SMS詐欺(スミッシング)の見分け方と対処法:届いたSMSで最初にやること
- #スミッシング
- #SMS詐欺
- #フィッシング
- #詐欺対策
- #不正送金
「お荷物のお届けにあがりましたが不在のため持ち帰りました」「お客様のアカウントがロックされました」。こうしたSMSが届いて、一瞬ドキッとした経験のある人は多いはずです。SMS詐欺、いわゆるスミッシングは、その一瞬の焦りを狙う手口です。この記事では、典型的なパターン、見分けるポイント、開いてしまった場合の手順を、個人でも職場でもそのまま使える形で整理します。
なぜSMS詐欺は広がっているのか
フィッシング対策協議会が公表した2025年1月〜12月のフィッシング報告件数は2,454,297件で、過去最多を更新しました(出典: フィッシングレポート2026(フィッシング対策協議会))。メールだけでなくSMSも主要な誘導経路の一つであり、金融庁・警察庁もSMSやメッセージツールから偽ログインサイトへ誘導する手口について注意喚起を続けています(出典: 金融庁 預貯金の不正送金被害等の発生状況)。
SMSが狙われやすい理由は、主に次の3点です。
- 開封率が高い: 日常的に使う電話番号宛てに届くため、迷惑メールフォルダのような「自動で隔離される場所」を通らない
- 本物と同じスレッドに混ざる: 送信元によっては、過去の正規のメッセージと同じ履歴に偽SMSが表示される場合がある
- 短い文面で急かせる: 画面が小さく、URLの全体を確認しないまま押してしまいやすい
よくある偽装パターン
| 装う相手 | 典型的な文面 | 狙われるもの |
|---|---|---|
| 宅配業者 | 不在のため持ち帰り、再配達はこちら | 個人情報・カード番号・認証コード |
| 金融機関・カード会社 | 不正利用の疑い、口座がロックされた | ネットバンキングのID・パスワード |
| 通信事業者 | 料金未払い、ポイント失効が近い | キャリアIDとパスワード |
| 行政機関・公共料金 | 未納がある、還付金がある | 個人情報・振込 |
| ECサイト | 注文確認、アカウント停止 | ログイン情報・カード番号 |
文面は数日単位で入れ替わるため、特定の言い回しを覚えるよりも「構造」で見抜く方が有効です。
見分けるための5つのチェックポイント
- 身に覚えがあるか: 荷物を待っていない、そのサービスを使っていない、のどちらかなら無視してかまいません。
- 期限と恐怖で急がせていないか: 「本日中」「24時間以内」「アカウント停止」は典型的な心理的圧力です。
- URLが正規ドメインか: 短縮URL、見慣れない英数字の羅列、正規名に似せた文字列は要注意です。ただしURLの見た目だけで判定しきれない場合も多いため、ここだけに頼らないでください。
- 個人情報・認証コードの入力を求めていないか: 暗証番号、ワンタイムパスワード、カード裏面の番号をSMS経由のリンク先で求める正規サービスはまずありません。
- アプリのインストールを促していないか: 公式ストア以外からの追加アプリの案内は、端末の乗っ取りにつながります。
迷ったときの確認方法
SMS内のリンクや電話番号は使わず、自分で公式の入口にたどり着くのが原則です。
- ブックマークや公式アプリから該当サービスにログインし、通知や履歴を確認する
- 公式サイトに載っている窓口へ、自分で調べた連絡先から問い合わせる
- 家族や同僚に転送して意見を聞く際も、リンクを押させない
リンクを開いてしまった後の対処
状況別に、優先順位をつけて動きます。
ページを開いただけで何も入力していない
画面を閉じ、ブラウザの履歴から該当ページを削除して終わりにします。念のため、端末とOSを最新の状態にしておきましょう。
ID・パスワードを入力した
- 正規サイトまたは公式アプリから、すぐにパスワードを変更する
- 同じパスワードを使っている他のサービスも変更する(使い回しがあると被害が連鎖します)
- 多要素認証が設定できるなら有効化する
- 金融機関の場合は、取引履歴を確認し、不審な取引があれば窓口へ連絡する
クレジットカード番号を入力した
カード裏面記載の窓口へ連絡し、利用停止と再発行を依頼します。明細に不審な請求がないかも確認してください。
不審なアプリを入れてしまった
機内モードにして通信を遮断し、アプリを削除したうえで、契約している通信事業者や端末メーカーのサポートに相談します。状況によっては端末の初期化が必要になります。
被害に遭った、あるいは遭いかけた場合は、最寄りの警察署や警察のサイバー犯罪相談窓口、消費生活センター(188)への相談も検討してください。
職場で備えるなら
業務用スマートフォンや、個人端末を業務利用している環境では、次の点を整えておくと被害を小さくできます。
- 通報の窓口を決める: 「怪しいSMSを受け取ったら誰に連絡するか」を1つに絞り、報告を責めない運用にする
- 注意喚起を定期的に流す: 最近の文面例を共有する。文面は変わるので、スクリーンショット付きの事例共有が効果的
- 認証を強化する: パスワードだけに頼らず、多要素認証を標準にする。パスワードの使い回しを防ぐ手段としてはパスワードマネージャーも有効です
- 端末管理を整える: OSの更新、提供元不明のアプリの制限など、基本的な設定を統一する
まとめ
SMS詐欺は、見た目の巧妙さよりも「焦らせて考える時間を奪う」ことで成立します。身に覚えのないSMSは、リンクを押さず、自分で公式の入口から確認する。入力してしまったら、パスワードの変更とカード会社・金融機関への連絡を最優先にする。この2つを習慣にするだけで、被害の多くは防げます。
参考情報
よくある質問
SMS詐欺(スミッシング)とは何ですか?
宅配業者・金融機関・通信事業者・行政機関などを装ったSMSで受信者を偽サイトへ誘導し、ID・パスワード・クレジットカード番号・認証コードなどを入力させて盗む手口です。メールより開封されやすいこと、送信元の電話番号が一見して判別しにくいことから、被害が広がりやすい経路とされています。
SMSのリンクを開いてしまっただけで被害に遭いますか?
リンクを開いただけで直ちに被害が確定するとは限りませんが、偽サイト上で情報を入力した場合は悪用される前提で動く必要があります。入力してしまったIDとパスワードは正規サイトから変更し、カード番号を入力したならカード会社へ連絡して利用停止を依頼してください。アプリのインストールを求められて入れた場合は、機内モードにして提供元の窓口やキャリアに相談します。
本物かどうか迷ったとき、確実な確認方法は?
SMS内のリンクや記載の電話番号は使わず、ブラウザのブックマークや公式アプリ、公式サイトに記載の連絡先から自分で確認するのが最も確実です。『急ぎ』『本日中』と期限を切って焦らせる文面ほど、一度手を止める価値があります。
著者について
城咲子
城咲子は Team Creative Lab セキュリティ編集部のペンネームです。記事は CISSP・CCSP・情報処理安全確保支援士を保有する編集責任者が執筆・監修しています。専門領域はクラウド環境の脅威モデリングとガバナンス設計。
Registered Information Security Specialist (情報処理安全確保支援士), Japan