漏えいの後に「お詫びとお知らせ」が届く。偽物かもしれない
本物の事故に便乗した偽の通知が来ます。見分け方を書きます。

この記事の結論
- 事故の公表後に偽の通知が増える
- 本物と見分けるより、リンクを使わないほうが早い
- 企業側も「聞きません」と明記している
- 事故の公表後に偽の通知が増える
- 本物と見分けるより、リンクを使わないほうが早い
- 企業側も「聞きません」と明記している
不正アクセスが報道されると、その企業を名乗るメールが増える。本物の事故に便乗した偽の通知だ。
なぜ便乗できるのか
- 事故が実際に起きている
- 利用者が通知を待っている状態になる
- 「確認してください」という文面が自然に見える
- メールアドレスが実際に漏れている場合がある
4つ目が効いている。そのサービスの利用者だけに届く。
企業側も注意している
パーク24の発表には、こう書かれている。
- 「パスワードやクレジットカード情報をお伺いすることはありません」
わざわざ書くということは、そういう手口が想定されているということだ。
偽の通知がやらせたいこと
- 偽のログイン画面でIDとパスワードを入力させる
- 多要素認証の数字まで入力させる
- クレジットカード情報を「本人確認のため」と入力させる
- 不正な送金の手続きをさせる
2つ目まで進むと、多要素認証があっても通される。入力した数字がそのまま本物へ流される。
見分けにくい理由
- 文面が公式の発表をそのまま写している
- 送信元の表示名が本物と同じ
- ドメインが1文字だけ違う
- 暗号化されている(鍵マークが出る)
4つ目を安全の証拠だと考えてはいけない。鍵マークは通信が暗号化されている印で、相手が本物という意味ではない。
見分ける代わりの方法
見分けようとしないほうが確実だ。
- メールのリンクを押さない
- ブックマークか検索で公式サイトへ行く
- そこで案内を確認する
- 本物の通知でも、同じようにする
4つ目まで徹底する。例外を作ると、そこを突かれる。
確認する先
- 企業の公式サイトのお知らせ欄
- 公式のアプリ内の通知
- IPAや個人情報保護委員会の発表
SNSで出回る「対象者一覧」は見ない。確認を装った偽サイトがある。
電話での手口
メールだけではない。
- カード会社や警察を名乗る
- 「不正利用が確認された」と切り出す
- 暗証番号やカード番号を聞く
- カードを取りに来ると言う
3つ目と4つ目は、本物の機関は絶対にやらない。
SMSでの手口
- 配送業者を名乗る不在通知
- 金融機関を名乗る本人確認
- 短縮URLで行き先が見えない
総務省は不正アクセスの手口として、リンクや参照先を不正に書き換える行為も挙げている。SMSのリンクは特に危ない。
押してしまった場合
- 何も入力していなければ、まず落ち着く
- 入力していたら、すぐパスワードを変える
- 同じパスワードを使っている先も全部変える
- カード情報を入れたならカード会社へ連絡する
- 多要素認証の数字を入れたなら、設定を見直す
3つ目を飛ばす人が多い。入力した1か所だけでは足りない。
入力してしまった後に見るもの
- ログイン履歴に見覚えのないものが無いか
- メールの転送設定が勝手に追加されていないか
- 連携しているアプリが増えていないか
- 登録している連絡先が変えられていないか
2つ目が見落とされる。転送を仕掛けられると、後から静かに読まれ続ける。
事前にできること
- 公式サイトをブックマークしておく
- 公式アプリを入れておく
- 多要素認証を付ける(パスキーなら偽サイトで止まる)
- 迷惑メールの判定を有効にする
3つ目が構造的に効く。人の注意力に頼らない。
家族に伝えること
狙われやすいのは利用者本人とは限らない。
- メールやSMSのリンクは押さない
- 電話で暗証番号を聞かれたら切る
- カードを取りに来ると言われたら切る
- 迷ったら一度切って、自分で調べた番号へかけ直す
4つ目が万能だ。かけ直せば、偽物はつながらない。
相談先
- 警察相談専用電話(#9110)
- 消費者ホットライン(188)
- カードや銀行は、カード裏面や通帳の番号へ
3つ目が要点だ。メールに書かれた番号にはかけない。
まとめ
- 事故の公表後に偽の通知が増える
- 見分けるより、リンクを使わない
- 鍵マークは本物の証拠ではない
- 入力したら、同じパスワードの先も全部変える
- 迷ったら切って、自分で調べた番号へかけ直す
本物の通知でもリンクを使わない。これを習慣にすれば判断が要らなくなる。
あわせて読む
- 多要素認証はどれを選ぶか。SMSとアプリとパスキー — 入力させる手口に強い認証方式
- 「漏えいしたおそれ」は何を意味しているのか — 本物の公表文の読み方
出典
- パーク24「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」https://www.park24.co.jp/news/2026/09/web1.html
- 総務省「国民のためのサイバーセキュリティサイト」不正アクセスとは?https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/07/
相談窓口の番号は2026年10月時点のものだ。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。