Back to Articles

iPhoneの「ジュースジャッキング」は本当に危険?公共USB充電の実際のリスク

ジュースジャッキングは2011年からずっと話題になってきましたが、確認された被害者はほぼいません。この攻撃が実際に何を必要とするのか、なぜ警告が繰り返し出るのか、そして空港やカフェで過剰反応せずに安全に充電する方法を解説します。

ジュースジャッキングは実在する、実証済みの攻撃手法です。ただし「iPhone ジュースジャッキング」という見出しのほとんどは、確認された一般人の被害者がほぼゼロのリスクについて警告しています。矛盾しているように聞こえますが、そうではありません。理由が分かれば、対策は2分で済みます。

それは何か(一段落での答え)

ジュースジャッキングとは、空港やホテル、カフェにある公共のUSB充電ポートやケーブルが、電力を送るのと同じ配線を使ってデータを抜き取ったりマルウェアを送り込んだりするよう細工されている可能性がある、という考え方です。セキュリティ研究者のBrian Krebsが、2011年のDEFCONでの概念実証デモの後にこの言葉を作りました。これは都市伝説ではなく、実在する攻撃のカテゴリーです。ただ、「技術的に可能」であることと「実際に人々の身に起きている」ことの間には、ここで大きな差があります。

実際の仕組み

この警告は1〜2年おきに、主にFBIやFCC、地方の検察当局から再び出てきますが、たいてい前回の警告を引き継いでいるだけです。Brian KrebsがFBIの2023年の警告を調べたところ、それは2019年のFCCの投稿を引用しており、さらにその投稿は具体的な不具合や事例を一切主張していないロサンゼルス郡地方検事局の警告に基づいていたことが分かりました。つまり、新たな攻撃への対応ではなく、使い回された注意喚起というわけです。

2011年から実際に変わったのは機材です。かつてセキュリティ研究者の研究室でしか作れなかった攻撃用ツールが、今では完成品として販売されています。約180ドルの「OMGケーブル」のような市販の機器は、当初のDEFCONのデモを今日ではるかに再現しやすくしています。ChoiceJackingと呼ばれる新しい手法は、2025年に研究者によって発表されましたが、「このデバイスを信頼する」というプロンプト自体を偽装することでさらに一歩進むと主張しています。どちらも一般ユーザーへの実際の攻撃としては記録されていません。ただ、どちらも、自分が管理していない機材につなぐこと――充電キオスクでも、修理店で自分のスマホを他人の機材に預けることでも――結局は同じ「信頼の問題」が形を変えているだけだと気づかせてくれます。

プライバシーにとって何が重要か

見出しの中で見落とされがちな部分がここにあります。直近の調査によると、研究以外の場でジュースジャッキングの信頼できる報告例は見つかっていません。EFFの実際のアドバイスは「公共の充電器を絶対に使うな」ではありません。もっとシンプルです。スマホのソフトウェアを最新の状態に保ち、充電中はロックしておくこと――それだけで、悪意あるポートがそもそも試せることの大半を防げます。

それでもiOS 26は、このリスクのために専用の設定を追加しました。「設定 > プライバシーとセキュリティ > セキュリティ > 有線アクセサリ」の中に、4つの選択肢があります。「毎回確認」「新しいアクセサリのみ確認」「ロック解除時は自動的に許可」「常に許可」です。問題は、初期設定が「ロック解除時は自動的に許可」になっていることです。つまり保護機能自体は存在していても、自分で有効にしない限り何もしてくれません。

実際に有効な対策は主に3つです。自分専用のUSB電源アダプターを持ち歩き、USBポートではなくコンセントに差す。小型のモバイルバッテリーを持ち歩く。あるいは、電力は通すがデータ用のピンをブロックするUSBデータブロッカーを、自分で持ってきたのではないケーブルに使う。公共の充電ポートをよく利用するなら、有線アクセサリを「毎回確認」に切り替えておけば、何かが接続される前に一度確認できるようになります。これは公共Wi-Fiのリスクとは別物です。あちらは物理的なUSB接続ではなくネットワーク通信に関するリスクなので、片方に対策しても、もう片方は防げません。

