怪しいメール・SMSの見分け方|フィッシング詐欺の手口と対策
公開日 2026-10-10 | セキュット編集部

この記事でわかること
- フィッシング詐欺とは何か、どれくらい起きているか
- よくある文面と、怪しいメール・SMSを見分ける確認ポイント
- うっかり開いたり入力したりしてしまったときの対応
フィッシング詐欺とは「偽の手紙で偽の窓口に呼び出す」手口
フィッシング詐欺とは、実在する会社やサービスのふりをしたメールやSMS(携帯電話のショートメッセージ)を送り、本物そっくりの偽サイトに誘導して、IDやパスワード、カード番号などを盗む手口です。言葉の意味は用語集のフィッシングでも説明しています。
たとえるなら、銀行のふりをした偽の手紙が届き、「手続きが必要です。こちらの窓口へ」と書かれた住所に行くと、本物そっくりの偽の窓口があって、通帳と印鑑をだまし取られる。そんなイメージです。
警察庁によると、盗まれた情報は、ネットバンキングの不正送金やクレジットカードの不正利用に使われます。また、偽サイトからマルウェア(悪さをするプログラム)を入れさせ、スマホの電話帳を盗んだり、そのスマホから詐欺のSMSを送らせたりすることもあります。マルウェアについてはウイルス(マルウェア)の入門ガイドで説明しています。
どれくらい起きている?
警察庁によると、フィッシング対策協議会に寄せられた報告は、2025年の1年間で245万4,297件でした。2026年上半期も約73万件にのぼります。
また警察庁は、AIの発達で文章が自然になり、見抜きにくいフィッシングが増えていると指摘しています。「日本語がおかしいから偽物」とは、もう言い切れません。
よくある文面とかたられやすい会社
警察庁は、文面の例として次のようなものを紹介しています。
- 「あなたのアカウントに不正アクセスがありました。至急ログインしてください。ログインしないとアカウントは失効します」
- 「申告の参考となる情報をメッセージボックスに格納しましたので、内容をご確認ください」
- 「カードが期限切れになった可能性があります」
- 「お荷物のお届けにあがりましたが、不在でしたので持ち帰りました」
共通するのは、「個人情報の漏えい」「不正アクセス」「取引の停止」などの言葉で、あせらせることです。人はあわてると、確かめずに行動してしまいます。
かたられやすいのは、通販サイト、クレジットカード会社、銀行、携帯電話会社、宅配業者、官公庁などです。フィッシング対策協議会の2026年8月の報告では、かたられたブランドはAmazonが約26.1%で最も多く、Apple(約16.1%)、ANA(約12.5%)が続きました。
怪しいメール・SMSを見分ける確認ポイント
警察庁や総務省の資料をもとに、確認ポイントを表にまとめました。
| 確認ポイント | 知っておきたいこと |
|---|---|
| 送り主の名前・アドレス | 見た目は簡単に偽装できます。表示だけで本物と判断しないでください |
| 文面の内容 | 「至急」「停止」「失効」などであせらせるものは要注意です |
| 求められている情報 | 警察庁によると、金融機関がIDやパスワードをメールやSMSで聞くことはありません |
| リンク先のURL | 「o(オー)」を「0(ゼロ)」に、「I(大文字のアイ)」を「l(小文字のエル)」にするなど、見間違いをねらったものがあります |
| ブラウザの鍵マーク | 鍵マークが出ていても偽サイトのことがあります。鍵マークだけで安心しないでください |
いちばん確実なのは「リンクを使わない」
見た目で本物かどうかを判断するのは、とてもむずかしいことです。警察庁は、メールやSMSのリンクを安易にクリックせず、公式サイトをブックマークに登録しておくか、公式アプリを使うよう勧めています。
手紙で言えば、「書いてある住所の窓口」には行かず、「いつも行っている本物の窓口」に自分で足を運ぶということです。メールに書かれた電話番号も本物とは限りません。問い合わせるときは、公式サイトや郵便物などで調べた番号にかけましょう。
ふだんからできる備え
- パソコンやスマホのOS・アプリを最新にしておく
- 携帯電話会社の迷惑メッセージブロック機能を使う
- パスワードを使い回さず、多要素認証を設定しておく
パスワード管理ツールは、登録した正しいサイトでしか自動入力しないため、偽サイトに気づくきっかけになります。くわしくは強いパスワードの作り方と多要素認証の入門ガイドを見てください。
開いてしまった・入力してしまったときの対応
うっかりしてしまうことは、だれにでもあります。大切なのは、すぐに動くことです。会社のパソコンやアカウントなら、まず社内の担当者に知らせましょう。そのうえで、状況に合わせて次の対応をとります。
- IDやパスワードを入力してしまった:そのIDとパスワードを使っている、すべてのサービスでパスワードをすぐに変えます。
- カード番号や口座番号を入力してしまった:カード会社や銀行に連絡します。警察庁によると、補償制度や相談窓口を設けている会社もあります。
- お金の被害にあった:最寄りの警察署か、警察のサイバー事案のオンライン受付窓口に相談します。
- アプリを入れてしまった:それ以上は操作せず、すぐに担当者に相談します。
迷ったメールやSMSは、各サービスの問い合わせ窓口や、フィッシング対策協議会(info@antiphishing.jp)に報告することもできます。報告は、ほかの人の被害を防ぐことにもつながります。
まとめ
- フィッシング詐欺は、実在の会社をかたった偽のメールやSMSで、偽サイトに誘導して情報を盗む手口です。
- 報告件数は2025年に245万件を超えました。文面が自然な偽物も増えています。
- 「至急」「停止」であせらせる文面は要注意です。送り主の表示や鍵マークだけで本物と判断しないでください。
- いちばん確実なのは、リンクを使わず、ブックマークや公式アプリからアクセスすることです。
- 入力してしまったら、パスワード変更、カード会社・銀行への連絡、警察への相談をすぐに行いましょう。
社員みんなで手口を学ぶなら、社員向けセキュリティ教育の解説記事一覧も参考にしてください。
次に読む
参考資料
- 警察庁「フィッシング対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
- 総務省「国民のためのサイバーセキュリティサイト」フィッシング詐欺とは? https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/04/
- フィッシング対策協議会「2026/08 フィッシング報告状況」 https://www.antiphishing.jp/report/monthly/202608.html
- フィッシング対策協議会「消費者の皆様へ」 https://www.antiphishing.jp/consumer/