コラム · デジタルサービス

個人情報漏洩の便乗詐欺に注意!想定の手口とAI時代のサイバーリスクとの向き合い方を考える

森本 恭平約6分
個人情報漏洩の便乗詐欺に注意!想定の手口とAI時代のサイバーリスクとの向き合い方を考えるのアイキャッチ画像
目次 · Contents

周知のとおり、現在、世界各国で不正アクセス等による個人情報の漏洩が発生している。その規模や発生件数からして、専門家のなかには「AIが悪用されている」と指摘する人たちもいる。

実際、ChatGPTやClaudeのような有名ツールでもWebサービスの脆弱性テストができるため、その裏返しでサイバー攻撃に転用されるのは想像に難くない。もし、犯罪集団が検閲のないAIや関連システムを使っているのだとしたら、この問題は長期化することを覚悟しなければならない。

いずれにせよ、生活者として気になることは、「どのような危険性があるのか?」という実害であると思う。

本コラムでは、個人情報漏洩という人災に乗じて発生する「便乗詐欺」の危険性について紹介したい。社会全体で認知が急速に進んでいるがゆえに、だれもが被害を受けるおそれがある。自分や家族を守るために今できる最善を尽くす一助となれば幸いである。

個人情報漏洩の便乗詐欺とは?

一般的に、便乗詐欺とは、地震や風水害などの大規模災害や新しい社会制度の開始など、社会全体で認知される出来事に乗じて詐欺を働く手口を意味している。

今回で言えば、「個人情報漏洩」という話題が悪用されるおそれがある。特に、犯罪集団が名前、電話番号、メールアドレス以外に、資産や健康等の個性を把握できる情報をダークウェブから入手していた場合、「本当かもしれない」と誤認されやすい手口が横行する可能性がある。

例えば、次のようなメールが届いたら、「詐欺メール」と見破れるだろうか。

詐欺メールの例
⚠ 詐欺メールの例 実在する組織・サイトではありません(リンクは無効化しています)
【重要】個人情報漏洩に関する調査結果のご案内
情報セキュリティ安全推進管理センター <info@-------------.jp> 2026年10月6日(火) 9:12
宛先:田中太郎
田中太郎さま
初めまして。私、情報セキュリティ安全推進管理センターの鈴木と申します。
この度、日本国内で広がる個人情報漏洩の被害を受けた方を対象に大規模な危機管理調査を進めております。
現在、当機構では、田中さまに関する以下の個人情報の流出を確認しております。
【漏洩が確認された個人情報】
・氏名:田中太郎
・住所:〇〇県〇〇市〇〇番地 〇〇マンション101
・電話番号:000-0000-0000
・病歴・手術歴:2025年8月1日 脳梗塞
・年収:2000〜2500万円
・〇〇ポイント残高:1,000,000 PT
上記のほかにも、クレジットカード情報など金銭的被害を受けるおそれのある漏洩が複数件、確認されております。
つきましては、以下のリンクよりお手続きいただけますと、田中さまの個人情報に係るご状況を確認できますので、一刻も早く不正出金等の被害を防ぐためにも、当機構の調査内容を閲覧いただけますと幸いです。
なお、本調査結果は、本メールを送付してから【1週間以内】に削除されますのでご注意ください。
【被害確認用ページのご案内】
-------------.jpリンク無効
情報セキュリティ安全推進管理センター
鈴木次郎

個人情報を漏洩した企業から「お詫び」メールを受け取っていて、犯罪集団から届いた【漏洩が確認された個人情報】の内容が事実だったら、その後に続く情報もまるで真実であるかのように思えてしまう。これが個人情報漏洩に伴う便乗詐欺の恐ろしい点である。

便乗詐欺は社会的事実という本当に起きた出来事に乗っかっている。そして、個人情報漏洩によって、自分の情報はすでに売られているかもしれない。詐欺メールの内容だけではなく、個人が置かれている状況も含めて、「本当」と「嘘」が混ざっている手口なので、見破るのが容易ではない。

便乗詐欺として想定される手口

個人情報漏洩を悪用した便乗詐欺の被害を防ぐ方法のひとつとして、その手口をできるだけ想定しておくのは有効である。ここでは、AIを活用して便乗詐欺を類型化したうえで、その例として考えられるパターンを列挙した。

