企業から、
「個人情報が流出した可能性があります」
という発表があった直後に、
「本人確認をしてください」
「補償手続きはこちら」
「パスワードを変更してください」
といったメールやSMSが届いたら、思わず信用してしまいそうになります。
実際に情報漏えいが起きているのですから、
「本当にその会社から届いたメールだろう」
と思うのも無理はありません。
しかし、ここにフィッシング詐欺の入り込む余地があります。
フィッシングとは、実在する企業やサービスなどを装った偽メール・SMSから偽サイトへ誘導し、IDやパスワード、カード情報などを入力させる手口です。
警察庁も、フィッシングメールの文面として、
- 個人情報の漏えい
- 不正アクセスの検知
- 取引停止
など、不安や切迫感をあおる内容が使われていると注意を呼びかけています。
つまり、本当に情報漏えい事件が起きた直後は、その事件自体がフィッシングの材料になり得るのです。
この記事では、情報漏えいとフィッシング詐欺がどのようにつながるのか、偽メール・SMSをどう見分ければよいのかを整理します。
フィッシング詐欺とは?
フィッシングとは、実在する企業やサービスを装い、偽のメールやSMSなどから偽サイトへ誘導して情報を盗む手口です。
警察庁は、盗まれる情報の例として、
- 銀行口座番号
- クレジットカード番号
- 暗証番号
- ワンタイムパスワード
- 氏名
- 住所
- 電話番号
- 生年月日
- ID
- パスワード
- 運転免許証画像
- マイナンバーカード画像
などを挙げています。
実在する企業を装う
フィッシングメールでは、知らない会社を名乗る必要はありません。
むしろ、
- 銀行
- カード会社
- 通販サイト
- 携帯電話会社
- 宅配会社
- 官公庁
など、利用者が知っている組織を装います。
「自分が使っているサービスだから本物だろう」
と思わせるのが目的です。
本物そっくりのサイトへ誘導する
メールやSMSには、
「確認はこちら」
「ログインしてください」
などのリンクが書かれています。
リンク先は、本物の企業サイトによく似た偽サイトです。
そこでIDやパスワードなどを入力すると、その情報が第三者へ渡る可能性があります。
急がせて考える時間を奪う
フィッシングでは、
「至急」
「本日中」
「アカウントを停止します」
「不正アクセスがありました」
など、急がせる表現がよく使われます。
警察庁も、このように切迫感をあおってログインさせる手口を確認しています。
情報漏えい後にフィッシングが起きやすい理由
情報漏えい事件とフィッシング詐欺は同じものではありません。
しかし、情報漏えい事件が詐欺の材料になることがあります。
本当に事件が起きているので信用しやすい
たとえばニュースで、
「A社から個人情報が流出」
と報道された翌日に、
「A社です。情報漏えい対象者の確認をしてください」
というメールが届いたらどうでしょうか。
事件自体は本当なので、
メールまで本物だと思いやすくなります。
ここが大きなポイントです。
フィッシング詐欺は、完全な作り話だけを利用するとは限りません。
本当に起きた事件に便乗することで、話を自然に見せることができます。
利用している企業まで知られている場合がある
個人情報流出によって、
「この人はこのサービスの利用者」
ということが分かる場合があります。
そうすると、無関係な会社を名乗るより、そのサービスを名乗ったほうが信用されやすくなります。
さらに氏名まで分かっていれば、
「○○様へ重要なお知らせ」
というメールを作ることもできます。
不安になっているタイミングを狙いやすい
情報漏えいの対象になった人は、
「何かしなければ」
「パスワードを変えたほうがいい?」
「補償手続きがあるのでは?」
と考えています。
この心理状態で、
「今すぐ対策してください」
というメールが届けば、普段よりリンクを押しやすくなる可能性があります。
名寄せされるとフィッシングが本物らしくなる
情報漏えい後のフィッシングを理解するうえで、「名寄せ」も重要です。
名寄せとは、別々に存在する情報を同じ人物のデータとして結び付けることです。
たとえば、
Aのデータ
- 氏名
- 住所
Bのデータ
- メールアドレス
- 電話番号
Cのデータ
- 利用しているサービス
