| 種別 | スミッシング(SMS=ショートメッセージを使ったフィッシング詐欺) |
| 名前の由来 | 「SMS」+「フィッシング(Phishing)」を組み合わせた造語。メールではなく電話番号あてのSMSを使うのが特徴 |
| 手口の特徴 | 宅配便の不在通知、銀行・カード会社、携帯会社などを装ったSMSを送り、記載のリンクから偽サイト(本物そっくりのログイン画面)に誘導。ID・パスワードやカード情報を入力させて盗む |
| ねらい・被害 | 盗んだ情報で、不正ログイン・不正送金・カードの不正利用を行う。スマホに不正アプリを入れさせ、さらなる情報窃取や被害拡大につなげる手口もある |
スミッシング(SMS詐欺)の流れ
- 1偽SMS:宅配/銀行等を装う
- 2偽サイトへ誘導:リンクを開かせる
- 3情報を入力させる:認証情報・カード情報
- 4不正利用:金銭・アカウント被害
1. スミッシングとは
「スミッシング」とは、スマホのSMS(ショートメッセージ)を使ったフィッシング詐欺のことです。「SMS」と「フィッシング」を合わせた言葉で、パソコンのメールではなく、電話番号あてに届くSMSを入り口にするのが特徴です。
典型的なのは、「お荷物のお届けにあがりましたが不在でした。下記からご確認ください」という宅配便の不在通知を装ったSMSです。ほかにも、銀行・クレジットカード会社・携帯電話会社・通販サイトなどをかたるものが多く見られます。メッセージに書かれたリンクを開くと、本物そっくりの偽のログイン画面が現れ、そこにIDやパスワード、カード情報を入力すると、そのまま攻撃者に盗まれてしまいます。フィッシング詐欺のスマホ版であり、誰のスマホにも日常的に届く、非常に身近な脅威です。
2. なぜだまされるのか・被害
だまされてしまう理由
- 心当たりがある:ネット通販をよく使う人には「不在通知」が自然に見え、つい開いてしまう。
- 本物そっくり:誘導先の偽サイトは、本物のロゴ・デザインを精巧にまねている。
- 不安をあおる:「口座が凍結されます」「未払いがあります」など、急がせて冷静な判断を奪う。
- スマホの画面は見分けにくい:URL(アドレス)が長いと途中で切れて表示され、偽物と気づきにくい。
実際の被害
- 盗まれたID・パスワードで、ネットバンキングやアカウントに不正ログインされる。
- カード情報を盗まれ、不正に買い物・決済される。
- 「アプリを更新してください」と偽アプリを入れさせられ、スマホを乗っ取られる。
- ワンタイムパスワード(一度きりの確認コード)まで入力させられ、二段階認証を突破される。
近年は、ワンタイムパスワードまでその場で入力させて、二段階認証を突破する巧妙な手口が増えています。「確認コードを入れたのに被害に遭った」というケースも。コードを入力させる相手が本物かを、常に疑う必要があります。
3. 代表的な手口
図1:スミッシング(SMS詐欺)の流れ
1
📱
SMSが届く
宅配便の不在通知、銀行、携帯会社などを装ったショートメッセージが届く
2
😰
不安をあおる
「不正利用を検知」「利用料金の支払いに問題」などで、確認を急がせる
3
🔗
偽サイトへ誘導
リンク先は本物そっくりのログイン画面。または不正アプリの導入を促す
4
💳
不正利用される
盗まれた情報で不正ログイン・不正送金・カードの不正利用が行われる
SMSは電話番号さえ分かれば送れるため、メールより無差別にばらまかれます。本物の通知と同じ画面に並んで表示される点も、だまされやすい理由です。
- 宅配便の不在通知型:「荷物をお届けにあがりましたが不在でした」。最も多いパターン。再配達を装ってリンクを開かせる。
- 銀行・カード会社型:「不正利用を検知しました」「口座を制限しました」と不安をあおり、偽のログイン画面へ誘導。
- 携帯・通信会社型:「利用料金の支払いに問題があります」などとかたり、料金確認を装う。
- 公的機関・通販型:税金や還付金、有名通販サイトのアカウント確認などをかたる。
- 不正アプリ誘導型:リンク先で「セキュリティアプリ」などと称する不正アプリを入れさせ、スマホを乗っ取る。
本物の宅配・銀行が、SMSのリンクからID・パスワードやカード情報を入力させることは基本的にありません。「SMSのリンクを開いて、そこで情報を入力させる」時点で、詐欺を強く疑うべきです。
サポート詐欺と同じく、「本物そっくり=安全」ではありません。
4. 対策と、遭ったときの対処
図2:SMSが届いたときの、危ない対応と安全な対応
❌ 被害につながる対応
- SMSのリンクをタップして、その画面でIDやカード番号を入力する
- 「セキュリティアプリ」と称するアプリを案内どおりに入れる
- 本物の通知と同じ画面に並んでいるから本物だと思い込む
- 身に覚えがない請求でも、慌てて手続きしてしまう
⭕ 安全な対応
- リンクは開かず、公式アプリやブックマークから自分で確認する
- アプリは必ず公式ストアからのみ入れる
- 宅配は追跡番号を、銀行はアプリを使って自分で状況を確認する
- 少しでも不安なら、公式の電話番号を調べて自分からかける
本物の宅配業者や銀行が、SMSのリンク先でID・パスワードやカード情報を入力させることは基本的にありません。その時点で詐欺を強く疑ってください。
まず「だまされない」ための習慣
- SMSのリンクは、原則タップしない:宅配や銀行の確認は、SMSのリンクからではなく、公式アプリや、自分でブックマークした公式サイトから行う。
- 宅配は「追跡番号」で公式から確認する:不在通知が本物か不安なら、SMSのリンクではなく、正規の宅配会社の公式アプリ・サイトで確認する。
- URL(アドレス)をよく見る:公式とわずかに違う綴りや、見慣れないドメインは偽物のサイン。ただしURLだけで判断せず、「リンクから入力しない」を徹底する。
- スマホのOS・アプリを最新に保つ:不正アプリや偽サイトへの対策機能を活かす。
- 提供元不明のアプリを入れない:SMSのリンクから案内されるアプリは入れない。アプリは公式ストアから。
もしリンクを開いた・入力してしまったら
- 情報を入力していなければ、まず落ち着く:リンクを開いただけなら、慌てて操作せず画面を閉じる。
- 入力してしまったら、すぐパスワードを変更:盗まれたと思われるサービスのパスワードを、別の安全な端末から変更する。
- カード・銀行にすぐ連絡:カード情報を入れてしまったら、カード会社・銀行に連絡し、利用停止や再発行を依頼する。
- 不正アプリを入れたら削除:心当たりのないアプリを削除し、不安ならスマホを初期化する。キャリアや専門家にも相談を。
- 公的な窓口に相談する:警察相談専用電話(#9110)や消費生活センター(188)に相談する。
5. まとめ
スミッシングは、スマホのSMSで偽サイトに誘導し、ID・パスワードやカード情報を盗む、最も身近なフィッシング詐欺です。覚えることはシンプル——「SMSのリンクは開かない。宅配・銀行の確認は、必ず公式アプリや正規サイトから」。本物そっくりでも、SMSのリンクから情報を入力させるのは詐欺のサインです。この習慣を、大切な人と共有しましょう。
※本記事は、IPA(情報処理推進機構)や警察・各事業者が公開する注意喚起をもとに、教育・啓発を目的として再構成したものです。最新の手口や相談窓口は、各公的機関・事業者の公式情報をご確認ください。