A 漏洩元になりすます

A 漏洩元になりすます手口の具体例
例 言い回し(作例) 危険信号
A1 お詫びを兼ねた本人確認「不正アクセスによる情報流出をお詫びします。不正な利用がないか、下記からログインしてご確認ください」メール内のリンクからログインさせる
A2 パスワードの再設定「流出対策としてパスワードを初期化しました。24時間以内に再設定をお願いします」期限を区切る。リンクから変更させる
A3 口座保護の手続き「個人情報流出に伴い、口座保護の手続きが必要です」SMSのURLから手続きさせる
A4 コールセンターを名乗る電話「口座情報が流出した可能性があります。保護のため、暗証番号とSMSで届く番号を確認させてください」認証情報を口頭で聞く
A5 「安全のため」の送金・ATM操作「被害を防ぐため、いったん別の口座に移してください」「そのままATMで手続きを」ATMの操作や送金を指示する
A6 端末のスキャン・遠隔操作「あなたのパソコンにも侵入の形跡がないか確認します。指定のアプリを入れてください」遠隔操作アプリの導入を求める
A7 不在配達を装うSMS「お荷物をお届けしましたが、ご不在のため持ち帰りました」身に覚えのない配達とURL
A8 本物の通知に紛れる偽の通知(想定)「ご不明点は下記の専用ダイヤルまで」(番号だけが偽物)問い合わせ番号が公式サイトと違う。公表された発送時期の外に届く
A9 漏れていない人への便乗メール「報道中の情報流出について、お客さまの被害の有無をご確認ください」報道に乗って届く。対象かどうかは公式発表で確かめる
「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[A1]富士山マガジンサービス(Fujisan)「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ」(続報、2025年8月15日)/[A1・A2・A6・A7・A9]英国 国家サイバーセキュリティセンター(英NCSC)「Data breaches: guidance for individuals and families」(2021年1月28日)/[A3・A4・A5・A8]アフラック生命保険(アフラック)「当社システムに対する不正アクセスの発生および情報漏えいに関するFAQ」(2026年10月1日時点)/[A6]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[A6]豪州 Scamwatch(豪Scamwatch)「Beware scammers wanting access to your computer and bank account」(2018年8月27日)/[A8]駿河屋「お客様への重要なお知らせ:個人情報流出に関するお詫びとご報告メールについて」(2025年8月25日)。いずれも2026年10月6日確認。

B 事後対応・救済を装う

B 事後対応・救済を装う手口の具体例
例 言い回し(作例) 危険信号
B1 補償金の受け取り案内「今回の流出の補償として○千円をお支払いします。受取口座をご登録ください」補償の案内にリンクと口座の入力がある
B2 コード決済での「返金」(想定)「返金はコード決済で行います。アプリを開いて、こちらの指示どおり金額を入力してください」「○○ペイで返金」。LINEへの移動を求める
B3 偽の和解金・補償の申請サイト「和解金の申請受付はまもなく終了します」公式ページ以外から申請させる
B4 申請代行の電話「補償の申請を代わりに済ませておきます。本人確認だけお願いします」電話で申請を勧める(米FTCはほぼ確実に詐欺とする)
B5 受け取りのための手数料「補償金のお受け取りには、事務手数料のお振り込みが必要です」先払い。電子マネーや暗号資産など支払方法の指定
B6 「漏洩被害者の支援窓口」「漏洩被害に遇った方の支援窓口です。被害がないか、ご本人確認のうえお調べします」相手から「手伝い」を申し出てくる
B7 「本人申告を代わりに」(想定)「漏洩した方の悪用防止の登録を代わりに行います。暗証番号とカードをお預かりします」暗証番号を聞く。カードを預かる
B8 補償金を名目にATMへ(想定)「補償金をお振り込みします。携帯電話を持ってATMへ行ってください」ATMではお金を受け取れない。電話で操作を指示する
「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[B1]英国 国家サイバーセキュリティセンター(英NCSC)「Data breaches: guidance for individuals and families」(2021年1月28日)/[B2]国民生活センター「国民生活センターと日本通信販売協会の名称を悪用する○○ペイ返金詐欺業者にご注意ください」(2024年7月31日)/[B3・B4]米国 連邦取引委員会(米FTC)「Equifax Data Breach: Beware of Fake Settlement Websites」(2019年7月)/[B5]米国 連邦取引委員会(米FTC)「Refund and Recovery Scams」(2023年12月)/[B6]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[B6]豪州 Scamwatch(豪Scamwatch)「HOW TO AVOID SCAMS AFTER A DATA BREACH」(PDF、公表日記載なし)/[B7]全国銀行協会(全銀協)「銀行協会職員を騙る詐欺(新型コロナウイルスやオリンピック等を名目にしてキャッシュカードをだまし取る手口)」(公表日記載なし)/[B8]全国銀行協会(全銀協)「還付金詐欺」(公表日記載なし)。いずれも2026年10月6日確認。

