周知のとおり、現在、世界各国で不正アクセス等による個人情報の漏洩が発生している。その規模や発生件数からして、専門家のなかには「AIが悪用されている」と指摘する人たちもいる。
実際、ChatGPTやClaudeのような有名ツールでもWebサービスの脆弱性テストができるため、その裏返しでサイバー攻撃に転用されるのは想像に難くない。もし、犯罪集団が検閲のないAIや関連システムを使っているのだとしたら、この問題は長期化することを覚悟しなければならない。
いずれにせよ、生活者として気になることは、「どのような危険性があるのか?」という実害であると思う。
本コラムでは、個人情報漏洩という人災に乗じて発生する「便乗詐欺」の危険性について紹介したい。社会全体で認知が急速に進んでいるがゆえに、だれもが被害を受けるおそれがある。自分や家族を守るために今できる最善を尽くす一助となれば幸いである。
個人情報漏洩の便乗詐欺とは?
一般的に、便乗詐欺とは、地震や風水害などの大規模災害や新しい社会制度の開始など、社会全体で認知される出来事に乗じて詐欺を働く手口を意味している。
今回で言えば、「個人情報漏洩」という話題が悪用されるおそれがある。特に、犯罪集団が名前、電話番号、メールアドレス以外に、資産や健康等の個性を把握できる情報をダークウェブから入手していた場合、「本当かもしれない」と誤認されやすい手口が横行する可能性がある。
例えば、次のようなメールが届いたら、「詐欺メール」と見破れるだろうか。
詐欺メールの例
⚠ 詐欺メールの例
実在する組織・サイトではありません(リンクは無効化しています)
田中太郎さま
初めまして。私、情報セキュリティ安全推進管理センターの鈴木と申します。
この度、日本国内で広がる個人情報漏洩の被害を受けた方を対象に大規模な危機管理調査を進めております。
現在、当機構では、田中さまに関する以下の個人情報の流出を確認しております。
【漏洩が確認された個人情報】
・氏名:田中太郎
・住所:〇〇県〇〇市〇〇番地 〇〇マンション101
・電話番号:000-0000-0000
・病歴・手術歴:2025年8月1日 脳梗塞
・年収:2000〜2500万円
・〇〇ポイント残高:1,000,000 PT
上記のほかにも、クレジットカード情報など金銭的被害を受けるおそれのある漏洩が複数件、確認されております。
つきましては、以下のリンクよりお手続きいただけますと、田中さまの個人情報に係るご状況を確認できますので、一刻も早く不正出金等の被害を防ぐためにも、当機構の調査内容を閲覧いただけますと幸いです。
なお、本調査結果は、本メールを送付してから【1週間以内】に削除されますのでご注意ください。
【被害確認用ページのご案内】
-------------.jpリンク無効
個人情報を漏洩した企業から「お詫び」メールを受け取っていて、犯罪集団から届いた【漏洩が確認された個人情報】の内容が事実だったら、その後に続く情報もまるで真実であるかのように思えてしまう。これが個人情報漏洩に伴う便乗詐欺の恐ろしい点である。
便乗詐欺は社会的事実という本当に起きた出来事に乗っかっている。そして、個人情報漏洩によって、自分の情報はすでに売られているかもしれない。詐欺メールの内容だけではなく、個人が置かれている状況も含めて、「本当」と「嘘」が混ざっている手口なので、見破るのが容易ではない。
便乗詐欺として想定される手口
個人情報漏洩を悪用した便乗詐欺の被害を防ぐ方法のひとつとして、その手口をできるだけ想定しておくのは有効である。ここでは、AIを活用して便乗詐欺を類型化したうえで、その例として考えられるパターンを列挙した。
A 漏洩元になりすます
A 漏洩元になりすます手口の具体例
| 例 |
言い回し(作例) |
危険信号 |
| A1 お詫びを兼ねた本人確認 | 「不正アクセスによる情報流出をお詫びします。不正な利用がないか、下記からログインしてご確認ください」 | メール内のリンクからログインさせる |
| A2 パスワードの再設定 | 「流出対策としてパスワードを初期化しました。24時間以内に再設定をお願いします」 | 期限を区切る。リンクから変更させる |
| A3 口座保護の手続き | 「個人情報流出に伴い、口座保護の手続きが必要です」 | SMSのURLから手続きさせる |
| A4 コールセンターを名乗る電話 | 「口座情報が流出した可能性があります。保護のため、暗証番号とSMSで届く番号を確認させてください」 | 認証情報を口頭で聞く |
| A5 「安全のため」の送金・ATM操作 | 「被害を防ぐため、いったん別の口座に移してください」「そのままATMで手続きを」 | ATMの操作や送金を指示する |
