フィッシング(Phishing)とは
フィッシング(Phishing)は、パスワードやカード番号を盗まれる被害の説明によく出てくる語です。
ひとことで言えば「本物のふりをして、偽の入口に自分で情報を入れさせる」手口です。今はメールだけでなく、電話でも来ます。
本物を装って、入力させる
フィッシング対策協議会は、フィッシングを、実在する組織を騙ってユーザー名、パスワード、カード番号などの個人情報を詐取することとし、メールのリンクから偽のサイトに誘導して入力させる手口が一般的だと説明しています。 出典を開く確認 2026-09-26フィッシング対策協議会(消費者向けの解説・フィッシングとは)原文
フィッシング (Phishing) とは実在する組織を騙って、ユーザネーム、パスワード、アカウントID、ATMの暗証番号、クレジットカード番号といった個人情報を詐取することです。電子メールのリンクから偽サイト (フィッシングサイト) に誘導し、そこで個人情報を入力させる手口が一般的に使われています。
| 段階 | すること |
|---|---|
| 装う | 銀行やカード会社など、実在する組織のふりをする |
| 誘導する | メールのリンクなどから、本物そっくりの偽のサイトへ連れて行く |
| 入力させる | ID・パスワード・カード番号などを入れさせ、盗む |
以前の見分け方と守り方が通じにくくなった
日本語の不自然さで見分ける、ログインに確認コードを足しておく、という以前からの見分け方や守り方は、それだけでは頼れなくなっています。IPA(情報処理推進機構)と警察庁は、次のように書いています。
| よく言われてきたこと | いまは |
|---|---|
| 日本語が不自然なら偽物と分かる | AI の翻訳で、標的の母国語でも違和感のない文面が書けるようになった(IPA) IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.17)原文AI による翻訳機能・能力の向上により、攻撃者が Web ページの翻訳やフィッシングの文面を標的の母国語で違和感なく表現することを可能にし出典を開く確認 2026-09-26 |
| 確認コードを足せば、パスワードを盗まれても入られない | 偽のサイトへの入力をその場で中継するリアルタイム型フィッシングで、2 段階認証を突破する手口が令和元年(2019 年)ごろから横行している(警察庁) 警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文令和元年頃からリアルタイム型フィッシングにより二段階認証を突破する手口が横行するなど、手口の巧妙化が見られる。出典を開く確認 2026-09-26 |
どの認証の方式なら中継されにくいかは 多要素認証(MFA)とは にあります。
電話で来るもの(ボイスフィッシング)
電話を使うフィッシングは、ボイスフィッシング(ビッシング、英語で vishing)と呼ばれます。
| 報告 | 何が起きたか |
|---|---|
| 警察庁 | 令和 6 年(2024 年)秋から令和 7 年(2025 年)4 月にかけて、企業に電話してネットバンキングの更新手続きなどを装い、メールアドレスを聞き出してフィッシングメールを送る手口で、法人口座の不正送金被害が急増した 警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について・コラム:ボイスフィッシングによる不正送金被害)原文令和6年秋から令和7年4月にかけて、犯罪グループが企業に架電し、ネットバンキングの更新手続等をかたってメールアドレスを聞き出し、フィッシングメールを送付するボイスフィッシング(ビッシング)という手口による法人口座の不正送金被害が急増した。出典を開く確認 2026-09-26 |
| Google Cloud | 2025 年下半期に対応した、クラウドと SaaS(ソフトウェアをインターネット経由で使う形)への侵入の事案で、最初の侵入口は電話によるものが 17%、Google Cloud(Office of the CISO・Cloud Threat Horizons Report H1 2026・Mandiant が 2025 年下半期に対応した事案の集計)原文H2 2025 platform agnostic initial access vector trends Phishing : 17% of cases involved voice-based social engineering (vishing).出典を開く確認 2026-09-26 Google Cloud(Office of the CISO・Cloud Threat Horizons Report H1 2026・Mandiant が 2025 年下半期に対応した事案の集計)原文Email phishing accounted for 12% of cases出典を開く確認 2026-09-26 |
見分けるより、入口を自分で選ぶ
IPA は、内容を確かめたいときはメールの中のリンクを使わず、ブックマークや正規のアプリから開くなどして、正規の情報を自分で確かめるよう勧めています。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.59)原文
その場合はメール内のリンクは使用せず、次のようにして正規の情報を確認することを推奨する。 ① メールの送信元の情報や電話番号を Web 検索し、フィッシング等悪用の有無を確認する ② よく利用する Web サイトは事前にブックマーク(お気に入り)に登録し、ブックマークからアクセスする ③ よく利用するサービスはあらかじめ正規のアプリをインストールし、そのアプリを利用する
| 届いたもの | 確かめ方 |
|---|---|
| メール・SMS のリンク | 使わない。ブックマークや正規のアプリから開く |
| 電話 | いったん切り、自分で調べた代表番号にかけ直す |
| 名乗った相手の連絡先 | メールや電話で伝えられた番号・URL は使わず、自分で調べ直す |
盗まれたパスワードで入られた後の被害は ランサムウェアとは と 入口ごとの攻撃経路と推奨の 3 手 にまとめています。