C 「助けます」と近づく

C 「助けます」と近づく手口の具体例
例 言い回し(作例) 危険信号
C1 「漏れた情報を削除してあげる」「あなたの個人情報が複数の会社に漏れています。こちらから削除を依頼できます」公的機関が個人情報の削除を申し出る
C2 入れ替わりで電話してくる劇場型「2社は削除できましたが、残り1社は代わりの人が必要です」「なぜ番号を他人に教えたのですか」話が次々と複雑になる。こちらが責められる
C3 支援団体・削除代行のメール「ネット上の販売サイトに出回ったあなたの情報を、削除させる手続きをいたします」盗まれた本物の住所や口座番号が書かれている。無関係なのに当局の電話番号を載せている
C4 「押収したデータにあなたのアドレス」「詐欺サイトから押収したパソコンに、あなたのアドレスが顧客情報として登録されていました」相談したことのない機関からの連絡
C5 「払戻し金」の受け取り「悪質サイトから回収したお金を、選ばれた被害者の皆さまに払い戻しています」「選ばれた」形の返金。公的機関のロゴ
C6 「示談金」の受け取り「本日、示談金を着金させます。至急お手続きください」身に覚えのない示談。至急
C7 「漏洩調査」の結果の閲覧(想定)漏れたとする情報の一覧を示し「調査結果は1週間以内に削除されます。確認ページへ」聞いたことのない機関。期限とリンク
C8 架空の法律事務所の「集団訴訟」(想定)「集団訴訟に参加すれば賠償金を受け取れます。着手金と本人確認書類をお送りください」向こうから勧誘してくる。先払い。当局と連携していると言う
C9 有料の「監視・削除サービス」(想定)「あなたの情報がネットで売られています。月額で監視し、削除します」流出した情報の削除を請け負うと言う
「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[C1]国民生活センター「国民生活センターをかたるニセの電話やハガキにご注意ください-国民生活センターが個人情報の削除をしたり、消費者にハガキを送ることはありません-」(2024年8月7日)/[C2・C4・C5・C6]国民生活センター「国民生活センターをかたる電話やメール等にご注意ください!」(2025年4月17日更新)/[C3・C9]フランス CNIL(仏CNIL)「Victimes de violations de données : restez vigilants face aux offres d’accompagnement」(2026年6月24日)/[C8]英国 情報コミッショナー事務局(英ICO)「Can I take legal action against the organisation?」(公表日記載なし)/[C8]米国 連邦捜査局 IC3(米FBI)「Fictitious Law Firms Targeting Cryptocurrency Scam Victims Offering to Recover Funds」(公表日記載なし)/[C8]フランス CNIL(仏CNIL)「Violations de données personnelles : dans quels cas peut-on être indemnisé ?」(2026年10月2日)。いずれも2026年10月6日確認。

D 本物の情報で信用させる

D 本物の情報で信用させる手口の具体例
例 言い回し(作例) 危険信号
D1 契約内容を示す電話(想定)「○○様、証券番号△△のご契約の件でご連絡しました。念のため、ログイン用のパスワードを…」契約の詳細を知ったうえで、認証情報を求める
D2 氏名と住所が入ったメール宛名に「○○県○○市 ○○様」と本物の住所と氏名宛名が正確でも、リンクから手続きさせる
D3 家族への電話「ご主人様のご契約の件で、ご家族の方に確認をお願いしています」本人ではなく家族に確認を求める
D4 本人情報を読み上げる「本人確認」「生年月日は○年○月○日、ご住所は○○でお間違いないですね」相手が先に個人情報を読み上げる
D5 購入履歴を使った返金の連絡(想定)「○月○日にご購入の△△について、欠品のため返金いたします」返金のためにアプリ操作やLINEへの移動を求める
「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[D1・D3]アフラック生命保険(アフラック)「当社システムに対する不正アクセスの発生および情報漏えいに関するFAQ」(2026年10月1日時点)/[D2]豪州 情報コミッショナー事務局(豪OAIC)「Respond to a data breach notification」(2024年9月26日更新)/[D4]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[D5]国民生活センター「国民生活センターと日本通信販売協会の名称を悪用する○○ペイ返金詐欺業者にご注意ください」(2024年7月31日)。いずれも2026年10月6日確認。