| A6 端末のスキャン・遠隔操作 | 「あなたのパソコンにも侵入の形跡がないか確認します。指定のアプリを入れてください」 | 遠隔操作アプリの導入を求める |
| A7 不在配達を装うSMS | 「お荷物をお届けしましたが、ご不在のため持ち帰りました」 | 身に覚えのない配達とURL |
| A8 本物の通知に紛れる偽の通知(想定) | 「ご不明点は下記の専用ダイヤルまで」(番号だけが偽物) | 問い合わせ番号が公式サイトと違う。公表された発送時期の外に届く |
| A9 漏れていない人への便乗メール | 「報道中の情報流出について、お客さまの被害の有無をご確認ください」 | 報道に乗って届く。対象かどうかは公式発表で確かめる |
| 「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[A1]富士山マガジンサービス(Fujisan)「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ」(続報、2025年8月15日)/[A1・A2・A6・A7・A9]英国 国家サイバーセキュリティセンター(英NCSC)「Data breaches: guidance for individuals and families」(2021年1月28日)/[A3・A4・A5・A8]アフラック生命保険(アフラック)「当社システムに対する不正アクセスの発生および情報漏えいに関するFAQ」(2026年10月1日時点)/[A6]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[A6]豪州 Scamwatch(豪Scamwatch)「Beware scammers wanting access to your computer and bank account」(2018年8月27日)/[A8]駿河屋「お客様への重要なお知らせ:個人情報流出に関するお詫びとご報告メールについて」(2025年8月25日)。いずれも2026年10月6日確認。 |
B 事後対応・救済を装う
C 「助けます」と近づく
D 本物の情報で信用させる
D 本物の情報で信用させる手口の具体例
| 例 |
言い回し(作例) |
危険信号 |
| D1 契約内容を示す電話(想定) | 「○○様、証券番号△△のご契約の件でご連絡しました。念のため、ログイン用のパスワードを…」 | 契約の詳細を知ったうえで、認証情報を求める |
| D2 氏名と住所が入ったメール | 宛名に「○○県○○市 ○○様」と本物の住所と氏名 | 宛名が正確でも、リンクから手続きさせる |
| D3 家族への電話 | 「ご主人様のご契約の件で、ご家族の方に確認をお願いしています」 | 本人ではなく家族に確認を求める |
| D4 本人情報を読み上げる「本人確認」 | 「生年月日は○年○月○日、ご住所は○○でお間違いないですね」 | 相手が先に個人情報を読み上げる |
| D5 購入履歴を使った返金の連絡(想定) | 「○月○日にご購入の△△について、欠品のため返金いたします」 | 返金のためにアプリ操作やLINEへの移動を求める |
| 「言い回し」は、公表された事例の要旨をもとにした作例で、実際の文面ではない。氏名や社名は「○○」で伏せた。(想定)とした例は、別の場面で確認された手口を漏洩の後に当てはめたもので、それ以外は公的機関や漏洩元が注意を呼びかけている実例である。出典:[D1・D3]アフラック生命保険(アフラック)「当社システムに対する不正アクセスの発生および情報漏えいに関するFAQ」(2026年10月1日時点)/[D2]豪州 情報コミッショナー事務局(豪OAIC)「Respond to a data breach notification」(2024年9月26日更新)/[D4]オーストラリア連邦警察(豪AFP)「Man arrested for alleged data breach SMS scam」(2022年10月6日)/[D5]国民生活センター「国民生活センターと日本通信販売協会の名称を悪用する○○ペイ返金詐欺業者にご注意ください」(2024年7月31日)。いずれも2026年10月6日確認。 |
E 漏れた情報で脅す
F 本人になりすます・乗っ取る
今すぐ実行すべきセキュリティ対策
なお、便乗詐欺以外にも、運転免許証などの身分証明書を悪用して勝手に口座を開設されたり、SNSなどのTo C サービスでなりすましのアカウントを作成されたりするなど、心配なことは山ほどある。実際、私たちが今すぐ、やるべきセキュリティ対策は何なのだろうか?
