「二段階認証を設定していたのに、アカウントを乗っ取られた」。このような被害は珍しくありません。
二段階認証は強力な対策ですが、突破する手口があります。
この記事では、二段階認証が突破される4つの手口と、思い当たる状況からどれに当たるかの見分け方、乗っ取られたときにやる順番をまとめます。
- 二段階認証は、偽サイトでコードまで入力した、ログイン状態を盗まれた、承認通知を押した、SMSを乗っ取られたのいずれかで突破されることが多い
- 「コードを入力した覚えも、承認した覚えもない」なら、パソコンやスマホに入り込んだマルウェアにログイン状態を盗まれた可能性を疑う
- 対処は感染が疑われる端末とは別の端末で、パスワード変更と「すべての端末からログアウト」を行う
二段階認証は「突破されない」わけではない
二段階認証は、パスワードに加えて、SMSのコードや認証アプリ、承認通知などで本人確認をする仕組みです。
パスワードだけが漏れた場合の不正ログインは、ほとんど防げます。
ただし、攻撃する側もそれを前提に手口を変えています。
セキュリティ企業のNordVPNが2026年9月に発表したレポートでは、2026年1月〜5月の間に940億件のCookie(ブラウザがログイン状態などを覚えておくためのデータ)がネット上に流出し、そのうち12億件は、パスワードなしでアカウントを乗っ取るのに悪用できるものだったとされています。
こうした乗っ取りは、多要素認証(二段階認証)を突破する場合もあると指摘されています。
※出典:NordVPN「消費者向けサイバーセキュリティレポート:変化するサイバー脅威の実態を読み解く」(2026年9月10日発表)。数値はNordVPN社の調査によるものです。
二段階認証が突破される4つの手口
| 手口 | 何が起きるか |
|---|---|
| ① 偽のログイン画面 | 偽サイトに入力したパスワードとコードを、攻撃者がその場で本物のサイトに入力する |
| ② ログイン状態の盗難 | 端末に入り込んだマルウェアが、ログイン済みの状態(Cookie)を盗む。パスワードもコードも要らない |
| ③ 承認通知の連打 | 「ログインを承認しますか?」の通知を何度も送り、うっかり承認させる |
| ④ SMSの乗っ取り | 携帯電話番号を別のSIMに移す、SMSを転送させるなどして、認証コードを受け取る |
① 偽のログイン画面でコードまで入力させられた
よく見られるのがこの手口です。
「アカウントを停止しました」「お支払い情報を更新してください」といったメールやSMSのリンクから、本物そっくりのログイン画面に誘導されます。
そこでパスワードを入力すると、攻撃者はそれを本物のサイトに入力します。
本物のサイトから認証コードが届き、偽の画面にもコード入力欄が出るので、そのまま入力してしまうと、攻撃者はその場ですぐにログインを済ませてしまいます。
コードの有効期限が短くても、その場で使われるので防げません。
NordVPNのレポートでは、フィッシング攻撃の99%が約300のブランドになりすましており、Microsoft(16.12%)、Roblox(12.32%)、Google(9.94%)、Netflix(5.99%)が上位でした。
普段使っているサービスからの連絡ほど、疑わずにリンクを開いてしまうことを狙っています。
② ログイン状態(Cookie)を盗まれた
一度ログインすると、次からはパスワードを入れなくても使えます。
これは、ブラウザやアプリが「ログイン済み」の証明(Cookieなど)を保存しているからです。
この証明を盗むのが、インフォスティーラー(情報窃取型マルウェア)と呼ばれる不正なプログラムです。
パソコンやスマホに入り込み、ブラウザに保存されたパスワード、ログイン状態、クレジットカード情報などをまとめて盗み出します。
ログイン状態を盗まれると、攻撃者はパスワードも認証コードも入力せずにログイン済みの状態で操作できることがあります。
二段階認証は「ログインするとき」の確認なので、すでにログインした状態を盗まれると働きません。
NordVPNのレポートでも、端末に保存されたパスワードやCookie、カード情報を盗むインフォスティーラーが、マルウェアの主要な脅威とされています。
主な侵入経路は次のとおりです。
- 公式以外のサイトから入れた無料ソフト、有料ソフトの不正コピー、ゲームのチートツール
- 検索結果の広告に出てきた、公式を装った偽のダウンロードページ