E 漏れた情報で脅す

E 漏れた情報で脅す手口の具体例
例 言い回し(作例) 危険信号
E1 公開された漏洩データを使った恐喝(要旨)「2,000豪ドルを振り込まなければ、あなたの個人情報を金融犯罪に使う」支払わなければ悪用すると脅す
E2 漏れたパスワード入りの脅迫メール「あなたのパスワードは△△だ。カメラで撮影した。期限内に暗号資産で払え」映像の添付やリンクがない。払わなかったためにばらまかれた事例はIPAに寄せられていない
E3 自分のアドレスから届く脅迫メール「あなたのアカウントは乗っ取った。その証拠に、あなた自身のアドレスから送っている」差出人の偽装は技術的に可能で、乗っ取りの証拠にはならない
E4 データの返却を条件にした要求「お金を払えば、盗んだデータを返す」払ってもデータが戻る保証はない
E5 機微な情報の暴露をほのめかす(想定)「この内容をご家族や勤務先に知られたくなければ…」機微な情報を材料に支払いを迫る
「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[E1]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[E2・E3]情報処理推進機構(IPA)「性的な映像をばらまくと恐喝し、仮想通貨で金銭を要求する迷惑メールに注意」(2018年10月10日、2021年9月8日更新)/[E4]ニュージーランド 国家サイバーセキュリティセンター(NZ NCSC)「Steps for keeping safe after a data breach」(2024年3月21日)/[E5]フランス CNIL(仏CNIL)「Violations de données personnelles : dans quels cas peut-on être indemnisé ?」(2026年10月2日)。いずれも2026年10月6日確認。

F 本人になりすます・乗っ取る

F 本人になりすます・乗っ取る手口の具体例
例 何が起きるか 危険信号
F1 電話番号の乗っ取り(SIMスワップ)漏洩やフィッシングで得た個人情報や身分証で本人を装い、携帯会社にSIMを再発行させるスマホが突然圏外や「SOSのみ」になる。頼んでいない認証コードやSIM再発行、パスワード変更の通知が届く
F2 使い回しパスワードでの不正ログイン漏れたIDとパスワードを、ほかのサービスでも試すログインできない。設定が変わっている。見覚えのないログインや送信がある
F3 乗っ取ったメールから知人へのなりすまし盗んだ連絡先あてに、本人のアドレスを差出人に偽ったメールを別のサーバーから送る知人から「変なメールが来た」と言われる。パスワードを変えても止まらない
F4 漏れた身分証の情報での名義の悪用(想定)漏れた本人確認書類の情報や画像で、本人名義の借入や契約を申し込む身に覚えのない請求や審査の連絡。信用情報に身に覚えのない申込みの記録
F5 売買されたアドレスへの続くフィッシング漏れたメールアドレスが犯罪者の間で売買され、行政や有名企業をかたるメールが繰り返し届く迷惑メールやフィッシングメールが急に増える
この型は本人に連絡が来ないことも多いため、言い回しの代わりに何が起きるかを、危険信号には本人から見える兆候を示した。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[F1]豪州 Scamwatch・通信メディア庁(豪Scamwatch)「Scam alert: Watch out for mobile fraud」(2026年4月7日)/[F1]PayPay銀行「【更新】スマホを乗っ取るSIMスワップ詐欺にご注意ください」(2026年1月23日、1月27日更新)/[F2]英国 国家サイバーセキュリティセンター(英NCSC)「Data breaches: guidance for individuals and families」(2021年1月28日)/[F2・F3]情報処理推進機構(IPA)「パスワードの使い回しなどが原因の新たな手口と被害を確認」(2016年7月26日)/[F4]全国銀行個人信用情報センター「本人申告の手続き」(公表日記載なし)/[F4]日本信用情報機構(JICC)「運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合、本人申告コメントは登録できますか?」(公表日記載なし)/[F5]フィッシング対策協議会「国税庁をかたり不正アプリのインストールへ誘導するフィッシングメール (2026/09/30)」(2026年9月30日)。いずれも2026年10月6日確認。

今すぐ実行すべきセキュリティ対策

なお、便乗詐欺以外にも、運転免許証などの身分証明書を悪用して勝手に口座を開設されたり、SNSなどのTo C サービスでなりすましのアカウントを作成されたりするなど、心配なことは山ほどある。実際、私たちが今すぐ、やるべきセキュリティ対策は何なのだろうか?