これに関しては、いくつかの専門機関が提供している情報を取りまとめた表を参考にしてほしい。
個人情報が漏洩したときにやること
| やること |
具体的には |
根拠にした機関・専門家 |
| 1. 何が漏れたかを、通知と漏洩元への問い合わせで確かめる | 日本では一定の漏洩について、漏洩元が本人に、漏れた項目、原因、二次被害のおそれなどを通知する義務がある。通知には本人が取り得る措置が書かれることもある。通知が届かなくても、公表や問い合わせ窓口で自分が対象かを確かめる。漏れた情報の種類で、次にやることが変わる | 日本:公的機関(個人情報保護委員会)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、仏CNIL)、専門団体(IDCARE) |
| 2. パスワードを変え、使い回し先もすべて変える | 流出がわかったらすぐ、漏れたサービスと、同じパスワードを使うほかのサービスを変える。IDとパスワードだけが漏れた場合は、使い回していなければ、ほかのサービスに被害は広がらない。漏洩したパスワードは二度と使わない。生年月日、電話番号、住所など推測されやすいものにしない | 日本:公的機関(国家サイバー統括室、総務省、警察庁)、専門団体(JC3)/海外:公的機関(8機関すべて)、専門団体(ITRC)/専門家:Have I Been Pwned |
| 3. 2段階認証(多要素認証)やパスキーをオンにする | SMSやアプリのワンタイムパスワード、指紋・顔認証などを足す。銀行では金融機関が推奨する認証方式を使う。IDとパスワードだけでは十分ではない | 日本:公的機関(警察庁、IPA、金融庁)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、仏CNIL、独BSI) |
| 4. メールのアカウントから先に守る | メールのパスワードを、強固でほかと違うものに変える。変更はふだん使うメールアカウントから始める | 海外:公的機関(英NCSC、英ICO、豪OAIC、仏CNIL) |
| 5. 秘密の質問とアカウントの設定を見直す | 秘密の質問は質問と答えを変える。メールの転送設定など、身に覚えのない設定変更や、いつ・どこからログインされたかを確かめる。ネットバンキングでは前回ログイン日時を見る | 日本:専門団体(JC3)/海外:専門団体(ITRC、IDCARE) |
| 6. カードや口座の情報が漏れたら、発行元に連絡する | カード裏面など手元の番号でカード会社や金融機関に連絡し、停止や再発行、番号の変更を相談する | 日本:公的機関(国家サイバー統括室)/海外:公的機関(米FTC、英ICO、豪OAIC、仏CNIL)、専門団体(ITRC) |
| 7. カードの本人認証サービス(EMV 3-Dセキュア)を登録する | カード会社のサイトやアプリで登録する。ネットでの決済などのときに本人かどうかが判定され、不正利用を防ぐ | 日本:専門団体(日本クレジット協会) |
| 8. 身分証が漏れたら、信用情報機関に本人申告する | CIC、JICC、全国銀行個人信用情報センターに、それぞれ登録する。現物が手元にあっても画像が漏れた場合は登録できる(JICC)。審査で参照されるが効果は保証されない。全国銀行個人信用情報センターは、通常の取引で画像を送った場合などは原則受け付けず、預金口座の開設時には照会されない。海外の当局は、身分証の発行元への連絡を勧めている | 日本:信用情報機関(CIC、JICC、全国銀行個人信用情報センター)/海外:公的機関(米FTC、英ICO、豪OAIC、発行元への連絡) |
| 9. マイナンバーが漏れて悪用のおそれがあれば、番号の変更を相談する | マイナンバーは原則として変えられないが、漏洩して不正に使われるおそれがあると認められる場合に限り、本人の申請または市区町村長の職権で変更できる | 日本:公的機関(デジタル庁) |
| 10. 身分証の画像やパスワードを、メールやクラウドに残さない | メールやパソコンに保存した身分証の画像や個人情報を見直し、不要なものは消す。パスワードは、クラウドのメモやドキュメント、Webメールの下書きに記録しない。写真付き身分証を求められたら、できれば運転免許証やパスポート以外を出す | 日本:専門団体(JC3)/海外:専門団体(IDCARE) |
