要約

  • ARIN は 2026 年 8 月 24 日、ACSP 2022.29 を終了した。限定的に対応していた地域外の携帯番号が「高コストの攻撃経路」を生んだため、SMS 認証で新たな地域外国番号を有効にする予定はないという。
  • 現行ルールは地域境界をそのまま写したものではない。ARIN 地域内にも非対応の場所があり、地域外のトリニダード・トバゴは対応例外として残っている。
  • 攻撃手法、件数、送信先、金額は公表されていない。必要なのは電話番号や防御閾値の公開ではなく、リスト変更と代替手段を追える、プライバシーを守った判断記録である。

2022 年の要望と 2026 年の終了理由

提案 2022.29 が求めたのは、ARIN のサービス地域外にある携帯番号でも SMS による二要素認証を選べるようにすることだった。2022 年 11 月の時点で、ARIN は TOTP、地域内 SMS、FIDO2/パスキーという選択肢を示し、コミュニティ協議が終わるまで提案を開いたままにした。

2026 年 8 月の回答は、需要ではなくサービス側の損失を理由にしている。ARIN は、すでに限定対応していた地域外番号について、運用経験から費用のかかる攻撃経路だと判断した。ほかの認証手段もあるため、新しい地域外の携帯コードを SMS 用に追加しない。

この記録から、ARIN がセキュリティ上の根拠を持つ製品判断を下したことは分かる。しかし、事件の種類までは分からない。SMS 送信を悪用したのか、料金を狙ったのか、アカウント侵害があったのか、公開ページは答えていない。国、通信事業者、送信数、請求額も示されない。よく知られた攻撃名を当てはめれば、資料にない事実を作ることになる。

確実に見えるのは制御の位置である。ワンタイムコードが本人確認に使われる前に、ARIN Online は入力された送信先を受け入れるかを決める。対象国・地域のリストは、メッセージ送信の費用と不正利用への露出を制限すると同時に、利用者が SMS を選べるかを決める入口になった。

国番号は身元証明ではない。利用者の所在地、端末の所持者、Org ID や番号資源を操作する権限を証明するのは、国番号ではなく、パスワード、届いたコード、アカウントと POC の権限関係である。リストが決めるのは SMS 経路の提供だけだ。

地域、許可、到達は別の状態である

ARIN の現行 SMS MFA ガイド は、国と地理的区域を個別に列挙する。カナダ、米国、プエルトリコ、多くのカリブ地域は対応する一方、サン・バルテルミー、合衆国領有小離島、いくつかの遠隔地域は非対応である。別枠には、ARIN 地域外だが SMS に対応するトリニダード・トバゴが載る。

したがって、運用上の境界は地域地図ではなく、例外を含む管理表である。ARIN 地域に含まれることは SMS の保証にならず、地域外であることは既存の例外が削除されたことを意味しない。8 月 24 日の文言は「新規追加をしない」であり、現在の例外を停止したとは述べていない。

「対応」も配信保証ではない。MFA FAQ は、対応国にいても利用者の通信事業者が ARIN の SMS を届けない場合があると説明する。サービスが番号設定を許可すること、通信網がメッセージを届けること、利用者が正当なログインでコードを提示することは、それぞれ別の遷移である。

この区別は、地域外 SMS 全体を危険とみなす読み方も退ける。ARIN が述べたのは限定的な対応先で得た経験であり、国や利用者の安全性ランキングではない。

13%という数字が答えなかったこと

ARIN は 2023 年 1 月の協議で、ウェブ利用者アカウントの 13%がサービス地域外の電話番号を登録していると説明した。これは当時のプロフィール項目の割合であり、SMS が必要な利用者の割合ではない。地域外番号を持つ人が TOTP やパスキーを使えないという意味でもない。

3 月の協議結果によれば、意見は分かれた。地域外 SMS を尋ねた顧客はいたが、職員は TOTP に案内できた。当時 ARIN が把握する限り、SMS がないため 2FA を完了できなかった顧客はいなかった。代替手段を使えない顧客が現れれば見直す、というのがアクセス側の条件だった。

その記述は 2023 年 3 月の認識として読むべきで、2026 年の全利用者を保証しない。一方、2026 年の攻撃コストはサービス側の露出を示すが、代替手段の完了率、問い合わせ、ロックアウト、回復結果を示さない。公開記録には二つの判断材料があるものの、同じ尺度で比較できる数字はない。

選択肢は増えている。ARIN は 2023 年 2 月から 2FA を必須とし、2026 年 5 月のリリースで標準パスキーを追加した。現在のパスキー手順はハードウェアとソフトウェアを挙げ、設定時には 16 個の使い切り回復コードを発行する。代替が存在することは重要だが、利用者が実際に回復できたことの測定ではない。

攻撃情報ではなく変更の根拠を残す

説明責任のために、電話番号、攻撃シグネチャ、リアルタイム閾値、請求書、アカウント識別子を公開する必要はない。対象リストを実質的に変えるたび、短い版管理された判断票を公表すればよい。

判断票には、発効日、対象コード、追加・削除・一時停止・拡大停止の別を記す。理由は、配信不能、継続的な不正コスト、事業者契約上の制約、製品見直し、といった安全な大分類で足りる。個人を特定せず集計できるなら、設定拒否、別方式への移行、代替設定の完了、サポート需要を幅で示せる。

誤分類や新たに配信可能になった地域を訂正する窓口も必要だ。「対応」は ARIN が設定を試せるようにすることを表し、配信成功を約束しない。「非対応」は一つの認証経路が閉じていることを表し、利用者の正当性を否定しない。

この程度の薄い記録なら、ARIN は攻撃への対応力を失わず、利用者は変更の意味を理解できる。リストを永久に固定するのではなく、変更を説明し、必要なら戻せる状態を作る。

情報源