FaceMe®
< 全ての記事

インジェクション攻撃検知(IAD)とは?eKYC・オンライン本人確認のセキュリティを強化する仕組みを解説

最終アップデート  2026/09/04

オンライン口座開設やeKYC、デジタルバンキングなど、スマートフォンを利用した本人確認が普及する一方で、本人確認システムを狙う攻撃も高度化しています。なかでも注意が必要なのが、インジェクション攻撃(Injection Attack)です。

インジェクション攻撃では、仮想カメラや改ざんされたアプリなどを利用し、偽造・差し替えた画像や映像を正規のカメラ映像に見せかけて本人確認システムへ直接送り込みます。

Entrustの「2026 Identity Fraud Report」によると、インジェクション攻撃は前年比で約40%増加しました。同レポートでは、仮想カメラによるインジェクション攻撃が代表的な手法の一つとして挙げられており、デバイスエミュレーションやディープフェイクと組み合わせて利用されるケースも報告されています。

こうした脅威に対応するのが、インジェクション攻撃検知(Injection Attack Detection:IAD)です。

FaceMe SDKのインジェクション攻撃検知(IAD)は、仮想カメラによる偽装やカメラAPIのフック、アプリの改ざん、不審なランタイム動作、Root/Jailbreakされたデバイス、エミュレーター、仮想環境などを検知し、eKYCや顔認証を利用した本人確認のセキュリティ強化を支援します。

本人確認におけるインジェクション攻撃とは?

一般的なモバイル本人確認では、ユーザーがスマートフォンのカメラを使用してセルフィーを撮影し、取得した顔画像を顔認証エンジンが検証します。通常は、指定された物理カメラから画像を取得し、正規のアプリやデバイス環境を通じて本人確認システムへ送信することが前提となっています。

インジェクション攻撃は、この画像取得・伝送経路を迂回または侵害する攻撃です。攻撃者は、物理カメラの前に写真や映像を提示するのではなく、仮想カメラ、カメラAPIのフック、不正に改変・再パッケージ化されたアプリ、侵害されたデバイス環境などを利用し、偽造・差し替えたコンテンツを正規のカメラ映像に見せかけて本人確認システムへ直接入力します。

顔認証を用いるeKYCでは、録画済みの顔映像やディープフェイクなどがインジェクション攻撃に利用される可能性があります。ただし、インジェクション攻撃の本質は、入力されるコンテンツがAI生成かどうかではありません。本来利用されるべき画像取得・伝送経路が攻撃者によって迂回、改ざん、操作されることが大きな問題です。

プレゼンテーション攻撃とインジェクション攻撃の違い

プレゼンテーション攻撃とインジェクション攻撃は、どちらも正規ユーザーへのなりすましに利用される可能性がありますが、攻撃が行われる経路が異なります。

攻撃タイプ
典型的な経路
代表的な例
主な防御
プレゼンテーション攻撃
偽造物を物理カメラに提示
写真
リプレイ映像
3Dマスク
なりすまし攻撃検知(PAD)
インジェクション攻撃
偽造・差し替えコンテンツを操作されたデジタル経路から入力
仮想カメラ
カメラAPIのフック
アプリ改ざん
インジェクション攻撃検知(IAD)

なりすまし攻撃検知(PAD)は、カメラの前に実在する本人がいるかを確認し、写真や動画、3Dマスクなどを使用したプレゼンテーション攻撃への対策を行います。

一方、インジェクション攻撃検知(IAD)は、画像ソースやアプリ、デバイス、実行環境など、顔画像が本人確認システムへ入力されるまでのデジタル環境を保護します。

そのため、高いセキュリティが求められるeKYCやオンライン本人確認では、両方を組み合わせることが重要です。

撮影から顔認証エンジンまでのデータ経路を保護

図1|プレゼンテーション攻撃 vs. インジェクション攻撃:異なる2つの攻撃経路

顔認証・なりすまし攻撃検知(PAD)・ディープフェイク検知・インジェクション攻撃検知(IAD)の違い

多層的な本人確認セキュリティは、システムが確認すべき4つの領域に分けて考えると理解しやすくなります。それぞれの機能は競合するものではなく、異なる攻撃面を保護する相互補完的な関係にあります。

セキュリティ領域
FaceMe の機能
主に確認すること
本人確認(Identity)
顔認証(Face Verification)
身分証の顔写真と、カメラに映る人物が同一人物か?
本人の実在性(Presence)
なりすまし攻撃検知(PAD)
カメラの前に実在する本人がいるか?
コンテンツの真正性(Content)
ディープフェイク検知
顔画像・映像がAIによって生成・改ざんされていないか?
利用環境の信頼性(Environment)
インジェクション攻撃検知(IAD)
画像ソースやアプリ、デバイス、実行環境が信頼できるか?

このように、インジェクション攻撃検知(IAD)は、顔認証やなりすまし攻撃検知(PAD)、ディープフェイク検知を置き換えるものではありません。IADは画像取得から本人確認処理までの利用環境の信頼性を確認し、他のセキュリティ機能とは異なる攻撃面を保護します。

4層のセキュリティ機能で不正を防止

図2|FaceMe 多層本人確認セキュリティ:本人確認、本人の実在性、コンテンツの真正性、利用環境の信頼性

FaceMeのインジェクション攻撃検知(IAD)の5つの保護機能

FaceMe SDKは、オンライン本人確認向けに5つの主要な機能を提供し、画像ソース、アプリ、デバイス、ランタイムにわたる利用環境の信頼性確保を支援します。

1. 仮想カメラ・カメラAPIの不正操作を検知

仮想カメラによる偽装やカメラAPIのフックを検知し、偽造・差し替え画像が正規の本人確認フローへ入り込むリスクを低減します。

2. アプリやSDKの改ざんを検知

モバイルアプリまたはFaceMe SDKへの不正な変更を検知します。再パッケージ化・改ざんされたアプリは、顔認証エンジン自体が正常でも、画像取得や本人確認フローを不正に変更する可能性があります。

