOTPボットに必要なスクリプト、プロキシネットワーク、およびプラットフォーム固有の登録自動化を構築してしまえば、そのインフラストラクチャを拡張してSMSパンピングを実行することは、新たな技術的能力を必要としない簡単な追加の収益源となる。JokerOTP、SMSRanger、および同様の名称の運営は、過去3年間に発表されたセキュリティ調査において、両方の攻撃カテゴリに関連付けられている。.

抜本的な解決策は、SMSを用いた認証自体を廃止し、FIDO2ハードウェアセキュリティキーやパスキーのようなフィッシング耐性のある代替手段へと移行することです。なぜなら、認証にSMSを送信しないプラットフォームであれば、SMSポンピング(不正送信)を行うことができないからです。短期的にはSMSを使用し続けなければならないプラットフォームの場合、積極的なレートリミティング(送信制限)と国別フィルタリングによって現在の被害の大半を排除することが可能です。また、ダークウェブのモニタリングを活用すれば、通信会社の請求書に不正な送信量として現れる前に、攻撃者による標的化の早期警戒を得ることができます。通信の経済的なインセンティブ構造が現状維持される限り、認証フローからSMSを排除する以外の対策では、この攻撃を完全に排除することはできません。

著者について