- 便利そうに見えるブラウザの拡張機能
- メールやSMSの添付ファイル、「ウイルスに感染しています」などの偽の警告から入れたアプリ
③ 承認通知を何度も送られ、押してしまった
スマホに「ログインを承認しますか?」と通知が来るタイプの二段階認証では、攻撃者がパスワードを入手したうえで、承認通知を何度も送りつけることがあります。
夜中に通知が続き、止めたくて「承認」を押してしまうと、ログインを許してしまいます。
自分がログインしていないときに届いた承認通知は、パスワードがすでに漏れている可能性が高い合図です。
承認せず、すぐにパスワードを変えてください。
④ SMSのコードを横取りされた
SMSで届く認証コードは、電話番号を持っている人に届きます。
そのため、本人になりすまして携帯電話会社でSIMを再発行させる、SMSを転送する設定にさせる、といった方法でコードを横取りされることがあります。
急にスマホが圏外になり、電話もSMSも使えなくなった場合は、この手口を疑って、すぐに携帯電話会社に連絡してください。
思い当たる状況から、どの手口かを見分ける
| 思い当たる状況 | 疑われる手口 |
|---|---|
| 乗っ取られる少し前に、メールやSMSのリンクからログインして、コードも入力した | ① 偽のログイン画面 |
| コードを入力した覚えも、承認した覚えもない。ログイン通知も来ていない | ② ログイン状態の盗難 |
| 最近、公式以外からソフトや拡張機能を入れた。複数のサービスで同時に被害が出ている | ② ログイン状態の盗難 |
| 身に覚えのない承認通知が何度も来て、どれかを押した | ③ 承認通知の連打 |
| 急にスマホが圏外になった。身に覚えのない認証コードのSMSが届いていた | ④ SMSの乗っ取り |
②の場合、原因のマルウェアが端末に残っている限り、パスワードを変えてもまた盗まれます。
次の対処は、必ず別の端末から行ってください。
乗っ取られたときにやること(順番が大事)
1. 感染が疑われない別の端末を使う
乗っ取りに使われた可能性のあるパソコンやスマホで操作すると、新しいパスワードもまた盗まれるおそれがあります。
家族のスマホなど、心当たりのない端末から操作します。
2. パスワードを変え、すべての端末からログアウトさせる
パスワードを変えるだけでは、盗まれたログイン状態が使える場合があります。
「ログイン中の端末」の一覧から、心当たりのない端末をログアウトさせてください。
- Google:Googleアカウント →「セキュリティとログイン」→「お使いのデバイス」の「すべてのデバイスを管理」→ 端末を選んで「ログアウト」(Googleアカウント ヘルプ)
- Instagram:設定 →「アカウントセンター」→「パスワードとセキュリティ」→「ログインの場所」→ アカウントを選んで「ログアウトするデバイスを選択」(Instagramヘルプセンター)
- そのほかのサービス:設定の「セキュリティ」「ログイン中の端末」「セッション」などの項目から、同じようにログアウトさせます。場所はサービスのヘルプで確認してください
ログインできなくなっている場合は、各サービスの「アカウントが乗っ取られた」「ログインできない」の窓口から、本人確認をして取り戻す手続きを進めます。
3. 二段階認証と連絡先が書き換えられていないか確認する
攻撃者は、取り返されないように、登録メールアドレス、電話番号、二段階認証の設定を自分のものに変えることがあります。
登録情報を確認し、知らないものがあれば削除して、二段階認証を設定し直します。
4. 端末を調べ、原因を取り除く
乗っ取られた端末でセキュリティソフトのスキャンを行い、最近入れたソフト、アプリ、ブラウザの拡張機能で心当たりのないものを削除します。
不安が残る場合は、データを退避したうえで初期化するのが確実です。
5. お金の被害を確認し、相談する
クレジットカード、ネット銀行、電子マネーの利用履歴を確認し、身に覚えのない利用があればすぐにカード会社や金融機関に連絡します。
同じパスワードを使っているほかのサービスも、すべてパスワードを変えてください。
- お金の被害が出ている、脅迫を受けているなど:警察相談専用電話「#9110」
- ウイルス感染や不正アクセスの対処の相談:IPA 情報セキュリティ安心相談窓口(電話 03-5978-7509、平日10時〜17時/メール anshin@ipa.go.jp)
