フィッシング報告、4月をピークに3ヶ月連続で減少。それでも『本物そっくりのなりすまし』は増えている

antiphishing-suii-fukabori なりすましメール・偽サイト型

※アフィリエイトリンクを含みます。

フィッシング対策協議会が毎月公表している報告件数を、2026年4月から7月まで4ヶ月分並べてみました。151,112件→126,061件→72,370件→66,119件(出典:フィッシング対策協議会)。4月をピークに、3ヶ月連続で減っています。件数だけ見れば、良い兆候に見えます。ですが、同じ資料の中にもう一つ、逆方向に動いている数字がありました。この記事では、当サイトのハブ記事で紹介した基本的な手口をさらに一歩掘り下げ、月次データの推移から見えてくることを整理します。

件数は減っているのに、増えている数字がある

フィッシング対策協議会は毎月、調査用のメールアドレスに届いたフィッシングメールのうち、差出人に実在するサービスの正規ドメイン名を使った「本物そっくりのなりすまし」の割合も公表しています。この割合は、4月が約9.2%、5月が約36.4%、6月が約7.8%、7月が約26.5%と、月によって大きく上下しています(出典:フィッシング対策協議会・4月分・5月分・6月分・7月分)。

ここで言う「なりすまし」は、見た目やロゴが似ているという話ではありません。メールの送信元情報そのものに、本物のドメイン名が使われているという、技術的な意味でのなりすましです。件数全体は減っていても、この「見た目だけでは見抜きにくいタイプ」の割合は、月によっては3分の1を超える水準まで上がっています。

なぜ、正規ドメインを勝手に使えてしまうのか

フィッシング対策協議会は、送信ドメイン認証(DMARC)の設定がない、またはポリシーが緩いドメイン名が、こうした「なりすまし」フィッシングメールの送信に使われるケースが増加傾向にあると指摘しています(出典:フィッシング対策協議会)。当サイトの別記事で紹介した、ヤマト運輸が2025年4月からDMARC認証を導入した動きも、この「正規ドメインの勝手な悪用」を技術的に防ぐための対策の一つです。DMARCを導入していない企業ほど、この種のなりすましに使われやすいということでもあります。

悪用されるブランドは、毎月まったく違う顔ぶれ

4月から7月にかけて、報告の多かったブランドの顔ぶれも大きく入れ替わっています。

  • 4月:Amazon(約14.4%)・Apple(約11.6%)が中心。上位5ブランド(楽天カード・セゾンカード・PayPayカードを含む)で全体の約47.8%
  • 5月:楽天カード(約18.5%)・PayPayカード(約17.1%)が急増。上位5ブランド(Amazon・Apple・日本年金機構を含む)で全体の約60.4%
  • 7月:Amazon(約37.0%)が突出。上位5ブランド(Apple・セゾンカード・JCB・イープラスを含む)で全体の約68.6%

上位5ブランドが占める割合自体も、47.8%→60.4%→68.6%と、月を追うごとに一部のブランドへの集中度が高まっているのが分かります。「どのブランドを装う手口が多いか」は毎月変わるため、特定のブランドだけを覚えておく対策では追いつきません。

行政機関・金融機関を装う新しい事例も、次々に報告されている

フィッシング対策協議会には、当サイトのハブ記事で紹介した宅配便・税務署・カード会社・行政機関(交通違反の架空請求)以外にも、次のようなブランドを装うフィッシングの注意喚起が報告されています(出典:フィッシング対策協議会)。

  • 国民年金の納付依頼をよそおうフィッシング(2026年5月18日)
  • 住民税の納付依頼をよそおうフィッシング(2026年5月11日)
  • 証券会社(SBIネオトレード証券)をかたるフィッシング(2026年4月17日)
  • 保険会社からの支払い依頼をよそおうフィッシング(2026年4月16日)

「税務署」「年金」「税金」「保険」。生活に関わるお金の話であれば、装う対象は次々に更新されています。特定の1つや2つを覚えておけば安心、というものではないことが、この一覧からも分かります。

件数が減っても、油断できない理由

報告件数が3ヶ月連続で減っているのは事実ですが、それは「危険が減っている」ことを必ずしも意味しません。むしろ、見た目では判別できない「本物のドメインを使ったなりすまし」の割合が高い月もあることを踏まえると、件数の増減よりも、リンクを開く前の行動ルールを徹底することの方が重要だと言えます。巧妙な詐欺も、ESETなら見抜く 軽くて強い、家族を守るセキュリティのように、見た目で判断しにくいなりすましを技術的に検知するセキュリティソフトを組み合わせておくと、行動ルールだけに頼らない備えになります。

チェックリスト

  • 差出人のメールアドレスが本物のドメインに見えても、それだけで安全と判断しない(技術的になりすませるケースが一定数ある)
  • 「どのブランドが多いか」ではなく、「メール本文のリンクは使わない」という行動そのものを徹底する
  • 税務署・年金・保険・証券など、お金に関わる連絡はメール内のリンクではなく、自分で調べた公式窓口から確認する
  • DMARCなど送信元を証明する技術は、企業側の対策が進むほど利用者側も恩恵を受けられる。導入企業からの正規メールかどうかは、迷惑メールフォルダへの自動振り分けである程度助けてもらえる

この記事は、これからも更新します

フィッシング対策協議会の月次報告書は、翌月中旬から下旬にかけて新しいデータが公開されます。当サイトでも、新しい月のデータが出るたびにこの記事を更新し、傾向の変化を追い続けます。

(当サイトは個人が運営する情報サイトであり、警察・自治体などの公的機関とは関係ありません。実際の被害対応は、各公的な相談窓口へお願いします。)

→ 宅配便、税務署、カード会社。あなたの生活に一番近いところからやってくる、なりすましメール・偽サイトの手口を整理しました

NEWSLETTER

最新の詐欺手口を、週1回メールでお届けします

新しい手口の解説記事や、その週に報じられた詐欺事件のまとめを無料で配信します。ご家族への注意喚起にもお使いください。

運営:詐欺手口アーカイブ(info@sagi-teguchi-archive.com)。メール内のリンクからいつでも配信停止できます。

コメント

タイトルとURLをコピーしました