アラバマ州の22歳の男が、数百人の若い女性のソーシャルメディアアカウントを乗っ取り、盗んだ親密な画像を使って脅迫したとして、連邦法違反の罪を認めた。
2022年から2025年にかけて、Jamarcus Mosleyはなりすましの手口で被害者のSnapchatとInstagramのアカウントを乗っ取り、要求に応じなければ私的な写真を公開すると脅した。
米連邦検事Theodore S. Hertzbergはプレスリリースで、「Mosleyは、すべての親が恐れる危険なオンライン上の他人だ」と述べ。
同氏は、「10代の若者や若年成人の信頼につけ込み、Mosleyは彼らのアカウントに侵入して親密で性的な画像を盗み、3年間にわたって脅迫した」と説明した。
Theodoreはさらに、「この残酷で計算ずくの計画は、オンラインで誰と交流するかについて、全員が細心の注意を払わなければならないことを改めて示している」と述べた。
複数州にまたがる性的脅迫キャンペーンの実態
連邦検察によると、Mosleyは被害者の友人や知人になりすまし、アカウントの復旧コードやパスワードを共有させた。
こうした認証情報を入手すると、同人は被害者のソーシャルメディアアカウントを乗っ取り、本人を締め出し、非公開の画像や動画にアクセスして、それらを材料にさらなる露骨なコンテンツや金銭を要求したとされる。
連邦裁判所への提出書類によると、被害者は複数の州にまたがり、未成年者も含まれていた。
あるケースでは、Mosleyはジョージア州在住の20歳女性の高校時代の友人を装い、Snapchatの復旧コードを入手したと検察は述べている。
アカウントへのアクセスに成功すると、同人は「あなたの65本の動画と[1枚の]写真を、今にも投稿するところだ」と脅すメッセージを送ったとされる。
別のケースでは、フロリダ州の18歳女性が要求を拒否すると、同人は盗んだ画像を実際にオンラインで公開したという。
アカウント復旧手続きの悪用
この計画の中心にあったのは、アカウント復旧手続きの悪用だ。ソーシャルメディアのプラットフォームは、正当な利用者がアカウントへのアクセスを取り戻せるよう、復旧コードやパスワードリセットの仕組みを提供している。
しかし、被害者が意図せずにでもその復旧コードを悪意ある者に渡せば、アカウントの支配権は実質的に移ってしまう。
検察は、Mosleyがコードを必要とする信頼できる連絡先だと被害者に信じ込ませることで、この設計を悪用し、技術的な攻撃を仕掛けることなく認証の防御策を回避したと主張している。
デジタル上の強要から現実世界の脅迫へ
アカウントに侵入すると、同人は保存されていた非公開コンテンツを収集し、強要をエスカレートさせたとされる。
被害者は、さらなる露骨なコンテンツや他のアカウントへのアクセス、金銭の支払いを提供しなければ、公開、個人情報の暴露、さらなる嫌がらせをすると脅された。
裁判資料で説明された特に憂慮すべき例では、Mosleyは17歳のイリノイ州の被害者の乗っ取ったアカウントを使い、フロリダ州の女性の13歳の妹に連絡し、本人の現在地を知っていると思わせるSnapchatの地図画像を送ったとされる。
このエスカレーションは、性的脅迫の計画がデジタル操作から現実世界の脅迫をほのめかす行為へと発展し得ることを示している。
この事件は、正規の認証プロセス内で詐欺が人の信頼につけ込み、被害者が虚偽の説明を信じて復旧認証情報を共有すると、攻撃者がより高い権限のアクセスを得られることを示している。
学校、保護者、デジタル安全対策チームにとって、これは技術的な高度さよりも心理的な強要に依存する性的脅迫キャンペーンが、今なお続く脅威であることを浮き彫りにしている。
Mosleyは、恐喝、サイバーストーキング、コンピューター詐欺などの罪を認めた。量刑は2026年5月に言い渡される予定だ。
性的脅迫のリスクを減らすための対策
性的脅迫やアカウント乗っ取りを防ぐには、組織による防御策と個人の警戒の両方が必要だ。
組織ができること
組織は、技術的な対策、利用者教育、対応準備を組み合わせた多層的なアプローチを取るべきだ。
- アプリベースの認証アプリを使用して多要素認証を徹底し、ハードウェアキーを使うほか、アカウント復旧の選択肢を制限し、不審なログインや認証情報のリセット操作を監視する。
- 体系的なデジタル安全・ソーシャルエンジニアリング啓発プログラムを、特に若年層を対象に導入し、性的脅迫が発生した場合に明確で機密性の高い報告経路を整備する。
- 次のような技術的な保護策を導入する。DNSフィルタリング、プライバシー設定、メッセージ送信の制限、エンドポイント監視などにより、不審なアクセスや強要行為を検知する。
- ソーシャルメディアの信頼・安全対策チームと積極的に連携し、法執行機関とも協力して、インシデント発生時の削除を迅速化し、デジタル証拠を保全する。
- 机上演習を通じてインシデント対応計画をテストし、アカウント乗っ取りや性的脅迫のシナリオを再現して、迅速な封じ込め、証拠保全、被害者支援を確実にする。
個人ができること
個人は、アカウントのセキュリティを強化し、操作の手口を早期に見抜くことでリスクを減らせる。
- パスワード、復旧コード、ワンタイムパスコードは、誰にも決して共有しない。たとえ友人や信頼できる連絡先からの依頼に見えても同様だ。
- すべてのソーシャルメディアアカウントで多要素認証を有効にし、見慣れないデバイスや場所からのアクセスがないか、ログイン履歴を定期的に確認する。
- 公開される個人情報を制限し、なりすましの機会を減らすため、知らない利用者からのダイレクトメッセージを制限する。
- アカウントへのアクセスを求める予期しない依頼は、いったん立ち止まって確認し、返信する前に、別の信頼できる通信手段で相手に連絡する。
これらの対策を組み合わせることで、アカウントが侵害される可能性を抑えながら、ソーシャルエンジニアリング攻撃が発生した際の対応の速さと有効性を高められる。
拡大するサイバーリスク、性的脅迫
Mosleyが罪を認めたことで、1件の事件では責任が問われることになったが、性的脅迫というより広範な脅威は、技術的な攻撃ではなく人間の心理操作によって引き起こされる、根深い課題として残っている。
この事件が示すように、攻撃者はしばしば信頼につけ込み、正規のアカウント復旧機能を悪用して攻撃を成功させるため、認識向上と多層的な防御が不可欠だ。
家庭、学校、組織のいずれにとっても、継続的な教育、より強固な認証対策、明確な報告経路が、被害の抑制と、事件発生時の被害者支援に欠かせない。
ID保護、脅威検知、リスク軽減ソリューションを専門とする主要なサイバーセキュリティ企業に、組織はこうした取り組みを支援するため目を向けている。





