ソニー製FeliCa ICチップに暗号強度低下の脆弱性 - 2017年以前出荷品が対象(JVN#40509781)
Suicaや社員証など日本で広く普及するFeliCaの一部ICチップで、特定操作により暗号処理の強度が低下する脆弱性が公表された。物理的接触が必要だが、影響範囲の広さに注意が必要だ。
喜村 圭佑(編集責任者)更新 約5分

THREAT GAUGE3つの指標でこのインシデントの脅威度を評価しています。IMPACT(影響範囲)は被害の大きさ、URGENCY(対応緊急度)は対応までに残された時間の短さ、EXPLOIT(悪用の容易さ)は攻撃者が実際に悪用できる容易さを表します。算出基準
“物理接触または近接読み取りが必要。直ちに悪用確認なし”
01 · Overview
ニュースの概要
JVN(Japan Vulnerability Notes)は2026年7月21日、ソニー株式会社が2017年以前に出荷した一部のFeliCa ICチップに、特定の操作を行うことで本来のセキュリティ強度が低下する脆弱性(JVN#40509781)が存在することを公表した。FeliCaはSuicaや交通系ICカード、電子マネー、企業入退室管理など日本国内で極めて広く利用されているICカード技術であり、影響を受けるチップの数は非常に多いとみられる。
本脆弱性は、ICチップの暗号処理プロセス中に特定の操作(おそらくサイドチャネル攻撃または特殊なコマンド送信)を行うことで、実装された暗号アルゴリズムの有効な強度が設計値より低下する事象が発生するというものだ。これにより、理論上は暗号の解読や偽造カードの作成が通常より容易になる可能性がある。
対象は2017年以前に出荷されたFeliCa ICチップの一部であり、それ以降に製造されたチップはこの問題の影響を受けないとされている。ソニーは対応策の詳細についてJVNのページで情報提供している。
FeliCaはSuica・PASMO等の交通系ICカード、楽天Edy・iD等の電子マネー、多数の企業・学校の入退室管理カードに採用されている。また、Felica NFC機能を搭載したスマートフォン(おサイフケータイ)にも関連する可能性がある。影響範囲の広さから、カードの物理的な置き換えは現実的ではないため、対応策の精査が重要だ。
- JVN番号
- JVN#40509781
- 製品
- FeliCa ICチップ(ソニー製)
- 対象出荷時期
- 2017年以前出荷分の一部
- 主な用途
- Suica・電子マネー・入退室管理等
- 悪用条件
- 物理接触または近接読み取りが必要
- 公表日
- 2026年7月21日
JVN#40509781およびソニー公式情報に基づく。実際の攻撃可能性の技術的詳細は現時点でJVNが調査・公開中。
02 · Analysis
詳細な原因解説
本脆弱性の直接的な原因は、FeliCa ICチップ内の暗号処理実装における設計上の問題と考えられる。「特定の操作」により暗号強度が低下するという説明から、サイドチャネル攻撃(電力解析・電磁波解析等)または特殊なコマンドシーケンスの送信による内部状態の誘導が攻撃手法として想定される。
ICカードの暗号実装脆弱性は、カードに物理的に近接した状態または専用読み取り機を用いた環境でのみ悪用可能であることが一般的だ。公共交通機関の改札や電子マネー端末のように多数の読み取り機が存在する環境では、悪意ある改造読み取り機を設置した攻撃(スキミング)がより現実的な脅威となる。
FeliCa自体は日本独自規格であり、グローバルで普及するMifare(オランダ製)とは異なるが、特定のICチップ実装の問題は世界のICカード業界共通の課題だ。2008年にMifare Classicが解読されたように、ICカードの暗号強度は時代とともに再評価が必要となる。
2017年以前出荷品が対象という点から、現在流通している最新のFeliCaカード・スマートフォンは影響を受けない可能性が高い。しかし、企業や自治体が長期間使用し続けている古い入退室管理カードや社員証は要注意だ。
03 · Action
今からできる主な対策
明日からすぐ
1週間以内
05 · Forecast
今後起こりうる展開と対策複数の思考フレームワークを用いて、今後起こりうる展開と有効な対策を整理したセクションです。
SCAMPER:FeliCa脆弱性の悪用シナリオを多角的に検討
Q. 攻撃者はFeliCa ICチップの暗号強度低下をどのような攻撃に応用できるか?
【Substitute(代替)】正規の社員証・交通系ICカードの複製(クローン)カードを作成し、なりすまし入退室に悪用するシナリオが最も現実的だ。【Combine(組合せ)】ソーシャルエンジニアリングと組み合わせて標的のカードを数秒間借用し、近接スキャンで情報を窃取してクローン作成に使用する攻撃が考えられる。【Adapt(応用)】電子マネー残高の偽造や不正なチャージに応用することで金銭的利益を狙う攻撃者も出てくる可能性があるが、FeliCaの決済セキュリティには追加の保護層があるため難易度は高い。【Eliminate(排除)】企業の物理セキュリティ層(ICカード認証)が排除できれば、その後の不法侵入→情報窃取という物理的な脅威チェーンが完成する。
システム思考:物理とサイバーの境界が融合するリスク
Q. ICカード脆弱性はITセキュリティとの連鎖リスクをどのように生み出すか?
ICカードの脆弱性は「物理セキュリティ」の問題として軽視されがちだが、現代の企業では入退室管理カードとPCログインが統合されているケースが多い。ICカードが突破されることでサーバールームや重要設備への物理アクセスが可能になり、ネットワークへの直接接続や機器へのハードウェアインプラント設置につながる。このようにデジタルセキュリティと物理セキュリティのサイロを越えた連鎖リスクが、IoT時代に企業が直面する新しいシステム脅威の姿だ。
ICカード脆弱性への多層防御アプローチ
ICカードのクローン作成には通常、物理的な接触と一定時間の操作が必要です。入退室時のカードタッチ時間を監視する仕組みやスキミング防止シールド(カードケース型のRFIDブロッカー)の導入が個人・企業レベルでの即効性ある対策として機能します。
根本的な対策としては、重要エリアの入退室管理に単一要素(ICカードのみ)ではなく、PIN入力や生体認証との組み合わせを採用することを検討してください。
06 · AI Prompt
AI対策プロンプトこのニュースを踏まえて自組織の対策を検討する際に、そのままAIアシスタントへ入力できるプロンプトのテンプレートです。
あなたは[組織種別]の総務・施設管理担当者です。社内で[カード用途]にFeliCaベースのICカードを使用しています。今回の脆弱性(JVN#40509781)を受けて経営陣に報告する必要があります。 以下の内容を含む報告書(口頭説明+A4 1枚)を作成してください: 1. 脆弱性の概要をビジネスリスクとして説明する(技術用語最小限) 2. 自社環境での影響有無を確認するための手順 3. リスクに応じた3段階の対応優先度(低・中・高)と概算コスト感 4. 対応を「様子見」した場合のリスク 経営層が意思決定できる情報量と、過度に不安を煽らないバランスを保った文体で。
キーワード
- FeliCa
- JVN40509781
- ICカード脆弱性
- 入退室管理
- Suica
SOURCES · 参考情報源
- 非接触型ICカード技術FeliCaの一部のICチップにおける脆弱性(JVN#40509781) ↗— JVN(Japan Vulnerability Notes)(2026-07-21)