が同じ人物のものだと分かれば、
氏名+住所+メール+電話番号+利用サービス
というデータになります。
そうすると、
「○○サービスをご利用の山田太郎様」
のような、かなり具体的なメールを作ることが可能になります。
名寄せについて詳しくはこちらです。
名寄せとは?個人情報流出で何が危険?仕組みと悪用リスクをわかりやすく解説
重要なのは、
メールに自分の名前が書いてあるから本物とは限らない
ということです。
なりすましで本物の企業に見せる
フィッシングでは、企業になりすますことで信用させます。
「なりすまし」とは、第三者が本人や企業などを装って行動することです。
送信者名が本物でも安心できない
メール一覧に、
「○○銀行」
「○○カード」
などと表示されていても、それだけで本物とは判断できません。
警察庁は、メールの送信元名称や送信元メールアドレスは偽装される場合があり、表示だけで真偽を判断するのは難しいと説明しています。
つまり、
画面に本物の企業名が表示されている=本物
ではありません。
本物のロゴが使われる場合もある
企業のロゴやデザインはインターネット上でも確認できます。
そのため、偽メールや偽サイトでも、本物にかなり似た見た目を作ることができます。
デザインがきれいだから安全、という判断もできません。
本当の個人情報を混ぜるとさらに信用される
さらに、
- 自分の氏名
- 利用サービス
- 住所の一部
など、本当の情報が含まれていれば、より信用しやすくなります。
なりすましの仕組みについてはこちらで詳しく解説しています。
なりすましとは?個人情報が悪用される仕組みと見抜き方をわかりやすく解説
情報漏えい後に注意したい偽メール・SMS
情報漏えい事件の後には、次のような内容に特に注意したいところです。
「情報漏えい対象者です」
かなり信用しやすい文面です。
「お客様の情報が流出対象になっています」
「対象者確認はこちら」
などと書かれていれば、自分が対象か知りたくなります。
しかし、確認はメール内のリンクではなく、企業の公式サイトから行ったほうが安全です。
「補償手続きをしてください」
情報漏えい事件では、企業側が対象者への案内や補償を発表する場合があります。
そのため、
「お詫びとして補償金があります」
「返金手続きはこちら」
という偽メールも本物らしく見えます。
お金を受け取るためとして、
- 銀行口座
- カード情報
- 個人情報
などを入力させる可能性があります。
「パスワードを変更してください」
情報漏えい後なら、パスワード変更はもっともらしい案内です。
しかし、メールのリンクから偽ログイン画面へ誘導し、現在のIDとパスワードを盗むこともできます。
パスワード変更が必要か確認するときは、自分で公式サイトや公式アプリを開きましょう。
「本人確認が必要です」
「セキュリティ強化のため」
「不正利用防止のため」
などを理由に本人確認を求めるケースです。
そこで、
- 氏名
- 生年月日
- カード番号
- 本人確認書類
- 認証コード
などを入力させることがあります。
も参考にしてください。
フィッシングメールを見抜くポイント
最近のフィッシングは精巧なので、文章の不自然さだけで見抜くのは難しくなっています。
そのため、
メールそのものを見破ろうとするより、安全な確認方法を使う
ほうが確実です。
メール内のリンクからログインしない
警察庁も、メールやSMSに書かれたリンクを安易にクリックせず、公式サイトをブックマークしたり公式アプリを使ったりするよう呼びかけています。
たとえば銀行から、
「重要なお知らせ」
というメールが来ても、メール内のリンクは使わず、普段使っている銀行アプリを開きます。
送信者名だけで判断しない
「○○銀行」
「○○カード株式会社」
と表示されていても、それだけで判断しません。
送信元表示が偽装される可能性があるためです。
URLの見た目だけでも判断しない
本物に似たドメイン名を使った偽サイトもあります。
一文字違うだけだったり、企業名に別の文字を付け加えたりする場合があります。
スマートフォンではURL全体が見えにくいこともあります。
そのため、
怪しいURLを見分けることより、そもそもメールのリンクからアクセスしない
ほうが安全です。
メールやSMSのリンクを開いてしまったら?
