| 発生時期 | 2020年9月に被害が表面化 |
| 種別 | 決済の不正利用(銀行口座からの不正引き出し・なりすまし) |
| 対象組織 | NTTドコモ「ドコモ口座」および連携していた複数の銀行(地方銀行・ゆうちょ銀行など)とその利用者 |
| 被害規模 | 他人になりすまして開設された「ドコモ口座」に銀行口座を勝手にひも付けられ、預金が引き出される被害が多発。ドコモ口座経由の被害は125件・約2,848万円。関連する「Web口座振替」経由の被害も別途発生した |
| 主な手口 | どこかで漏れた口座番号・暗証番号などを使い、被害者になりすまして「ドコモ口座」を開設。銀行口座と連携させてチャージし、d払いなどで現金化した。ドコモ回線の契約がなくてもメールアドレスだけで口座を作れたことが穴になった |
口座不正引き出しの流れ
- 1口座情報を入手:他人の口座番号・暗証を入手
- 2ドコモ口座を作成:本人になりすまし登録
- 3銀行口座を紐付け:本人確認の緩さを突く
- 4預金を不正引き出し:チャージして現金化
1. 事件の概要
2020年9月、「ドコモ口座」というスマホ決済サービスを悪用した不正引き出しが相次いで発覚しました。驚かれたのは、被害者の多くが「ドコモのサービスを使ったことすらない」人たちだった点です。自分は関係ないと思っていた銀行口座から、いつの間にか預金が引き出されていたのです。
手口はこうです。犯人はどこかで入手した他人の口座番号や暗証番号を使い、その人になりすまして「ドコモ口座」を作成。そこに被害者の銀行口座をひも付けて、預金をチャージし、決済で使って現金化しました。問題の核心は、ドコモ側と銀行側の「本人確認」がどちらも甘く、その隙間を突かれたことです。「便利さを優先して本人確認を簡略にすると、そこが突破口になる」——キャッシュレス時代の重要な教訓を残した事件です。
2. 被害の内容と規模
図1:被害の規模
被害者は「ドコモ口座を使ったことがない人」でした。自分が使っていないサービスのせいで、銀行預金が抜かれるという点が衝撃を与えました。
被害の広がり
- ドコモ口座を経由した不正引き出しは125件・約2,848万円にのぼった。
- 複数の銀行(地方銀行やゆうちょ銀行など)の利用者が被害に遭った。
- 同じ「Web口座振替(即時振替)」の仕組みを使う他のサービスでも、類似の不正引き出しが確認された。
- 被害者は「身に覚えがない」ため気づきにくく、通帳や明細を見て初めて発覚するケースが多かった。
その後の対応
ドコモと各銀行は連携を停止・見直し、被害者への補償を進めました。この事件をきっかけに、スマホ決済と銀行口座の連携における本人確認が、業界全体で厳格化されました。
身に覚えのない不正利用は、「自分が気をつけていても防ぎにくい」のが怖いところです。だからこそ、通帳・明細をこまめに確認することが、被害の早期発見につながります。少額の不審な引き出しは、大きな被害の予兆かもしれません。
3. 原因と手口
図2:他人になりすまして預金が抜かれる流れ
1
📧
メールだけで口座開設
ドコモ回線の契約がなくても、メールアドレスさえあれば誰でも口座を作れた
2
🔢
漏れた口座情報で連携
口座番号と暗証番号など、漏れやすい情報だけで銀行口座をひも付けられた
3
💰
銀行からチャージ
被害者の預金を勝手にチャージ。追加の本人確認は行われなかった
4
🛒
買い物で現金化
d払いなどで商品を買い、換金。被害者は通帳を見るまで気づけなかった
ドコモと銀行が互いに「本人確認は相手がやっている」と考え、境目に確認の空白が生まれました。連携するサービスほど、責任の境界を決めておく必要があります。
3つの穴が重なった
- ドコモ口座の開設が簡単すぎた:ドコモ回線の契約がなくても、メールアドレスさえあれば誰でも口座を作れた。なりすましのハードルが低かった。
- 銀行連携の本人確認が甘かった:口座番号と暗証番号など、漏れやすい情報だけで銀行口座をひも付けでき、二段階認証などの追加確認がなかった。
- 相手任せの構造:ドコモと銀行が「本人確認は相手がやっている」と思い込み、境目に確認の空白が生まれた。
この事件は、
セブンペイや
バンダイチャンネルと同じく、根っこは
「認証(本人確認)の甘さ」です。特にお金が動くサービスでは、「便利さ」と「本人確認の厳しさ」のバランスが命。楽に使えることを優先しすぎると、そこが必ず狙われます。
4. 対策と教訓
利用者(個人)と、キャッシュレスやアカウント連携を扱う事業者、それぞれの立場でとるべき対策を整理します。
利用者(個人・従業員)ができること
- 通帳・明細をこまめに確認する:身に覚えのない引き落としがないか、定期的にチェックする。早期発見が被害を抑える。
- 使っていないサービスでも油断しない:「自分は使っていないから関係ない」ではなく、口座情報が悪用される可能性を意識する。
- 暗証番号・パスワードを使い回さない:他サービスから漏れた情報が悪用されるのを防ぐ。
- 使える本人確認(二段階認証など)は必ず設定する:金融・決済サービスでは追加の本人確認をオンにする。
事業者(決済・アカウント連携を扱う側)の対策
- 本人確認を「相手任せ」にしない:他社と連携するときこそ、自社側でも本人確認を行う。境目の空白をつくらない。
- 重要な操作に多要素認証を入れる:口座連携・チャージ・出金など、お金が動く操作には追加の本人確認を必須にする。
- 異常な動きを検知する:短時間の大量登録や不審なチャージを検知・制限する仕組みを持つ。
- 「便利さ」と「安全」を両立させる設計を:登録を簡単にするほどリスクが上がることを前提に、守りを設計する。
5. まとめ
ドコモ口座の事件は、サービス同士をつなぐ“本人確認の境目”に穴ができ、なりすましで預金が引き出されたという、キャッシュレス時代の典型的なリスクを示しました。教訓は——本人確認を相手任せにしない、重要操作に多要素認証、そして利用者は明細をこまめに確認する。「便利さ」を優先しすぎると、そこが必ず狙われます。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害の件数・金額は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。