メインコンテンツへスキップ

ショルダーサーフィンとは

この記事は約 2 分で読めます

ショルダーサーフィン (Shoulder Surfing) とは、他人の肩越しに画面やキーボードを覗き見て、パスワードや PIN コードなどの機密情報を盗み取る手法です。カフェ、電車、空港などの公共の場で特にリスクが高く、高度な技術を必要としないローテクな攻撃ですが、被害は深刻です。リモートワークの普及に伴い、 2024-2025 年にかけてカフェやコワーキングスペースでの被害報告が増加しています。ソーシャルエンジニアリングの一種に分類されます。

覗き見が記録に残らないことの帰結

覗き見は、端末にも通信の記録にも痕跡を残さない。画面を撮影されても、その端末の操作記録には通常の操作しか並ばず、後から見返しても欠けているものがない。気付く契機は、盗まれた情報が実際に使われたときにほぼ限られ、その段になっても、入手経路が覗き見だったのか、別の場所から漏れた資格情報の使い回しだったのか、端末そのものが侵害されていたのかを区別する材料は残っていない。この性質から二つのことが導かれる。ひとつは、この種のリスクを被害の発生件数で管理できないという点である。件数が少ないことは安全である証拠にならず、見えているのは検出できた分だけになる。管理の対象は結果ではなく、どこで何を入力するかという実施の側に置くしかない。もうひとつは、見られた可能性に気付いた時点での対処の順序である。確認できる材料が残らないため、事実を確かめてから動くという進め方では判断が保留されたままになる。疑いが生じた時点で当該の資格情報を無効化して入れ替えるほうが、確認を待つよりも早く決着する。加えて、覗き見で相手が得るのは入力した文字列だけではない。その瞬間に画面に表示されていた内容も同時に見えているため、資格情報の入れ替えでは元に戻らない部分が残ることを前提に、何を表示した状態で作業していたかまで振り返る必要がある。

ショルダーサーフィンの手口

直接的な覗き見だけでなく、スマートフォンのカメラで撮影する、双眼鏡を使って離れた場所から観察する、監視カメラの映像を悪用するなどの手口があります。 ATM での PIN 入力、スマートフォンのロック解除、ノート PC でのパスワード入力が主な標的です。

実際の被害シナリオ

カフェで作業中にオンラインバンキングにログインした際、背後の席からスマートフォンで画面を撮影され、 ID とパスワードが漏洩するケースがあります。また、空港のラウンジで社内システムにアクセスした際に、隣席の人物に VPN の認証情報を盗み見られ、企業ネットワークへの不正侵入につながった事例も報告されています。出張先やコワーキングスペースでの作業は特にリスクが高く、リモートワーク時のセキュリティとして対策が必要です。

対策方法

プライバシーフィルター (覗き見防止フィルム) の使用が最も手軽で効果的です。パスワード入力時に周囲を確認する習慣、生体認証の活用も有効です。ランダムに生成したパスワードをパスワードマネージャーの自動入力で使用すれば、キーボードでの入力を最小限に抑えられ、覗き見のリスクを大幅に軽減できます。公共の場でのセキュリティ対策と合わせて実践しましょう。

関連用語

この記事は役に立ちましたか?