「もう押してしまった」
という場合でも、押しただけなのか、その後何をしたのかによって状況は違います。
開いただけで何も入力していない
IPAは、フィッシングメールやSMSを開いただけでは通常被害は発生せず、偽サイトにアクセスしても情報入力やアプリのインストールなどをしていなければ、基本的には被害は発生しないと案内しています。
そのため、
リンクを押しただけで、すぐにすべての情報が盗まれた
と考える必要はありません。
ただし、不審なサイトではそれ以上操作せず、閉じましょう。
ID・パスワードを入力した
偽サイトでIDやパスワードを入力した場合は、正規サイトからパスワード変更などの対応を検討します。
同じパスワードをほかのサービスでも使っている場合は、そちらも注意が必要です。
IPAは、パスワードを複数サービスで使い回さないよう推奨しています。
カード情報を入力した
カード番号などを入力した場合は、カード会社の公式窓口へ早めに相談します。
偽メール内に書かれている番号ではなく、カード裏面や公式アプリなどから確認してください。
認証コードまで入力した
SMS認証コードやワンタイムパスワードまで入力した場合は、第三者が手続きを進めている可能性があります。
対象サービスや金融機関へ早めに確認しましょう。
電話とフィッシングが組み合わされることもある
フィッシングというとメールだけを想像しがちですが、電話と組み合わされる場合もあります。
たとえば、
- 偽メールを送る
- 本人に電話する
- 「先ほどメールを送りました」と説明する
- 本人確認として認証コードを聞く
という流れです。
メールと電話の両方が来ると、
「ここまでしてくるなら本物だ」
と思ってしまう可能性があります。
しかし、個人情報を知られている電話でも本物とは限りません。
詳しくはこちらで解説しています。
個人情報を知られている電話は本物?名前・住所を言われても信用してはいけない理由
また、情報流出後の怪しい電話・SMSについてはこちらです。
個人情報流出後に怪しい電話・SMSが増えるのはなぜ?詐欺との関係と対処法
個人情報流出後にやっておきたいこと
情報漏えいの対象になった場合は、フィッシングだけに気を取られず、全体を確認します。
流出した情報の種類を確認する
まず、
- 氏名
- メールアドレス
- 電話番号
- パスワード
- 本人確認書類
- 金融情報
など、何が対象なのか確認します。
流出した情報によって注意点は変わります。
公式サイトを直接確認する習慣をつける
情報漏えい事件について確認したい場合は、検索やブックマーク、公式アプリから企業サイトへアクセスします。
メールのリンクから確認する習慣を減らすだけでも、フィッシング対策になります。
不審な通知を確認する
身に覚えのない、
- ログイン
- パスワード変更
- 登録情報変更
- 決済
- 契約
などがないか確認します。
個人情報流出時の全体的な対処はこちらにまとめています。
個人情報が流出したら何をする?今すぐ確認したい対策とやってはいけないこと
「事件が本物」でも「連絡が本物」とは限らない
情報漏えい後に一番覚えておきたいのは、この違いです。
たとえば、
「A社で個人情報流出が起きた」
というニュースは本物だったとします。
しかし翌日に届いた、
「A社です。こちらから本人確認してください」
というメールまで本物とは限りません。
詐欺師側もニュースを見ることができます。
つまり、事件が大きく報道されるほど、その事件名を使った偽メールを作りやすくなります。
だからこそ、
「ニュースと内容が一致しているから本物」
とも判断できません。
本物かどうかは、メールから離れて公式サイト・公式アプリなどから確認する必要があります。
まとめ
情報漏えいとフィッシング詐欺は別のものですが、情報漏えい事件がフィッシングの材料として利用される可能性があります。
ポイントをまとめると、
- フィッシングは実在する企業などを装って情報を盗む手口
- 「個人情報の漏えい」は実際にフィッシング文面でも使われる
- 本当に漏えい事件が起きていると偽メールを信用しやすくなる
- 氏名や利用サービスを知られているとさらに本物らしくなる
- 名寄せによって複数の個人情報が結び付く可能性がある
- なりすましによって企業名や送信者表示を信用させることがある
- メールやSMSのリンクからログインしない
- 公式アプリや公式サイトから自分で確認する
- リンクを開いただけなのか、情報まで入力したのかで対応は違う
- IDやパスワードを入力した場合は早めに正規サービスで対応する
という点が重要です。
特に覚えておきたいのは、
「事件が本物だから、そのメールも本物」とは限らない
ということです。
情報漏えい事件の直後ほど、メールやSMSに書かれたリンクから手続きせず、自分で公式サイトや公式アプリを開いて確認しましょう。
関連記事
- 個人情報が流出したら何をする?今すぐ確認したい対策とやってはいけないこと
- 名寄せとは?個人情報流出で何が危険?仕組みと悪用リスクをわかりやすく解説
- なりすましとは?個人情報が悪用される仕組みと見抜き方をわかりやすく解説
- 個人情報を知られている電話は本物?名前・住所を言われても信用してはいけない理由
- 個人情報流出後に怪しい電話・SMSが増えるのはなぜ?詐欺との関係と対処法
- 本人確認書類が流出すると何が危険?免許証・マイナカード・パスポートの違いを解説
- 「本人確認が必要です」と言われたら詐欺?正しい見分け方
- 自動音声詐欺の正体|よくある音声パターンと切るべき判断基準

