フィッシング詐欺等に対して、一個人としてはどのような対策をすればよいか、具体的に解説

企業やサービスのハッキング・情報漏洩ニュースが絶えない中、一個人として被害を未然に防ぎ、万が一の際も被害を最小限に抑えるための具体的な対策を項目別にまとめました。

被害を防ぐ対策

アカウント認証の強化(最重要)

  • パスワードの使い回しを完全にやめる
    • 1つのサービスから漏洩したID・パスワードを使って、他のサービスに不正ログインされる「パスワードリスト攻撃」が最も一般的です。サービスごとに異なるパスワードを設定します。
    • OS標準のパスワード管理機能(iPhone/Macの「パスワード」機能など)やパスワードマネージャーを活用すると、複雑なパスワードの生成・記憶が容易になります。
  • 2段階認証(多要素認証)を必ず有効にする
    • パスワードが漏洩しても、スマホへのワンタイムコード送信や生体認証(Face ID / Touch IDなど)がなければログインできない仕組みを設定しておきます。主要なSNS、メール、ECサイト、キャッシュレス決済アプリでは必ず設定してください。

デバイスとアプリの最新化

  • OS・アプリの自動アップデートをオンにする
    • システムの不具合やセキュリティ上の抜け穴(脆弱性)を塞ぐ修復プログラムが随時配信されます。OS(iOS、Android、macOS、Windows等)やブラウザ、利用頻度の高いアプリは常に最新の状態に保ちます。
  • サポートが終了した古い機器・OSを使わない
    • アップデートが提供されなくなった古いスマホやPCはセキュリティリスクが高いため、重要な取引や個人情報の入力には使用しないのが安全です。

フィッシング詐欺・偽連絡への警戒

  • メールやSMSのリンクからログインしない
    • 「アカウントが停止されました」「不正アクセスを検知しました」「カードの利用確認」といった不安を煽る連絡が来ても、メッセージ内のURLを直接タップ・クリックするのは避けます。
    • 必ず公式アプリから開くか、あらかじめブックマーク登録しておいた公式サイトからアクセスしてログインします。
  • 送信元のメールアドレス・URLのドメインを確認する
    • 送信者名が公式企業名になっていても、実際のメールアドレスや誘導先URLの末尾(ドメイン)が微妙に異なるケースが多発しています。

被害の早期発見と拡大防止(事後対策)

  • クレジットカードや銀行口座の利用明細を定期確認する
    • 月に1〜2回は明細をチェックし、身に覚えのない数百円〜数千円規模の少額決済がないか確認します(不正利用者がカードの有効性を確認するために少額テスト決済を行うことがあります)。
  • 放置している不要なサービスアカウントを削除(退会)する
    • 過去に一度だけ使ったECサイトやWebサービスに個人情報やクレジットカード情報を残したままにせず、使わなくなったアカウントは定期的に退会・削除します。
  • 重要データのバックアップをとる
    • ハッキングによるデータ破損やランサムウェア(データの身代金要求型ウイルス)感染に備え、写真や文書などの重要なデータはクラウドサービスや外部ストレージへ定期的にバックアップしておきます。

通信環境と端末の物理的管理

  • 暗号化されていない公共フリーWi-Fiでの暗号化通信に注意する
    • 街中や施設などのフリーWi-Fiを利用する際は、個人情報、パスワード、クレジットカード情報などの入力やオンライン銀行の利用を控えます。必要な場合は携帯電話のモバイルデータ通信(4G/5G)やテザリングを使用するか、VPN接続を利用します。
  • 端末自体への画面ロック設定
    • 紛失や盗難に備え、端末には必ずパスコードや生体認証によるロックを設定し、「デバイスを探す」機能を有効にしておきます。

詐欺メールの見分け方(詳細)

詐欺メール(フィッシングメール)の手口は年々巧妙になっていますが、いくつかの重要なポイントを確認することで見分けることが可能です。

以下の4つのチェックポイントを習慣づけることで、リスクを大幅に減少させることができます。

差出人のメールアドレスを確認する

メールの「差出人名(表示名)」は、偽の企業名(例:「Amazonカスタマーサポート」「〇〇カード」など)に簡単に書き換えることができます。表示名ではなく、実際のメールアドレス(@以降のドメイン)を確認してください。