3. 不審なランタイム動作を検知

デバッグなどの不審なランタイム動作を検知します。こうした操作は、本人確認の開始後にアプリの動作や関連する処理へ干渉する可能性があります。

4. Root/Jailbreak端末や仮想環境を検知

Root化されたAndroid端末、JailbreakされたiOS端末、エミュレーター、仮想環境を識別します。これらの環境では、攻撃者がデバイスを高度に制御できる可能性があり、本人確認フローの利用環境の信頼性に影響を与えるおそれがあります。

5. 本人確認セッション中も継続的に監視

本人確認セッション全体を通じてデバイスとアプリの状態を継続的に確認し、初期チェック後に発生した不審な変化も検知します。

これら5つの機能により、FaceMe SDKはモバイル本人確認フローを取り巻くデジタル環境を保護します。IADは顔が「本物らしく見えるか」を判断する機能ではなく、顔入力を提供する環境に侵害・改ざん・操作の兆候がないかを確認する機能です。

銀行・eKYCでインジェクション攻撃対策が重要な理由

銀行やeKYC事業者では、利用者自身のスマートフォンを使って本人確認を行う機会が増えています。口座開設、ログイン、本人確認、アカウント管理などをオンラインで完結できる一方、事業者が直接管理できないデバイス上で本人確認を行うため、利用環境の信頼性を確保することが重要になります。

金融機関では、例えば以下のような、特に高いセキュリティが求められる場面で多層的な防御が有効です。

  • オンライン口座開設とeKYC本人確認
  • デジタルバンキングのログイン、本人確認、再認証
  • アカウントリカバリーとデバイスリセット
  • 高リスク取引や重要なアカウント情報の変更
  • リモートでのローン、クレジット、保険申請など、規制対象となる本人確認プロセス

このような取引における本人確認では、インジェクション攻撃検知(IAD)の結果を、顔認証、なりすまし攻撃検知(PAD)、ディープフェイク検知などの結果と組み合わせて総合的に判断します。そのうえで、リスクに応じて、認証の拒否や再試行、追加認証、有人審査などの対応を行うことができます。

まとめ

インジェクション攻撃は、仮想カメラやカメラAPIのフック、改ざんされたアプリ、侵害されたデバイスなどを利用し、偽造・差し替えた画像や映像を本人確認システムへ直接入力する攻撃です。

インジェクション攻撃検知(IAD)は、画像ソースやアプリ、デバイス、実行環境を確認し、本人確認に利用されるデジタル環境の信頼性を保護します。

FaceMe SDKでは、顔認証、なりすまし攻撃検知(PAD)、ディープフェイク検知、インジェクション攻撃検知(IAD)を組み合わせることで、本人確認、本人の実在性、コンテンツの真正性、利用環境の信頼性という異なるセキュリティ領域を多層的に保護します。

銀行、FinTech、eKYC事業者など、高いセキュリティが求められるオンライン本人確認では、複数の攻撃経路を想定した多層防御がますます重要になっています。

FaceMe SDKのインジェクション攻撃検知(IAD)が、モバイルeKYCとデジタル本人確認のセキュリティをどのように強化できるか、詳しくご覧ください。

顔認証 SDK|エッジ組込み向けの開発キット - FaceMe SDK

よくある質問

インジェクション攻撃検知(IAD)は、正規の画像取得・実行経路を迂回または侵害しようとする攻撃を検知するセキュリティ機能です。FaceMe IADは、仮想カメラ、カメラAPIのフック、アプリ改ざん、不審なランタイム動作、Root/Jailbreakされたデバイス、エミュレーター、仮想環境などを検知します。
両者は異なる攻撃面を保護します。なりすまし攻撃検知(PAD)は、カメラの前に実在する本人がいるかを確認し、写真、リプレイ映像、3Dマスクなどを用いたプレゼンテーション攻撃への対策を行います。IADは、画像ソースやアプリ、デバイス、実行環境が信頼できるかを確認します。
いいえ。ディープフェイク検知は、顔画像・映像がAIによって生成・改ざんされていないかを確認します。一方、IADは、画像ソースやアプリ、デバイス、実行環境など、コンテンツが本人確認システムへ入力されるデジタル環境の信頼性を確認します。
いいえ。FaceMe IADは顔認証とは異なる役割を担います。顔認証が本人確認を行うのに対し、IADは画像取得・実行環境の信頼性を保護します。
インジェクション攻撃では、正規のカメラによる本人撮影プロセスを迂回し、偽造・差し替えたコンテンツをオンライン本人確認へ直接入力される可能性があります。口座開設、ログイン認証、アカウントリカバリー、デバイスリセットなど、高いセキュリティが求められるeKYC・金融サービスのリスク要因となります。
FaceMe SDKのIADは、画像ソース保護、アプリケーションの完全性確認、ランタイム保護、デバイスの完全性検証、継続的なランタイム監視という5つの主要機能を提供します。顔認証、なりすまし攻撃検知(PAD)、ディープフェイク検知と組み合わせることで、多層的な本人確認セキュリティを構築できます。

FaceMe®: サイバーリンクの顔認証トータルソリューション

FaceMe についてのお問い合わせFaceMe について
のお問い合わせ

FaceMe に関するお問い合わせ