入門

怪しいメール・SMSの見分け方|フィッシング詐欺の手口と対策

公開日 2026-10-10 | セキュット編集部

この記事でわかること

  • フィッシング詐欺とは何か、どれくらい起きているか
  • よくある文面と、怪しいメール・SMSを見分ける確認ポイント
  • うっかり開いたり入力したりしてしまったときの対応

フィッシング詐欺とは「偽の手紙で偽の窓口に呼び出す」手口

フィッシング詐欺とは、実在する会社やサービスのふりをしたメールやSMS(携帯電話のショートメッセージ)を送り、本物そっくりの偽サイトに誘導して、IDやパスワード、カード番号などを盗む手口です。言葉の意味は用語集のフィッシングでも説明しています。

たとえるなら、銀行のふりをした偽の手紙が届き、「手続きが必要です。こちらの窓口へ」と書かれた住所に行くと、本物そっくりの偽の窓口があって、通帳と印鑑をだまし取られる。そんなイメージです。

警察庁によると、盗まれた情報は、ネットバンキングの不正送金やクレジットカードの不正利用に使われます。また、偽サイトからマルウェア(悪さをするプログラム)を入れさせ、スマホの電話帳を盗んだり、そのスマホから詐欺のSMSを送らせたりすることもあります。マルウェアについてはウイルス(マルウェア)の入門ガイドで説明しています。

どれくらい起きている?

警察庁によると、フィッシング対策協議会に寄せられた報告は、2025年の1年間で245万4,297件でした。2026年上半期も約73万件にのぼります。

また警察庁は、AIの発達で文章が自然になり、見抜きにくいフィッシングが増えていると指摘しています。「日本語がおかしいから偽物」とは、もう言い切れません。

よくある文面とかたられやすい会社

警察庁は、文面の例として次のようなものを紹介しています。

  • 「あなたのアカウントに不正アクセスがありました。至急ログインしてください。ログインしないとアカウントは失効します」
  • 「申告の参考となる情報をメッセージボックスに格納しましたので、内容をご確認ください」
  • 「カードが期限切れになった可能性があります」
  • 「お荷物のお届けにあがりましたが、不在でしたので持ち帰りました」

共通するのは、「個人情報の漏えい」「不正アクセス」「取引の停止」などの言葉で、あせらせることです。人はあわてると、確かめずに行動してしまいます。

かたられやすいのは、通販サイト、クレジットカード会社、銀行、携帯電話会社、宅配業者、官公庁などです。フィッシング対策協議会の2026年8月の報告では、かたられたブランドはAmazonが約26.1%で最も多く、Apple(約16.1%)、ANA(約12.5%)が続きました。

怪しいメール・SMSを見分ける確認ポイント

警察庁や総務省の資料をもとに、確認ポイントを表にまとめました。

確認ポイント 知っておきたいこと
送り主の名前・アドレス 見た目は簡単に偽装できます。表示だけで本物と判断しないでください
文面の内容 「至急」「停止」「失効」などであせらせるものは要注意です
求められている情報 警察庁によると、金融機関がIDやパスワードをメールやSMSで聞くことはありません
リンク先のURL 「o(オー)」を「0(ゼロ)」に、「I(大文字のアイ)」を「l(小文字のエル)」にするなど、見間違いをねらったものがあります
ブラウザの鍵マーク 鍵マークが出ていても偽サイトのことがあります。鍵マークだけで安心しないでください

いちばん確実なのは「リンクを使わない」

見た目で本物かどうかを判断するのは、とてもむずかしいことです。警察庁は、メールやSMSのリンクを安易にクリックせず、公式サイトをブックマークに登録しておくか、公式アプリを使うよう勧めています。

手紙で言えば、「書いてある住所の窓口」には行かず、「いつも行っている本物の窓口」に自分で足を運ぶということです。メールに書かれた電話番号も本物とは限りません。問い合わせるときは、公式サイトや郵便物などで調べた番号にかけましょう。

ふだんからできる備え

  • パソコンやスマホのOS・アプリを最新にしておく
  • 携帯電話会社の迷惑メッセージブロック機能を使う
  • パスワードを使い回さず、多要素認証を設定しておく

パスワード管理ツールは、登録した正しいサイトでしか自動入力しないため、偽サイトに気づくきっかけになります。くわしくは強いパスワードの作り方と多要素認証の入門ガイドを見てください。

開いてしまった・入力してしまったときの対応

うっかりしてしまうことは、だれにでもあります。大切なのは、すぐに動くことです。会社のパソコンやアカウントなら、まず社内の担当者に知らせましょう。そのうえで、状況に合わせて次の対応をとります。

  1. IDやパスワードを入力してしまった:そのIDとパスワードを使っている、すべてのサービスでパスワードをすぐに変えます。
  2. カード番号や口座番号を入力してしまった:カード会社や銀行に連絡します。警察庁によると、補償制度や相談窓口を設けている会社もあります。
  3. お金の被害にあった:最寄りの警察署か、警察のサイバー事案のオンライン受付窓口に相談します。
  4. アプリを入れてしまった:それ以上は操作せず、すぐに担当者に相談します。

迷ったメールやSMSは、各サービスの問い合わせ窓口や、フィッシング対策協議会(info@antiphishing.jp)に報告することもできます。報告は、ほかの人の被害を防ぐことにもつながります。

まとめ

  • フィッシング詐欺は、実在の会社をかたった偽のメールやSMSで、偽サイトに誘導して情報を盗む手口です。
  • 報告件数は2025年に245万件を超えました。文面が自然な偽物も増えています。
  • 「至急」「停止」であせらせる文面は要注意です。送り主の表示や鍵マークだけで本物と判断しないでください。
  • いちばん確実なのは、リンクを使わず、ブックマークや公式アプリからアクセスすることです。
  • 入力してしまったら、パスワード変更、カード会社・銀行への連絡、警察への相談をすぐに行いましょう。

社員みんなで手口を学ぶなら、社員向けセキュリティ教育の解説記事一覧も参考にしてください。

次に読む

参考資料