Privaraがどう関わるか

率直に言うと、PrivaraはUSBやOSレベルでは何もしません。悪意ある充電器がスマホとやり取りするのを止めるのはAppleの役割であり、そのための適切な機能がiOS 26の有線アクセサリの設定です。Privaraが守るのは、悪意ある充電器であれ、借りたスマホであれ、修理店であれ、テーブルの上から誰かが拾い上げただけであれ、ロックが解除された状態でスマホにアクセスされた「後」に何が起きるかという部分です。

カメラロールやメモ、連絡先は、ロック画面を突破された瞬間、通常は丸ごと開かれてしまいます。Privaraは、写真、動画、書類、連絡先といったプライベートなコンテンツを、電卓に偽装した1つのAES-256暗号化ボルトの中にまとめて保管し、スマホ本体のパスコードとは別の、独自のPINでしか開けないようにします。不正侵入検知機能は、間違ったPINを入力した人物の写真を撮影するので、誰かが試みたかどうかが分かります。これはスマホ本体の保護機能に代わるものではなく、本当に大切なコンテンツにかける、独立した二重の鍵です。App StoreでPrivaraをダウンロードして、写真、動画、書類、連絡先を1つのボルトにまとめて守りましょう。

よくある質問

ジュースジャッキングは2026年時点で現実的な脅威ですか?

技術的には可能ですが、2011年にこの概念が実証されて以来、一般人のスマホから公共の充電器がデータを盗んだという広く記録された実例は出てきていません。FBIやFCCは今も定期的に警告を出していますが、EFFなどの調査によれば、それらは具体的な事例を一切示さない注意喚起にまでさかのぼることが分かっています。積極的に広がっている脅威ではなく、発生確率が低く、容易に避けられるリスクとして捉えるのが妥当です。

iOS 26の「有線アクセサリ:毎回確認」設定は何をしますか?

「設定 > プライバシーとセキュリティ > セキュリティ」にある機能で、充電キオスクのケーブルを含め、新しい有線アクセサリを接続するたびにiPhoneが許可を求めるようになります。初期設定ではオフになっており、デフォルトは「ロック解除時は自動的に許可」なので、自分で有効にする必要があります。

公共の場でスマホを安全に充電するにはどうすればいいですか?

データ用の配線を共有すること自体を避けるのが一番です。自分専用のUSB電源アダプターをコンセントに差す、モバイルバッテリーを持ち歩く、あるいは電力だけを通すUSBデータブロッカーを使いましょう。見知らぬケーブルやポートを使わざるを得ない場合は、有線アクセサリを「毎回確認」に設定しておけば、少なくとも接続を拒否する機会が得られます。

USBデータブロッカーとは何ですか?

見知らぬUSBケーブルとスマホの間に挟む小さなアダプターです。データ用のピンを物理的にブロックしながら電力だけを通すので、スマホは充電できますが、そのケーブル経由で読み書きされることはありません。

充電器が乗っ取られていた場合、写真ボルトの中身も危険にさらされますか?

Privaraのようなボルトアプリは、悪意ある充電器がOSレベルでスマホとやり取りするのを止めることはできません。それは有線アクセサリのような機能を通じてAppleが担う役割です。ボルトアプリが果たす役割は、ロック解除された状態でスマホにアクセスされた場合の被害範囲を抑えることです。プライベートな写真、動画、書類、連絡先は、スマホの他の部分とは切り離された、独自のAES-256暗号化PINの奥に保管されたままになります。

まとめ

ジュースジャッキングは実在し、よく記録されている攻撃のカテゴリーですが、初めて実証されてから10年以上経った今も、一般ユーザーの間で確認された被害者はほぼいません。この組み合わせが求めているのは、パニックではなく、釣り合いの取れた対応です。可能なときは自分専用のアダプターを持ち歩き、それができないときのためにUSBデータブロッカーを検討し、公共の場での充電が多いならiOS 26の「毎回確認」設定を有効にしましょう。この保護機能が将来のiOSアップデートで既定になれば、いずれ意識する必要すらなくなるはずです。それまでは、2分でできる設定変更がこのギャップを埋めてくれます。