日本語版
最新ニュース
科学&テクノロジー

CERT-In が「GhostPairing」のリスクを警告、WhatsApp ユーザーは新たな恐怖の物語に悩まされる |技術ニュース

最終更新日:2025 年 12 月 21 日、05:53 (IST)このエクスプロイトにより、悪意のある攻撃者は、パスワード、OTP、または物理 SIM スワップを必要とせずに、ユーザーの WhatsApp アカウントを「完全に」制御できるようになります。CERT-Inは、インドのすべての「デジタル・ナグリク」に対し、たとえ既知の連絡先からであっても、一方的にリンクを受け取った場合には細心の注意を払うよう呼び掛けている。代表的なイメージインドの主要なサイバーセキュリティ機関である CERT-In (インドコンピュータ緊急対応チーム) は、WhatsApp のデバイスリンク機能の重大な脆弱性に関する高重大度の勧告を発行しました。 「GhostPairing」と呼ばれるこのエクスプロイトにより、悪意のある攻撃者は、パスワード、OTP、または物理 SIM スワップを必要とせずに、ユーザーの WhatsApp アカウントを「完全に」制御できるようになります。この欠陥を利用すると、攻撃者は、機密の写真、ビデオ、ボイスメモ、プラットフォームの Web バージョン上のライブ メッセージを含む、被害者のチャット履歴全体にリアルタイムでアクセスできるようになります。「GhostPairing」攻撃の構造12 月 19 日に発行された CERT-In 勧告によると、この攻撃は主に正規の WhatsApp 機能を悪用するソーシャル エンジニアリング キャンペーンです。このシーケンスは通常、「信頼できる」連絡先から送信される欺瞞的なメッセージで始まります。その連絡先のアカウントはすでに侵害されている可能性があります。メッセージには多くの場合、「こんにちは、この写真をチェックしてください」などの魅力的なフックが使用されており、すぐに信頼を築くために Facebook スタイルのプレビューを表示するリンクが付いています。ユーザーがリンクをクリックすると、Facebook または WhatsApp の公式 Web…

CERT-In が「GhostPairing」のリスクを警告、WhatsApp ユーザーは新たな恐怖の物語に悩まされる |技術ニュース

最終更新日:2025 年 12 月 21 日、05:53 (IST)

このエクスプロイトにより、悪意のある攻撃者は、パスワード、OTP、または物理 SIM スワップを必要とせずに、ユーザーの WhatsApp アカウントを「完全に」制御できるようになります。

CERT-Inは、インドのすべての「デジタル・ナグリク」に対し、たとえ既知の連絡先からであっても、一方的にリンクを受け取った場合には細心の注意を払うよう呼び掛けている。代表的なイメージ

インドの主要なサイバーセキュリティ機関である CERT-In (インドコンピュータ緊急対応チーム) は、WhatsApp のデバイスリンク機能の重大な脆弱性に関する高重大度の勧告を発行しました。 「GhostPairing」と呼ばれるこのエクスプロイトにより、悪意のある攻撃者は、パスワード、OTP、または物理 SIM スワップを必要とせずに、ユーザーの WhatsApp アカウントを「完全に」制御できるようになります。

この欠陥を利用すると、攻撃者は、機密の写真、ビデオ、ボイスメモ、プラットフォームの Web バージョン上のライブ メッセージを含む、被害者のチャット履歴全体にリアルタイムでアクセスできるようになります。

「GhostPairing」攻撃の構造

12 月 19 日に発行された CERT-In 勧告によると、この攻撃は主に正規の WhatsApp 機能を悪用するソーシャル エンジニアリング キャンペーンです。このシーケンスは通常、「信頼できる」連絡先から送信される欺瞞的なメッセージで始まります。その連絡先のアカウントはすでに侵害されている可能性があります。メッセージには多くの場合、「こんにちは、この写真をチェックしてください」などの魅力的なフックが使用されており、すぐに信頼を築くために Facebook スタイルのプレビューを表示するリンクが付いています。

ユーザーがリンクをクリックすると、Facebook または WhatsApp の公式 Web インターフェイスを模倣した詐欺的な「確認」ページにリダイレクトされます。ここで、攻撃者はアカウントを侵害するために 2 つの主な亜種を使用します。

ペアリング コードのバリエーション: 偽のサイトでは、ユーザーに電話番号の入力を求めます。攻撃者は舞台裏で、自身のブラウザ上で正当な「電話番号とのリンク」リクエストを開始します。その後、WhatsApp は 8 桁のペアリング コードを生成し、攻撃者はそれを偽サイトに中継します。被害者は、これが標準的なセキュリティ チェックであると信じて、WhatsApp アプリにコードを入力し、無意識のうちに攻撃者のブラウザを「信頼できる」デバイスとして承認します。

QR コードのバリエーション: 場合によっては、フィッシング サイトに攻撃者の WhatsApp Web セッションからのリアルタイム QR コードが埋め込まれます。被害者が身元を「確認」するためにモバイル アプリからこのコードをスキャンすると、攻撃者は即座にログインします。

なぜ非常に危険なのか

この組み合わせの「ゴースト」の性質は、その最も致命的な特徴です。この攻撃では公式のリンク デバイス プロトコルが使用されるため、通常はセカンダリ OTP が必要となる「新規ログイン」アラートはトリガーされません。被害者のメインの電話機は強制ログアウトされずに正常に機能し続けるため、攻撃者は数日、場合によっては数週間にわたって沈黙を続けることができます。

この間、すべての送受信通信を監視し、ユーザーになりすまして「GhostPairing」の誘惑を被害者の連絡先リスト全体やグループ チャットに広めることもできます。

アカウントを保護する方法

CERT-Inは、インドのすべての「デジタル・ナグリク」に対し、たとえ既知の連絡先からであっても、一方的にリンクを受け取った場合には細心の注意を払うよう呼び掛けている。アカウントを保護するには:

デバイスを監査します: WhatsApp アプリで[設定]>[リンクされたデバイス]に移動します。見慣れないブラウザやオペレーティング システム (Windows のみを使用している場合は「Google Chrome – macOS」など) が表示された場合は、すぐにログアウトしてください。

2 段階認証 (2SV) を有効にする: アカウント設定でカスタム 6 桁の PIN を設定します。これにより、ペアリングされたデバイスが簡単にバイパスできない重要な保護層が追加されます。

外部では決してペアリングしないでください: 非公式 Web サイトで QR コードをスキャンしたり、ペアリング コードを入力したりしないでください。正規の WhatsApp ペアリングは、携帯電話と公式の WhatsApp アプリケーションまたは web.whatsapp.com の間でのみ行われます。

最初に公開されたもの:

2025 年 12 月 21 日、05:53 IST

CERT-In が「GhostPairing」のリスクを警告、ニュース技術 WhatsApp ユーザーが新たな恐怖の物語に悩まされる 免責事項: コメントはユーザーの見解を反映しており、News18 の見解ではありません。敬意を持って建設的な議論を続けてください。暴言、中傷、違法なコメントは削除されます。 News18 は、その裁量によりコメントを無効にすることができます。投稿すると、利用規約とプライバシー ポリシーに同意したものとみなされます。

続きを読む

#CERTIn #がGhostPairingのリスクを警告WhatsApp #ユーザーは新たな恐怖の物語に悩まされる #技術ニュース

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。