| 11. 本物の情報を知っている連絡も、本物とは限らないと考える | 漏れた氏名や住所、口座番号を示されても、本物の連絡である証拠にはならない。生成AIで、偽のメールの文面は正規のものと見分けがつかないほどになっている | 日本:公的機関(国家サイバー統括室)/海外:公的機関(豪OAIC、豪AFP、仏CNIL) |
| 12. 届いた連絡には答えず、自分から確かめに行く | メールやSMSのリンクは開かず、ブックマークや公式アプリから入る。電話は一度切り、公式サイトやカード裏面の番号にかけ直す。メールに書かれた電話番号にはかけない | 日本:公的機関(警察庁、IPA、金融庁)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL) |
| 13. その会社が何で連絡し、何を聞かないかを確かめておく | どの時期にどんな連絡が来るかを事前に知り、当てはまらないものはすべて疑う。金融機関がID・パスワードをSMSなどで問い合わせることはなく、銀行はメールやSMSからログインに誘導しない。カード会社が利用確認の連絡でカード番号の入力を求めることもない | 日本:公的機関(金融庁)、専門団体(フィッシング対策協議会、日本クレジット協会、JC3)/海外:公的機関(英NCSC) |
| 14. 「削除します」「返金します」「払えば返す」に応じない | 漏れた情報の削除代行、補償や返金の受け取り、データの返却を持ちかける連絡には、返信もリンクのクリックもせず、お金も書類も渡さない | 日本:公的機関(国民生活センター)/海外:公的機関(仏CNIL、米FTC、NZ NCSC) |
| 15. 迷惑メール・SMSのフィルターをオンにする | 迷惑メールフィルターやSMSフィルターを有効にする。フィッシングメールが大量に届くなら、フィルターの強度を上げるか、メールアドレスを新しく作って登録先を移す | 日本:公的機関(警察庁、金融庁)、専門団体(フィッシング対策協議会) |
| 16. 明細とログイン履歴をこまめに見て、利用通知をオンにする | カードや口座の明細を、利用日・店名・金額まで確かめる。カードの電子明細は、使っていなくてもこまめに見る。漏洩は発覚より前に起きていることがあるので、過去の明細も見る。カードやネットバンキングの利用通知、ログイン通知を使う | 日本:公的機関(警察庁、金融庁)、専門団体(日本クレジット協会、フィッシング対策協議会、JC3)/海外:公的機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL)、専門団体(ITRC) |
| 17. 信用情報を開示して、身に覚えのない申込みがないか見る | 日本ではCICなどの情報開示で、契約内容や申込みの記録を確かめられる | 日本:信用情報機関(CIC)/海外:公的機関(米FTC、英ICO、豪OAIC、加OPC)、専門団体(IDCARE) |
| 18. ほかの漏洩にも含まれていないか調べる | Have I Been Pwned などでメールアドレスを調べる。見つからなくても、漏れていない証拠にはならない | 海外:公的機関(英NCSC、独BSI)、専門団体(IDCARE)/専門家:Have I Been Pwned |
| 19. 警戒をしばらく続ける | 自分に落ち度がなくても、登録先のサービスから情報が漏れることはある。そのときは自分では防げないので、不正利用の兆候に気を付ける(国家サイバー統括室)。漏れた情報は完全には消せず、売買されて別の犯人に再び使われることもある。詐欺の連絡は公表から時間がたって届くこともある | 日本:公的機関(国家サイバー統括室)、専門団体(フィッシング対策協議会)/海外:公的機関(英NCSC、加OPC、仏CNIL)、専門団体(ITRC) |
| 20. 被害が出たら、記録を残して相談する | 通知ややりとり、ログイン履歴の画面を保存する。金融機関やカード会社に連絡し、警察(#9110、サイバー犯罪相談窓口)や消費生活センターに相談する。漏洩元の個人情報の扱いへの苦情は、個人情報保護委員会の相談ダイヤルでも相談できる | 日本:公的機関(警察庁、金融庁、個人情報保護委員会)、専門団体(フィッシング対策協議会、JC3)/海外:公的機関(英ICO、豪OAIC、加OPC、仏CNIL、米FTC、英NCSC、NZ NCSC、独BSI) |
- 1〜10は漏洩がわかったらまずやること、11〜15は漏れた情報を使った連絡への備え、16〜20はしばらく見張り、被害が出たときに動くこと。