これに関しては、いくつかの専門機関が提供している情報を取りまとめた表を参考にしてほしい。

個人情報が漏洩したときにやること
やること 具体的には 根拠にした機関・専門家
1. 何が漏れたかを、通知と漏洩元への問い合わせで確かめる日本では一定の漏洩について、漏洩元が本人に、漏れた項目、原因、二次被害のおそれなどを通知する義務がある。通知には本人が取り得る措置が書かれることもある。通知が届かなくても、公表や問い合わせ窓口で自分が対象かを確かめる。漏れた情報の種類で、次にやることが変わる日本:公的機関(個人情報保護委員会)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、仏CNIL)、専門団体(IDCARE)
2. パスワードを変え、使い回し先もすべて変える流出がわかったらすぐ、漏れたサービスと、同じパスワードを使うほかのサービスを変える。IDとパスワードだけが漏れた場合は、使い回していなければ、ほかのサービスに被害は広がらない。漏洩したパスワードは二度と使わない。生年月日、電話番号、住所など推測されやすいものにしない日本:公的機関(国家サイバー統括室、総務省、警察庁)、専門団体(JC3)/海外:公的機関(8機関すべて)、専門団体(ITRC)/専門家:Have I Been Pwned
3. 2段階認証(多要素認証)やパスキーをオンにするSMSやアプリのワンタイムパスワード、指紋・顔認証などを足す。銀行では金融機関が推奨する認証方式を使う。IDとパスワードだけでは十分ではない日本:公的機関(警察庁、IPA、金融庁)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、仏CNIL、独BSI)
4. メールのアカウントから先に守るメールのパスワードを、強固でほかと違うものに変える。変更はふだん使うメールアカウントから始める海外:公的機関(英NCSC、英ICO、豪OAIC、仏CNIL)
5. 秘密の質問とアカウントの設定を見直す秘密の質問は質問と答えを変える。メールの転送設定など、身に覚えのない設定変更や、いつ・どこからログインされたかを確かめる。ネットバンキングでは前回ログイン日時を見る日本:専門団体(JC3)/海外:専門団体(ITRC、IDCARE)
6. カードや口座の情報が漏れたら、発行元に連絡するカード裏面など手元の番号でカード会社や金融機関に連絡し、停止や再発行、番号の変更を相談する日本:公的機関(国家サイバー統括室)/海外:公的機関(米FTC、英ICO、豪OAIC、仏CNIL)、専門団体(ITRC)
7. カードの本人認証サービス(EMV 3-Dセキュア)を登録するカード会社のサイトやアプリで登録する。ネットでの決済などのときに本人かどうかが判定され、不正利用を防ぐ日本:専門団体(日本クレジット協会)
8. 身分証が漏れたら、信用情報機関に本人申告するCIC、JICC、全国銀行個人信用情報センターに、それぞれ登録する。現物が手元にあっても画像が漏れた場合は登録できる(JICC)。審査で参照されるが効果は保証されない。全国銀行個人信用情報センターは、通常の取引で画像を送った場合などは原則受け付けず、預金口座の開設時には照会されない。海外の当局は、身分証の発行元への連絡を勧めている日本:信用情報機関(CIC、JICC、全国銀行個人信用情報センター)/海外:公的機関(米FTC、英ICO、豪OAIC、発行元への連絡)
9. マイナンバーが漏れて悪用のおそれがあれば、番号の変更を相談するマイナンバーは原則として変えられないが、漏洩して不正に使われるおそれがあると認められる場合に限り、本人の申請または市区町村長の職権で変更できる日本:公的機関(デジタル庁)
10. 身分証の画像やパスワードを、メールやクラウドに残さないメールやパソコンに保存した身分証の画像や個人情報を見直し、不要なものは消す。パスワードは、クラウドのメモやドキュメント、Webメールの下書きに記録しない。写真付き身分証を求められたら、できれば運転免許証やパスポート以外を出す日本:専門団体(JC3)/海外:専門団体(IDCARE)
