仕組みを知る

フィッシングとは|偽サイトやメールを見分けるポイント

フィッシングは、本物に見せかけたメールやサイトで、ID、パスワード、確認コードなどをだまし取ろうとする手口です。URL、差出人、急がせる文面、入力前の確認点、2段階認証との関係を確かめます。

フィッシングとは|偽サイトやメールを見分けるポイント

30秒でわかる答え

フィッシングは、本物に見せかけたメールやSMS、サイトなどで、ID・パスワード・確認コード・カード情報などをだまし取ろうとする手口です。

TERM PRIMER

先に知っておく言葉

フィッシング
本物に見える偽サイトやメールで、パスワードなどをだまし取ろうとする手口です。
HTTPS
HTTPの通信を暗号化して、より安全にやり取りするためのしくみです。
ログイン
利用者本人だと確かめて、サービスを使える状態にすることです。
2段階認証
パスワードに加えて、もう一つの確認を使い、本人かどうかを確かめる方法です。
URL
Web上のページやファイルの場所を示す住所のような文字列です。
SSL/TLS
通信を暗号化し、相手の確認にも使われる安全な通信のためのしくみです。

入力前に、知っている公式の入口へ戻る

心当たりのある連絡でも、メッセージ内のリンクや電話番号はいったん使わず、公式アプリ、保存済みのブックマーク、手元の明細など、自分が前から知っている入口へ移って確認します。

すでにパスワードやカード情報を入力した場合は、「開いてしまったときの安全な動き方」へ進んでください。手口の説明を読み終えるより、入力した情報に応じた対応を先にします。

入力を求められたら、次の点を確認します。ただし、不自然なところが見つからなくても、本物だと確定できるチェックではありません。

  1. URLのドメイン名が公式のものか
  2. メールやSMSの差出人に不自然さがないか
  3. 文面が急がせすぎていないか
  4. ログインや決済を求める理由に心当たりがあるか
  5. 公式アプリやブックマークから開き直せるか
  6. 確認コードや承認通知が、自分の始めた操作に対応しているか

とくにURLは、似た文字や紛らわしいドメイン名が使われる場合があります。画面の見た目だけでは判断しにくいことがあるため、リンクを押したあとではなく、押す前や入力前に止まるのが大切です。

正規のログインでも確認コードは使います。コードを求めること自体を偽物の証拠にせず、自分が知る公式の入口から始めた操作かを確かめてください。見た目を当てるより、届いた案内からいったん離れる方が判断しやすくなります。

イト

フィッシングっぽいメールが来たら、どこで止まればいいの?

ピコ

リンクや入力の手前で止まれるよ。届いたリンクはいったん置こう。

マコト

いつもの公式アプリから同じお知らせを確かめよう。本物らしさだけで決めなくていいんだ。

本物らしいロゴや画面、緊急の文面、似たURLを使って、利用者に入力やクリックを急がせる場合があります。実際の画面では、ログイン画面、決済画面、配送通知、アカウント停止の警告などに見えることがあります。

第52話「フィッシングはどこで見抜く?」では、第51話で見つけた偽の入口に立ち止まります。画面のむこう側で何をだまし取ろうとしているのか、どの順番で確認すればよいのかを見ていきましょう。

偽の入口で狙われる情報

ログインや確認コードが絡む場面では、2段階認証とは も合わせて読むと、何を守ろうとしているのかが見えます。

狙われやすい情報には、次のようなものがあります。

  • IDやメールアドレス
  • パスワード
  • 2段階認証の確認コード
  • クレジットカード情報
  • 銀行や決済サービスの情報
  • 個人情報や本人確認書類の画像

たとえば、確認コードを「本人確認のため」と求められても、相手はそのコードで自分のログインを通そうとしているかもしれません。何を入力させるかを見ると、相手が何を手に入れようとしているかを考えやすくなります。

イトとマコトとピコが、本物らしく見える入口の前で入力前に立ち止まっている
フィッシングでは、本物に見せかけた入口で大事な情報を入力させようとします。

よくある入口

同じ情報を狙う手口でも、入口はメールだけとは限りません。普段使う連絡手段や検索結果から現れることもあります。

入口ありそうな文面や場面確認したいこと
メールアカウント停止、支払い失敗、配送通知公式アプリなどで同じ通知があるか
SMS今すぐ確認、荷物の不在通知配送業者などの公式経路で用件を確認
SNSやチャット友人を装ったリンク、投票やプレゼント本人の別経路で確認
広告や検索結果本物に似たログインページ上位表示だけを信用せず、既知の公式入口へ
電話との組み合わせメールを送ったので操作してほしい案内された番号を使わず、既知の公式窓口へ

どの入口でも、急がせる言葉がよく使われます。「今すぐ」「停止」「期限」「不正利用」などの言葉で不安にさせ、考える時間を減らそうとする場合があります。

名前や利用中のサービスを知っていても、本物とは限らない

連絡に自分の名前や住所の一部、使っているサービス名などが書かれていると、本物のように感じます。たとえば、普段使っている配送サービスの名前が入ったSMSでも、それだけで正規の連絡とは判断できません。相手がこちらの情報を知っていることと、連絡元が本物であることは別です。どこかから漏れたり、売買されたりした情報が、本人に合わせた連絡を作る材料になることがあります。

