結論:VPNだけで「なりすまし(ID盗難)」は防げない
VPNは、あなたと銀行サイト(または銀行アプリ)との通信経路に関して、第三者が通信内容を盗み見たり、行き先をある程度読み取りにくくしたりする可能性があります。一方で、オンラインバンキングで問題になる「なりすまし(ID盗難)」の主因は、通信の見え方だけでは決まりません。フィッシング(偽サイト・偽メール)、不正なログイン、端末のマルウェア、パスワード漏えい、社会的なだましなど、別の経路で起こり得ます。そのため、VPNを使ったからといって「ID盗難を確実に防げる」とは言い切れません。
仕組み:VPNができること/できないこと
VPNができること(主に通信まわり)
一般にVPNは、端末とVPNサーバーの間の通信を暗号化し、経路上の盗聴者に内容を見せにくくします。また、通信相手先が第三者から直接見えにくくなる場合があります。結果として、公共Wi-Fiなどで通信を覗かれにくい環境を作る助けにはなり得ます。
VPNができないこと(なりすましの根本には別要因)
一方、なりすまし(ID盗難)は次のような理由で発生し得ます。
- 偽の銀行ログイン画面に誘導され、そこでIDやパスワードを入力してしまう
- 二要素認証が突破される(SMSの巻き取り・端末乗っ取り・リカバリ情報の悪用などはケースにより起こり得る)
- 端末側にマルウェアが入り、入力内容やセッションを奪われる
- 誰かがあなたになりすまして正規の手続きを進める(情報漏えい後の不正利用など)
これらは「通信が暗号化されているか」だけでは防ぎきれません。VPNは対策の一部になり得ても、単独で万能な防波堤にはならない、という整理が安全です。
なりすまし対策として重要な関連概念
追跡対策とID盗難対策は別物
通信の追跡を減らすこと(広告・計測・閲覧履歴の推測を難しくすること)と、ID盗難(本人になりすまして口座操作を成立させること)は目的も経路も異なります。VPNは前者を間接的に助けることはあっても、後者の成立を直接的に止めるとは限りません。
セッションと認証の考え方
銀行サイトでは、ログイン後に「セッション(継続して本人とみなされる状態)」が成立します。なりすまし側がセッション情報や認証手順の弱点を突けば被害は進みます。VPNがセッションを保護してくれる範囲は限定的で、結局は「正しいサイトにアクセスし、正しい認証を通し、端末を健全に保つ」ことが中心になります。
実践的な確認方法:VPN以外も含めてチェックする
1) 入力前に、アクセス先の正しさを確認する
次を確認してください。
- ブラウザに表示されるアドレスが、正規の銀行のものと一致しているか
- 途中で誘導されていないか(急に別ドメインへ飛ぶ、見慣れないページが出る等)
- 不自然な案内(期限が迫った、至急確認が必要など)に従っていないか