11. 本物の情報を知っている連絡も、本物とは限らないと考える漏れた氏名や住所、口座番号を示されても、本物の連絡である証拠にはならない。生成AIで、偽のメールの文面は正規のものと見分けがつかないほどになっている日本:公的機関(国家サイバー統括室)/海外:公的機関(豪OAIC、豪AFP、仏CNIL)
12. 届いた連絡には答えず、自分から確かめに行くメールやSMSのリンクは開かず、ブックマークや公式アプリから入る。電話は一度切り、公式サイトやカード裏面の番号にかけ直す。メールに書かれた電話番号にはかけない日本:公的機関(警察庁、IPA、金融庁)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL)
13. その会社が何で連絡し、何を聞かないかを確かめておくどの時期にどんな連絡が来るかを事前に知り、当てはまらないものはすべて疑う。金融機関がID・パスワードをSMSなどで問い合わせることはなく、銀行はメールやSMSからログインに誘導しない。カード会社が利用確認の連絡でカード番号の入力を求めることもない日本:公的機関(金融庁)、専門団体(フィッシング対策協議会、日本クレジット協会、JC3)/海外:公的機関(英NCSC)
14. 「削除します」「返金します」「払えば返す」に応じない漏れた情報の削除代行、補償や返金の受け取り、データの返却を持ちかける連絡には、返信もリンクのクリックもせず、お金も書類も渡さない日本:公的機関(国民生活センター)/海外:公的機関(仏CNIL、米FTC、NZ NCSC)
15. 迷惑メール・SMSのフィルターをオンにする迷惑メールフィルターやSMSフィルターを有効にする。フィッシングメールが大量に届くなら、フィルターの強度を上げるか、メールアドレスを新しく作って登録先を移す日本:公的機関(警察庁、金融庁)、専門団体(フィッシング対策協議会)
16. 明細とログイン履歴をこまめに見て、利用通知をオンにするカードや口座の明細を、利用日・店名・金額まで確かめる。カードの電子明細は、使っていなくてもこまめに見る。漏洩は発覚より前に起きていることがあるので、過去の明細も見る。カードやネットバンキングの利用通知、ログイン通知を使う日本:公的機関(警察庁、金融庁)、専門団体(日本クレジット協会、フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL)、専門団体(ITRC)
17. 信用情報を開示して、身に覚えのない申込みがないか見る日本ではCICなどの情報開示で、契約内容や申込みの記録を確かめられる日本:信用情報機関(CIC)/海外:公的機関(米FTC、英ICO、豪OAIC、加OPC)、専門団体(IDCARE)
18. ほかの漏洩にも含まれていないか調べるHave I Been Pwned などでメールアドレスを調べる。見つからなくても、漏れていない証拠にはならない海外:公的機関(英NCSC、独BSI)、専門団体(IDCARE)/専門家:Have I Been Pwned
19. 警戒をしばらく続ける自分に落ち度がなくても、登録先のサービスから情報が漏れることはある。そのときは自分では防げないので、不正利用の兆候に気を付ける(国家サイバー統括室)。漏れた情報は完全には消せず、売買されて別の犯人に再び使われることもある。詐欺の連絡は公表から時間がたって届くこともある日本:公的機関(国家サイバー統括室)、専門団体(フィッシング対策協議会)/海外:公的機関(英NCSC、加OPC、仏CNIL)、専門団体(ITRC)
20. 被害が出たら、記録を残して相談する通知ややりとり、ログイン履歴の画面を保存する。金融機関やカード会社に連絡し、警察(#9110、サイバー犯罪相談窓口)や消費生活センターに相談する。漏洩元の個人情報の扱いへの苦情は、個人情報保護委員会の相談ダイヤルでも相談できる日本:公的機関(警察庁、金融庁、個人情報保護委員会)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(英ICO、豪OAIC、加OPC、仏CNIL、米FTC、英NCSC、NZ NCSC、独BSI)