- 根拠の欄は日本と海外に分け、公的機関(政府機関、当局、警察と、IPAや国民生活センターなどの公的な法人)、信用情報機関(日本の指定信用情報機関)、専門団体(業界団体や被害の支援機関などの民間の団体)、専門家(セキュリティ研究者の Troy Hunt が作成・運営する Have I Been Pwned)の区分で示した。
- 海外8機関(米FTC、英NCSC、英ICO、豪OAIC、加OPC、NZ NCSC、仏CNIL、独BSI)の記載は、主に漏洩の影響を受けた個人向けの案内による。
- 今回確認した範囲では、日本の公的機関に漏洩した本人向けのまとまった手順書は見当たらず、一般向けの案内の中の記述、制度の説明、注意喚起から拾った。
- 株式会社シー・アイ・シー(CIC)
- 株式会社日本信用情報機構(JICC)
- 一般社団法人全国銀行協会 全国銀行個人信用情報センター:「本人申告の手続き」 項目8
|
AI時代のサイバーリスクとの向き合い方
とはいえ、悪人の手元から盗難された個人情報を消せない以上、私たちはいつ、どのような被害を受けるのかがわからないブラックボックス状態に陥っている。
そして、完全無欠のセキュリティ対策が存在しない、かつサイバー攻撃が実行可能な制御なしのAIがオープン化されている以上、被害を受ける前提でサイバーリスクの向き合い方を考える必要があるかもしれない。
例えば、次に挙げるセキュリティの考え方は生活者が取るべき態度としても参考になると思う。
その1 ゼロトラスト:疑いからスタートする
第1に、安全と危険の境界を設けずに「決して信頼せず、常に検証せよ」を原則とするゼロトラストの考え方は、生活者の自己防衛を促進する基本姿勢としても有用である。
特に、個人情報漏洩に加えて、ディープフェイクなどAIを悪用した偽装行為によって、なりすましの巧妙化が予想される今、スマホやPCに届いたメッセージを安易に信じるのは危険だ。
認証システムがどれだけ刷新されたとしても、100%安全な環境が存在しない以上、ベースを疑いからスタートするのはリスク回避の大切な視点であると思う。
しかし、1から10まで疑っていては検証に要する時間的・金銭的コストが膨大になり、生活がままならない。そのため、裏切られたときのリスクが大きい項目に対して「ゼロトラスト」を導入するのが現実的だ。具体的には、次の取引が生じた場合、一度、疑ってみてほしい。
- お金を動かす(送金、ATMの操作、手数料の先払い、電子マネー、クレジットカード、暗号資産での支払い)
- 認証情報を伝える(暗証番号、パスワード、ワンタイムパスワード、SMSの認証番号)
- 自分の端末を開け渡す(指定されたリンクを開く、アプリを入れる、遠隔操作を許す)
- 個人情報を提供する(マイナンバーカードなどの本人確認書類の提出、氏名や電話番号の入力を求められる)
その2 リスク分散:1つに依存しない
第2に、1つのシステムに依存するのではなく、複数の手段を用意して致命傷を避けるリスク分散の発想も大切である。
現在も続くサイバーテロの被害は、大手IT企業やデジタル庁などセキュリティ対策がしっかり取られているはずの機関にも及んでいる。その意味では、「ここだけは大丈夫」という安全地帯はないと思ったほうがよい。
とりわけ、ネット銀行やクレジットカードなど、自分の財産に関与する生活の維持に大きな影響を与えるシステムは1社だけに頼るのではなく、複数社を併用することを推奨する。万が一、1社がサイバーテロで機能不全に陥ったとしても、別会社のサービスで代替できるようにレジリエンス機能を高めておく必要があるだろう。
みんなで声を掛け合おう
特殊詐欺の被害件数は現在、著しく増えている。警察庁の報告によれば、2026年上半期で22,000件を超えており、2026年8月の暫定値は29,687件と、2025年全体の27,832件をすでに超えている。
以前、私の知人もオレオレ詐欺の被害を受けたが、「普段からテレビを見てるからオレオレ詐欺があるとわかっていたけど、話を聞いているうちに本当のような気がして行動してしまった」と言っていた。幸い、現金をポストに投函した後、すぐに家族と話せたので、直前で被害を受けずに済んだ。
その方は意識もしっかりしており、会話もスムーズにできる元気なシニアだ。要するに、だれでも被害を受ける可能性がある。ましてや、相手が自分や家族のことを詳しく知っていたら余計に見分けづらいだろう。
とはいえ、被害はいつ起きるかわからない。だからこそ、常日頃から、家族や友人と声を掛け合うのは大切だと思う。「最近、特殊詐欺が流行っているけど大丈夫か?」の一言が気付きの入り口になるかもしれない。「ひとりにならない、ひとりにさせない」というつながりの力で未曾有の危機に備えていきたい。