二段階認証を突破されにくくする対策
パスキーに切り替える
パスキーは、スマホの顔認証や指紋認証でログインする仕組みです。
本物のサイトでしか使えないため、偽のログイン画面(手口①)に入力させられることがありません。
Google、Amazon、Yahoo! JAPANなど、対応するサービスが増えています。
ただし、ログインした後の状態を盗まれる手口(②)は、パスキーでも防げません。
次の対策と組み合わせてください。
SMSより認証アプリを使う
パスキーに対応していないサービスでは、SMSよりも認証アプリ(Google Authenticatorなど)のほうが、手口④の影響を受けにくくなります。
ブラウザにパスワードを保存しない
ブラウザに保存したパスワードとログイン状態は、インフォスティーラーが真っ先に狙う場所です。
パスワードは専用のパスワード管理アプリで管理し、ブラウザには保存しないようにすると、盗まれたときの被害を小さくできます。
公式以外からソフトや拡張機能を入れない
インフォスティーラーの多くは、利用者が自分で入れたソフトと一緒に入り込みます。
ソフトは公式サイトやアプリストアから入れ、検索広告のリンクは避け、OSやブラウザは最新の状態に保ちます。
危険なサイトと情報流出を知らせる機能を使う
偽サイトやマルウェアを完全に見抜くのは難しくなっています。
NordVPNのレポートも、生成AIによって詐欺の文章が自然になり、「違和感」で見抜くのが難しくなっていると指摘しています。
危険なサイトへのアクセスをブロックする機能や、自分の情報が流出していないかを知らせる機能を使うと、気づくのが早くなります。
NordVPNのセキュリティ機能
✓ 全プラン:詐欺・フィッシング対策、ダークウェブモニター(メールアドレス最大5件の流出を監視)
✓ コンプリートプラン以上:次世代のウイルス対策(ダウンロードしたファイルやアクセス先を確認)、パスワード管理アプリ、流出監視をメールアドレス・電話番号・クレジットカードなど最大8件に拡大
✓ 月額580円〜(2年プラン)・30日間返金保証
※機能とプラン構成は2026年9月時点のNordVPN公式料金ページによります。どの対策も、すべての被害を防げるわけではありません。
よくある質問
突破されるなら、二段階認証は意味がない?
意味はあります。
パスワードが漏れただけの不正ログインは、二段階認証でほとんど防げます。
突破されるのは、この記事の4つの手口のように、攻撃者がもう一段手間をかけた場合です。
二段階認証は続けたうえで、パスキーへの切り替えや端末の対策を足してください。
身に覚えのない認証コードのSMSが届いた。どうすればいい?
誰かがあなたのパスワードでログインしようとした可能性があります。
コードは誰にも伝えず、どこにも入力しないでください。
そのうえで、そのサービスのパスワードを変更し、ログイン中の端末に心当たりのないものがないか確認します。
SMSの二段階認証は危険?
設定しないよりはずっと安全です。
ただし、SIMの乗っ取りや偽サイトでの入力には弱いため、選べるなら認証アプリやパスキーを使うほうが安全です。
パスキーにすれば乗っ取られない?
偽のログイン画面に入力させる手口は防げますが、端末に入り込んだマルウェアにログイン状態を盗まれる手口は防げません。
公式以外からソフトを入れない、OSを最新にするなどの対策も必要です。
iPhoneやAndroidでも起きる?
偽のログイン画面、承認通知、SMSの手口は、スマホでもパソコンでも同じように起きます。
ログイン状態を盗むマルウェアはパソコンを狙うものがよく知られていますが、Androidで公式ストア以外からアプリを入れると、情報を盗むアプリに感染する危険があります。
まとめ
- 二段階認証は、偽サイト、ログイン状態の盗難、承認通知の連打、SMSの乗っ取りで突破されることがある
- コードを入力した覚えがないなら、インフォスティーラーにログイン状態を盗まれた可能性を疑う
- 対処は別の端末で、パスワード変更とすべての端末からのログアウトを行う
- 予防は、パスキー、認証アプリ、ブラウザにパスワードを保存しない、公式以外からソフトを入れない
メールやSMSのリンクを開いてしまった場合の危険度と対処は、迷惑メールは開くだけなら大丈夫?で、自分の情報が流出していないかの確認方法は、ダークウェブからクレカ情報を守る方法で解説しています。



お気軽にご意見ください