種別スミッシング(SMS=ショートメッセージを使ったフィッシング詐欺)
名前の由来「SMS」+「フィッシング(Phishing)」を組み合わせた造語。メールではなく電話番号あてのSMSを使うのが特徴
手口の特徴宅配便の不在通知、銀行・カード会社、携帯会社などを装ったSMSを送り、記載のリンクから偽サイト(本物そっくりのログイン画面)に誘導。ID・パスワードやカード情報を入力させて盗む
ねらい・被害盗んだ情報で、不正ログイン・不正送金・カードの不正利用を行う。スマホに不正アプリを入れさせ、さらなる情報窃取や被害拡大につなげる手口もある
スミッシング(SMS詐欺)の流れ
1偽SMSなりすまし2偽サイトへ誘導誘導3情報を入力させる窃取4不正利用被害
  1. 1偽SMS:宅配/銀行等を装う
  2. 2偽サイトへ誘導:リンクを開かせる
  3. 3情報を入力させる:認証情報・カード情報
  4. 4不正利用:金銭・アカウント被害

1. スミッシングとは

「スミッシング」とは、スマホのSMS(ショートメッセージ)を使ったフィッシング詐欺のことです。「SMS」と「フィッシング」を合わせた言葉で、パソコンのメールではなく、電話番号あてに届くSMSを入り口にするのが特徴です。

典型的なのは、「お荷物のお届けにあがりましたが不在でした。下記からご確認ください」という宅配便の不在通知を装ったSMSです。ほかにも、銀行・クレジットカード会社・携帯電話会社・通販サイトなどをかたるものが多く見られます。メッセージに書かれたリンクを開くと、本物そっくりの偽のログイン画面が現れ、そこにIDやパスワード、カード情報を入力すると、そのまま攻撃者に盗まれてしまいます。フィッシング詐欺のスマホ版であり、誰のスマホにも日常的に届く、非常に身近な脅威です。

スミッシングが手強いのは、「SMSは知り合いや公式からの連絡」という思い込みを利用する点です。メールより短く、通知もすぐ目に入るため、つい反射的にリンクを開いてしまいます。手口を知り、「SMSのリンクは、まず疑う」習慣をつけることが最大の防御です。

2. なぜだまされるのか・被害

だまされてしまう理由

実際の被害

近年は、ワンタイムパスワードまでその場で入力させて、二段階認証を突破する巧妙な手口が増えています。「確認コードを入れたのに被害に遭った」というケースも。コードを入力させる相手が本物かを、常に疑う必要があります。

3. 代表的な手口

図1:スミッシング(SMS詐欺)の流れ
1 📱

SMSが届く

宅配便の不在通知、銀行、携帯会社などを装ったショートメッセージが届く

2 😰

不安をあおる

「不正利用を検知」「利用料金の支払いに問題」などで、確認を急がせる

3 🔗

偽サイトへ誘導

リンク先は本物そっくりのログイン画面。または不正アプリの導入を促す

4 💳

不正利用される

盗まれた情報で不正ログイン・不正送金・カードの不正利用が行われる

SMSは電話番号さえ分かれば送れるため、メールより無差別にばらまかれます。本物の通知と同じ画面に並んで表示される点も、だまされやすい理由です。

本物の宅配・銀行が、SMSのリンクからID・パスワードやカード情報を入力させることは基本的にありません。「SMSのリンクを開いて、そこで情報を入力させる」時点で、詐欺を強く疑うべきです。サポート詐欺と同じく、「本物そっくり=安全」ではありません。

4. 対策と、遭ったときの対処

図2:SMSが届いたときの、危ない対応と安全な対応

❌ 被害につながる対応

  • SMSのリンクをタップして、その画面でIDやカード番号を入力する
  • 「セキュリティアプリ」と称するアプリを案内どおりに入れる
  • 本物の通知と同じ画面に並んでいるから本物だと思い込む
  • 身に覚えがない請求でも、慌てて手続きしてしまう

⭕ 安全な対応

  • リンクは開かず、公式アプリやブックマークから自分で確認する
  • アプリは必ず公式ストアからのみ入れる
  • 宅配は追跡番号を、銀行はアプリを使って自分で状況を確認する
  • 少しでも不安なら、公式の電話番号を調べて自分からかける

本物の宅配業者や銀行が、SMSのリンク先でID・パスワードやカード情報を入力させることは基本的にありません。その時点で詐欺を強く疑ってください。

まず「だまされない」ための習慣

もしリンクを開いた・入力してしまったら

企業でも、従業員個人のスマホがスミッシングで乗っ取られ、そこから業務アカウントやメールに被害が及ぶことがあります。「宅配や銀行の確認は、SMSのリンクではなく公式アプリから」——この一つの習慣を、家族や従業員と共有しておくだけで、被害はぐっと減らせます。

5. まとめ

スミッシングは、スマホのSMSで偽サイトに誘導し、ID・パスワードやカード情報を盗む、最も身近なフィッシング詐欺です。覚えることはシンプル——「SMSのリンクは開かない。宅配・銀行の確認は、必ず公式アプリや正規サイトから」。本物そっくりでも、SMSのリンクから情報を入力させるのは詐欺のサインです。この習慣を、大切な人と共有しましょう。

※本記事は、IPA(情報処理推進機構)や警察・各事業者が公開する注意喚起をもとに、教育・啓発を目的として再構成したものです。最新の手口や相談窓口は、各公的機関・事業者の公式情報をご確認ください。