ジャーナリスト、ソニーのサポート検証失敗により PSN アカウントに 2 回アクセスできなくなる
ウェブサイト Numerama のフランス人ジャーナリスト、ニコラ・ルルーシュ氏は、2025 年末にプレイステーション ネットワーク (PSN) アカウントを短期間に 2 回ハッキングされ、ソニーのサポートセキュリティ手順の重大な欠陥を暴露しました。 2 要素認証 (2FA) とアクセス キー (パスキー) が有効になっているにもかかわらず、攻撃者はプロファイルを制御し、データを変更し、9.99 ユーロを請求することに成功しました。
この攻撃は技術的な脆弱性を悪用したものではなく、人間による検証プロセスの脆弱性を悪用したものでした。ハッカーは、ソーシャル エンジニアリング技術を使用して、ジャーナリスト自身が何年も前に公に共有していた最小限の情報を使用して、PlayStation のサポート スタッフに自分がアカウントの本当の所有者であることを確信させました。
この事件は、ルルーシュ氏がソーシャルメディアで詳述した際に大きな反響を呼び、多くの場合多額の投資を意味するデジタルゲームライブラリへのアクセスを失うリスクについて何百万ものプラットフォームユーザーに警告を発した。数時間以内に繰り返された攻撃は、不審なアカウント回復活動を特定してブロックするソニーの能力にシステム的な欠陥があることを示しました。

第一次侵攻の詳細
ジャーナリストは、接続 ID の変更と、PSN にリンクされていた PayPal アカウントへの不明な請求の通知を受け取ったときに侵入に気づきました。彼のプロフィールにアクセスしようとしたところ、電子メールとパスワードの両方が変更されており、PlayStation 5 本体がリモートでアカウントから切断されていたことがわかりました。プラットフォームのメッセージで自分自身を「Derol Bodden」と名乗ったこのハッカーは、友人を削除し、会話を削除し、侵害されたプロフィールから個人情報を変更することまで行いました。
驚くべきことに、ルルーシュは PlayStation 独自のメッセージング システムを通じて攻撃者との直接の連絡を確立することに成功しました。会話の中で、ハッカーは使用された手口を公然と詳述し、ソニーのサポートがアカウントの所有権を譲渡するために非常に低いセキュリティチェックを必要としていたことを明らかにした。詐欺の成功に重要な情報は、古い購入品の単純なトランザクション ID でした。ハッカーは、ジャーナリストが 2023 年に公開投稿したスクリーンショットからこの ID を入手しました。
PlayStationサービスの脆弱性
この事件により、ソニーの顧客サービスプロトコルの重大な欠陥が暴露されました。人々を欺き、機密情報にアクセスするために使用される心理操作技術であるソーシャル エンジニアリングが、同社の支援に反して適用されることに成功しました。フルフィルメント エージェントは、所有権の最終的な証拠として単一のトランザクション ID を受け入れ、登録された生年月日、リンクされた本体のシリアル番号、最近の購入履歴など、より堅牢でプライベートな検証データを要求する必要性を回避しました。この実践は、正当なユーザーの生活を容易にすることで、詐欺師にとって危険な抜け穴を開くセキュリティ ポリシーを示しています。 2FA やパスキーなどの最強のデジタル セキュリティ対策を回避するようサポートを説得するハッカーの能力は、セキュリティ チェーンの最も弱い部分が人的要因であることが多く、ソニーのサポート チームのトレーニング手順がこのリスクを軽減するには不十分であることを証明しています。
二度目の侵略とシステムの破綻
サポートとの長いプロセスの後、ルルーシュさんはアカウントへのアクセスを取り戻すことができました。彼はすぐにパスワードをリセットし、すべてのセキュリティ対策を再度有効にし、不適切な変更がないかチェックしました。しかし、安堵感も長くは続かなかった。
