濃紺の机の上に置かれたiPhoneが、サインイン済みデバイスの一覧を模した画面を表示している。その左では文字のないメッセージの吹き出しが粒子になって消え、細いティール色の光が施錠された南京錠を通って端末につながっている。

「誰かがiCloud経由であなたの写真にアクセスしました」は詐欺

この文面のSMSやメールはAppleからの通知ではありません。Apple IDとパスワードを入力させるためのフィッシング詐欺です。

「誰かがiCloud経由であなたの写真にアクセスしました」「Apple: 誰かがiCloud経由であなたの写真にアクセスしました。ご確認ください」という文面がSMSやメールで届いたら、それは詐欺です。Appleはこの種の警告をSMSやメールで送りません。新しいデバイスからiCloudにサインインがあったとき、Appleはあなたが今使っているデバイスの画面に直接通知を出します。届いたメッセージの中のリンクは開かず、Apple IDもパスワードも入力せず、そのまま削除してください。すでに開いてしまった場合にやることは、このページの後半にあります。

この文面が届いたときに実際に起きていること

送信者は、あなたのアカウントの中を見ているわけではありません。電話番号やメールアドレスは、流出したリストや機械的に生成された番号から来ています。同じ文面が同じ日に何万件も送られていて、あなたの写真について何かを知っているという事実はどこにもありません。文面が具体的に見えるのは、具体的に書くほど人が慌ててリンクを開くからです。

リンクの先にあるのは、Appleのサインイン画面をまねた偽のページです。ここでApple IDとパスワードを入力すると、その組み合わせがそのまま相手に渡ります。さらに確認コードの入力を求める種類もあります。この確認コードは2ファクタ認証のコードで、これを伝えると相手は新しいデバイスからあなたのアカウントにサインインできてしまいます。パスワードよりも、このコードを渡すことのほうが危険です。

本物のAppleの通知との見分け方

差出人の表示名は当てになりません。表示名は自由に設定できるので、Appleと表示されていても意味がありません。判断は、次の点で行います。

  • Appleは、パスワードや確認コードをメール、SMS、電話で尋ねません。尋ねてきた時点で詐欺です。
  • 本物のサインイン通知は、あなたが使っているiPhoneやMacの画面に、おおよその場所を示す地図とともに表示されます。SMSやメールだけで届くことはありません。
  • ご確認ください、24時間以内に、のように急がせる文面は、確認する時間を与えないための書き方です。
  • リンク先のドメインがapple.comではない、短縮URLになっている、見慣れない文字列が混ざっている場合は開かないでください。
  • 本文の日本語が不自然で、句読点や記号の使い方がそろっていない場合も、一括送信された詐欺である可能性が高くなります。

いちばん確実なのは、届いたメッセージを一切使わずに自分で確認することです。iPhoneの設定を開き、いちばん上の自分の名前をタップすれば、Apple Accountの状態とサインイン中のデバイスがその場で確認できます。そこに異常がなければ、届いたメッセージは無視して構いません。

リンクを開いてしまった場合にすぐやること

開いただけで、何も入力していないなら、ページを閉じてメッセージを削除すれば十分です。iPhoneでは、ページを表示しただけでアカウントが乗っ取られることはまずありません。入力してしまった項目がある場合だけ、次の順で進めてください。

  1. 設定を開き、いちばん上の自分の名前をタップして、サインインとセキュリティからパスワードの変更を選びます。届いたメッセージの中のリンクは使いません。
  2. 同じ画面を下にスクロールして、Apple Accountでサインイン中のデバイスの一覧を確認します。見覚えのない機種名があれば、タップしてアカウントから削除を選びます。
  3. サインインとセキュリティで、2ファクタ認証がオンになっていることを確認します。
  4. Apple Accountと同じパスワードを他のサービスでも使っている場合は、そちらも変更します。盗まれたパスワードは、他のサービスへのログインにそのまま試されます。
  5. クレジットカード情報を入力した場合は、カード会社に連絡して利用停止と再発行を依頼します。

Appleは、フィッシングメッセージの見分け方と報告先を自社のサポートページで公開しています。判断に迷う文面が届いた場合は、下の参考文献にあるAppleのページで確認してください。

写真そのものは見られているのか

このSMSは、誰かがあなたの写真を見た証拠ではありません。ただし、Apple IDのパスワードが実際に他人の手に渡っている場合は、話が別です。iCloud写真がオンになっていれば、そのアカウントでサインインした相手はライブラリ全体を開けます。非表示アルバムも同期されるので、非表示にしてあるかどうかは関係ありません。詳しくはiCloudの非表示の写真は誰かに見られますかで説明しています。

アカウントのパスワードに依存しない保護を足したい場合は、写真を端末内で暗号化しておく方法があります。iPhoneで写真をロックする方法iPhoneのフォルダをパスワードで保護する方法に、標準機能でできる範囲とその限界をまとめています。

Vaultaireは、写真をAES-256-GCMで暗号化してから端末に保存します。パターンから導いたVaultキーが暗号化されたインデックスを認証し、マスターキーを解きます。Apple IDのパスワードだけでは、この鍵は手に入りません。iCloud写真から写真を移して元のコピーを削除すれば、その写真はiCloudに同期されなくなります。ただし、端末そのものを他人が操作できる状態や、ロックを解除したままのVaultは、この保護の対象外です。

参考文献

よくある質問

「誰かがiCloud経由であなたの写真にアクセスしました」は本物ですか?

いいえ。Appleはこの文面の警告をSMSやメールで送りません。新しいデバイスからiCloudにサインインがあったとき、Appleはあなたが使っているデバイスの画面に直接通知を出し、リンクを踏ませることも、パスワードや確認コードを尋ねることもしません。この文面は、Apple IDのパスワードを入力させるためのフィッシング詐欺です。

リンクを開いただけでも危険ですか?

開いただけで、Apple IDもパスワードも確認コードも入力していないなら、通常は問題ありません。フィッシングのページは、あなたが自分で情報を入力するのを待つ偽のサインイン画面です。入力してしまった場合だけ、パスワードの変更とサインイン中のデバイスの確認が必要になります。

Apple IDが乗っ取られていないか確認するには?

iPhoneの設定でいちばん上の自分の名前をタップすると、Apple Accountでサインイン中のデバイスが一覧で表示されます。見覚えのない機種があれば、そのデバイスを削除してパスワードを変更してください。この確認は、メッセージのリンクからではなく、必ず設定アプリか、自分で開いたAppleのサイトで行います。

写真を非表示アルバムに入れておけば安全ですか?

いいえ。非表示アルバムの写真もiCloud写真で同期され、同じApple IDでサインインしているすべてのデバイスの非表示アルバムに表示されます。非表示は、iPhoneの画面をのぞかれたときの対策であって、アカウントのパスワードが他人の手に渡った場合の対策ではありません。