  • 見分けるポイント:
    • 公式のドメイン(例:@amazon.co.jp)ではなく、@amzon-security.com のように一部のスペルが違ったり、関係のないランダムな文字列(例:@outlook.com などのフリーメール)が使われている場合は詐欺だと思いましょう。

リンク先のURLを確認する(クリックする前に)

メール本文にある「ログインはこちら」「詳細を確認」などのボタンやリンクは、本物そっくりの偽サイトへ誘導するためのものです。

  • 見分けるポイント:
    • パソコンの場合: リンクの上にマウスのカーソルを合わせる(クリックはしない)と、画面の左下などに実際の移動先のURLが表示されます。
    • スマートフォンの場合: リンクを長押し(ロングタップ)すると、リンク先のURLをプレビューで確認できます。URLのスペルが公式のものと異なっていれば、絶対に開かないでください。

「焦らせる言葉」が含まれていないか

詐欺メールは、冷静な判断を奪うために不安を煽る言葉や期限を設けて行動を急がせます。

  • よくある危険なキーワード:
    • 「アカウントが凍結されました」
    • 「24時間以内に確認してください」
    • 「不正なログイン試行を検知しました」
    • 「お支払い情報が更新できませんでした」

公式なサービスが、メール一本で突然アカウントを削除したり、数時間以内の手続きを強要したりすることはまずありません。

宛名や日本語の不自然さ

多くの詐欺メールは、宛名が「お客様へ」「メールアドレス様」など、具体的なあなたの名前が書かれていない「一斉送信」の形式をとっています。(※本物の企業からの重要なお知らせは、登録している氏名が記載されていることが多いです)

また、機械翻訳を使ったような不自然な日本語や、存在しない漢字(中国語の字体など)が混ざっている場合も詐欺を疑ってください。

最大の防御策:メールのリンクを使わない

どんなに本物らしく見えても、メール内のリンクやボタンは使わず、あらかじめスマホにインストールしてある公式アプリを開くか、ブラウザに登録しておいたブックマークから公式サイトへアクセスして確認する習慣をつけるのが最も確実です。

誘導されてしまったら(具体的対応)

被害を最小限に抑えるため、入力してしまった情報の内容に応じて、直ちに以下の行動をとる必要があります。

リンクを開いただけの場合(何も入力していない)

ブラウザ(Safariなど)のタブをすぐに閉じれば、基本的には実害を防げます。念のため、開いてしまったページの閲覧履歴を削除してください。画面上に「ウイルスに感染しました」「警告」などのカウントダウン表示が出ても、それは不安を煽る偽の演出なので、慌てずにタブを閉じて問題ありません。

IDやパスワードを入力してしまった場合

  1. 本物のサイトでパスワードを変更する: 偽サイトから離れ、公式アプリやご自身で検索した本物の公式サイトへ急いでログインし、パスワードを変更してください。
  2. 使い回している他サイトのパスワードも変更する: 同じID・パスワードを他のサービスでも使っている場合は、それらもすべて変更対象になります。iPhoneやMacの「設定」アプリ内にある「パスワード」機能を活用して、サービスごとにランダムで複雑なパスワードを自動生成して保存しておくと安全です。
  3. 2段階認証を有効にする: 未設定であれば、ログイン時にスマホへ確認コードを送信する2段階認証(多要素認証)をすぐに設定します。

クレジットカード情報を入力してしまった場合

  1. カード会社へ至急電話する: 手元にあるカードの裏面に記載された「紛失・盗難・不正利用窓口」にすぐ電話をかけます。事情を伝えてカードの利用停止と、番号を変更しての再発行を依頼してください。不正利用窓口は24時間365日対応しています。
  2. 利用明細を確認する: すでに不正利用の決済が通っていないかWEB明細などを確認し、身に覚えのない請求があれば電話口の担当者に伝えて補償の相談を行います。

銀行口座や暗証番号を入力してしまった場合

該当する金融機関の緊急ダイヤルへ直ちに電話し、オンラインバンキングの利用停止や口座の引き出し制限(アカウント凍結)を依頼してください。

すでに不正利用による金銭的被害が確認された場合は、証拠となる詐欺メールの画面や利用明細のスクリーンショットを保存し、最寄りの警察署のサイバー犯罪相談窓口へ速やかに被害の相談を行ってください。

万が一の事態に備えて、お持ちのクレジットカード会社やメインバンクの緊急連絡先(24時間対応の窓口番号)をあらかじめ調べておきましょう。