この表について

  • 1〜10は漏洩がわかったらまずやること、11〜15は漏れた情報を使った連絡への備え、16〜20はしばらく見張り、被害が出たときに動くこと。
  • 根拠の欄は日本と海外に分け、公的機関(政府機関、当局、警察と、IPAや国民生活センターなどの公的な法人)、信用情報機関(日本の指定信用情報機関)、専門団体(業界団体や被害の支援機関などの民間の団体)、専門家(セキュリティ研究者の Troy Hunt が作成・運営する Have I Been Pwned)の区分で示した。
  • 海外8機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL、独BSI)の記載は、主に漏洩の影響を受けた個人向けの案内による。
  • 今回確認した範囲では、日本の公的機関に漏洩した本人向けのまとまった手順書は見当たらず、一般向けの案内の中の記述、制度の説明、注意喚起から拾った。

出典

日本の公的機関

日本の信用情報機関

日本の専門団体

海外の公的機関

海外の専門団体

専門家

  • Have I Been Pwned(セキュリティ研究者 Troy Hunt が作成・運営):「Frequently Asked Questions」 項目2・18

※は2026年10月6日、ほかは2026年10月7日に全文を確認。公表日・更新日はページに記載があるものだけ載せた。

AI時代のサイバーリスクとの向き合い方

とはいえ、悪人の手元から盗難された個人情報を消せない以上、私たちはいつ、どのような被害を受けるのかがわからないブラックボックス状態に陥っている。

そして、完全無欠のセキュリティ対策が存在しない、かつサイバー攻撃が実行可能な制御なしのAIがオープン化されている以上、被害を受ける前提でサイバーリスクの向き合い方を考える必要があるかもしれない。

例えば、次に挙げるセキュリティの考え方は生活者が取るべき態度としても参考になると思う。

その1 ゼロトラスト:疑いからスタートする

第1に、安全と危険の境界を設けずに「決して信頼せず、常に検証せよ」を原則とするゼロトラストの考え方は、生活者の自己防衛を促進する基本姿勢としても有用である。

特に、個人情報漏洩に加えて、ディープフェイクなどAIを悪用した偽装行為によって、なりすましの巧妙化が予想される今、スマホやPCに届いたメッセージを安易に信じるのは危険だ。

認証システムがどれだけ刷新されたとしても、100%安全な環境が存在しない以上、ベースを疑いからスタートするのはリスク回避の大切な視点であると思う。

しかし、1から10まで疑っていては検証に要する時間的・金銭的コストが膨大になり、生活がままならない。そのため、裏切られたときのリスクが大きい項目に対して「ゼロトラスト」を導入するのが現実的だ。具体的には、次の取引が生じた場合、一度、疑ってみてほしい。

  1. お金を動かす(送金、ATMの操作、手数料の先払い、電子マネー、クレジットカード、暗号資産での支払い)
  2. 認証情報を伝える(暗証番号、パスワード、ワンタイムパスワード、SMSの認証番号)
  3. 自分の端末を開け渡す(指定されたリンクを開く、アプリを入れる、遠隔操作を許す)
  4. 個人情報を提供する(マイナンバーカードなどの本人確認書類の提出、氏名や電話番号の入力を求められる)

その2 リスク分散:1つに依存しない

第2に、1つのシステムに依存するのではなく、複数の手段を用意して致命傷を避けるリスク分散の発想も大切である。

現在も続くサイバーテロの被害は、大手IT企業やデジタル庁などセキュリティ対策がしっかり取られているはずの機関にも及んでいる。その意味では、「ここだけは大丈夫」という安全地帯はないと思ったほうがよい。

とりわけ、ネット銀行やクレジットカードなど、自分の財産に関与する生活の維持に大きな影響を与えるシステムは1社だけに頼るのではなく、複数社を併用することを推奨する。万が一、1社がサイバーテロで機能不全に陥ったとしても、別会社のサービスで代替できるようにレジリエンス機能を高めておく必要があるだろう。

みんなで声を掛け合おう

特殊詐欺の被害件数は現在、著しく増えている。警察庁の報告によれば、2026年上半期で22,000件を超えており、2026年8月の暫定値は29,687件と、2025年全体の27,832件をすでに超えている。

以前、私の知人もオレオレ詐欺の被害を受けたが、「普段からテレビを見てるからオレオレ詐欺があるとわかっていたけど、話を聞いているうちに本当のような気がして行動してしまった」と言っていた。幸い、現金をポストに投函した後、すぐに家族と話せたので、直前で被害を受けずに済んだ。

その方は意識もしっかりしており、会話もスムーズにできる元気なシニアだ。要するに、だれでも被害を受ける可能性がある。ましてや、相手が自分や家族のことを詳しく知っていたら余計に見分けづらいだろう。

とはいえ、被害はいつ起きるかわからない。だからこそ、常日頃から、家族や友人と声を掛け合うのは大切だと思う。「最近、特殊詐欺が流行っているけど大丈夫か?」の一言が気付きの入り口になるかもしれない。「ひとりにならない、ひとりにさせない」というつながりの力で未曾有の危機に備えていきたい。

Tags