1 時間も経たないうちに、ハッカーはまったく同じ手順を繰り返しました。彼は再び PlayStation サポートに連絡し、同じソーシャル エンジニアリング手法と同じトランザクション ID を使用して、再びアカウントを制御しました。ソニーのシステムは、数時間以内に同じユーザーに対する 2 つのアカウント回復要求に直面した場合でも、警告やブロックを発行しませんでした。これは非常に疑わしいアクティビティに相当します。
ハッカーがこの情報を入手する方法
この種の詐欺における攻撃者の主な武器は、ユーザー自身が公に共有する情報です。ハッカーはソーシャル ネットワーク、ゲーム フォーラム、Web サイトを常に監視し、機密データが含まれる可能性のあるスクリーンショットや投稿を探します。
トロフィーの獲得を祝う画像、PlayStation Storeでの新しい購入を示す画像、または単に本体のインターフェイスを表示する画像では、ユーザー名 (PSN ID) やトランザクション番号が記載された確認メールさえも意図せず公開される可能性があります。
このデータは、一般のユーザーにとっては無害に見えますが、犯罪者にとってはパズルのピースとなります。ユーザー名と購入 ID などの検証データを取得すると、サポート処理プロセスを開始するために必要なものが手に入ります。
販売された古いゲーム機のシリアル番号や古い投稿で言及された部分的なクレジット カード データなどの他の情報も収集され、サポート エージェントに語られた話の信頼性を高めるために使用される可能性があるため、この種の攻撃に対する防御は非常に困難になります。
PSN アカウントを保護するための推奨事項
2 段階認証などのすべてのデジタル セキュリティ ツールを有効にすることは不可欠ですが、この事例は、これらのツールが人間によるプロセスの失敗に対して完全ではないことを証明しています。最も効果的な保護は、オンラインで共有される情報のプライバシーについての意識を高めることから始まります。確認メール、請求書、トランザクション ID、ハードウェアのシリアル番号など、PlayStation アカウントに関連付けられたデータを含む画像やテキストを公に投稿しないことが重要です。
追加のセキュリティ対策として、PSN アカウントからクレジット カードなどの直接支払い方法のリンクを解除することもできます。代わりに、ユーザーはプリペイド カード (ギフト カード) または PayPal などのデジタル ウォレット サービスを使用することを選択できます。これにより、追加の保護層が追加され、ハッキングが成功した場合の経済的損失が制限されます。アカウントの変更についてメールとアプリの通知をオンにしておくのも重要です。これにより、被害を回復するための迅速な対応が可能になります。
コミュニティ内での反響と懸念
ルルーシュの詳細なアカウントはすぐにゲーム フォーラムやソーシャル メディア全体に広がり、プラットフォームのプレイヤーの間で懸念の波を引き起こしました。多くの人は、何年にもわたって蓄積されたゲームやデジタルコンテンツが保管されている自分たちのアカウントのセキュリティについて懸念を表明し、このような単純な方法でアクセスが失われる可能性がある場合、ソニーの保護ポリシーとデジタル財産の概念の有効性を疑問視しています。
プラットフォームの問題の履歴
これは、PlayStation Network の歴史の中で孤立した出来事ではありません。公式サポートに対するソーシャル エンジニアリング戦術によってアカウントが盗まれたという報告が定期的に発生しており、多くの場合、トロフィー ハンターのプロファイルや、希少で広範なゲーム ライブラリを持つプロファイルなど、価値の高いプロファイルがターゲットになっています。これらのプロファイルは、地下インターネット市場で多額の金額で販売されることが多く、デジタル資産を中心とした違法経済を煽っています。
度重なるインシデントにもかかわらず、ソニーは人的サポートにおいて、重要な変更を許可する前にセキュリティフレーズを要求したり、アクセスと地理位置情報のパターンを分析したりするなど、より厳密で多要素の検証プロセスを実装していないことで批判にさらされ続けている。 同社はフランス人ジャーナリストの具体的な事件について公式声明を発表していないが、これによりプラットフォームへのデジタル投資の安全性に対するゲームコミュニティの不安が高まっている。