ロゴや差出人名、画面に表示された電話番号も、それだけでは確認になりません。警察庁のフィッシング対策では、表示される送信元名称やメールアドレスだけで真偽を判断するのは難しいと案内しています。FTCの注意喚起も、相手が個人情報を知っていることだけを信頼の根拠にしないよう注意を促しています。

確認ポイントを図で見る

ユイとピコが、入力前に見る複数の確認ポイントを安全確認カウンターで見ている
入力前には、URL、差出人、急がせ方、公式ルートなどを分けて確認します。

ユイ

鍵マークがあれば本物、とは言い切れないんですよね

ピコ

そう。通信が暗号化されていても、相手が偽サイトなら入力先として危ない場合があるよ

HTTPSや鍵マークとの関係

HTTPSの接続情報は、通信が保護されているかを確認する手がかりです。鍵マークなどのアイコンや表示方法は、ブラウザや版によって異なります。

ただし、鍵マークがあるから本物のサイトだ、と言い切ることはできません。偽サイトでもHTTPSを使っている場合があります。HTTPSは通信路を守る仕組みであり、入力先の画面が本物かどうかを一つだけで保証するものではありません。

だから、鍵マークだけでなく、URL、公式アプリ、ブックマーク、サービスからの正規の案内なども合わせて確認します。通信の安全と、相手の正しさは分けて考えます。

通信を守っても、送り先が偽物なら入力内容はそこへ届きます。パスワードだけでなく、後から届く確認コードも同じです。

2段階認証コードも狙われる

2段階認証を使っていても、フィッシングへの注意は必要です。

偽サイトが、ID、パスワード、確認コードを順番に入力させようとする場合があります。確認コードは短い時間だけ有効なことが多いですが、その場でだまし取られると悪用される危険があります。

確認コードを入力する前に、次を見ます。

  • 自分が今ログインしようとしているか
  • 開いているサイトやアプリは公式か
  • 通知の内容に心当たりがあるか
  • いつもと違う入力順になっていないか
  • 不安なら公式アプリやブックマークから入り直せるか

自分が始めていないログインの承認通知は、許可しません。通知を止めるために承認するのも避け、公式の案内やサポート情報を確認します。もし入力や承認をしてしまったら、ここからは見分け方ではなく、行った操作に応じた対応へ切り替えます。

開いてしまったときの安全な動き方

リンクを開いただけで、すぐにすべてが危険になるとは限りません。大事なのは、何を入力したか、何を許可したかを分けることです。

情報を入力した・ログインを承認した場合は、メッセージ内の連絡先を使わず、対象サービスの公式サイトやアプリから対応します。

  • パスワード:速やかに変更し、使い回していた別サービスも変更する。サービスが案内するログイン履歴や、ほかの端末のログイン状態も確認する。
  • 確認コード・承認通知:対象サービスへ連絡し、不審なログインや登録情報の変更がないか、公式の復旧手順に沿って確認する。
  • カード・銀行の情報:カード会社や金融機関の公式窓口へ速やかに連絡する。被害が確定するまで待たない。

ログインできなくなった場合は、何度も同じ画面で試さず、サービスのアカウント復旧・問い合わせ窓口へ進みます。仕事用アカウントなら、組織のルールに従って担当者へ報告してください。

アプリのインストールや端末設定の変更まで進めた場合は、ページを閉じるだけでは済まないことがあります。IPAの偽SMS対策と対処や端末・サービス提供元の案内を確認してください。会社の端末なら、自分で初期化などを進める前に担当者へ報告します。

何も入力していない場合でも、不安ならブラウザを閉じ、公式アプリやブックマークから入り直すと確認しやすくなります。むやみに同じリンクを何度も開き直さないようにします。

フィッシング確認ワークとクイズ

対応を急ぐ状況でなければ、「アカウントを停止します」という案内を例に、次の三つを分けてみてください。練習のために不審なリンクを開く必要はありません。

  1. どこから届いたように見えるか
  2. どこへ誘導しようとしているか
  3. 何を入力させようとしているか

Q1. フィッシングを一文でいうと?

フィッシングは、本物に見せかけたメールやサイトで、IDやパスワードなどをだまし取ろうとする手口です。

Q2. 鍵マークがあればフィッシングではありませんか?

いいえ。偽サイトでもHTTPSを使っている場合があります。鍵マークだけでなく、URLや公式の入口も確認します。

Q3. 2段階認証を使っていれば確認コードをどこに入力してもよいですか?

いいえ。偽サイトが確認コードを狙う場合があります。入力先が公式かどうかを確認します。

公式の入口から確かめる方法は分かりました。それでもパスワードが漏れたとき、もう一つの確認でどこまで守れるのでしょうか。2段階認証とはで、コード・認証アプリ・セキュリティキーの違いと、スマホをなくしたときの備えを見ていきます。

LAB WHITEBOARD

自分の言葉で説明してみよう

「フィッシングの代表的な手口、入力前に見るポイント、2段階認証やHTTPSとの関係を説明できるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。

編集部の実践ガイド

ウイルス対策ソフトの考え方と選び方

対策が必要な場面と、ソフトを足すか標準機能で足りるかの判断軸を整理します。

VPNは必要か+初心者向けの選び方

公共Wi-Fiを使う場面では、VPNの必要性も合わせて確認できます。