フィッシング
約 5 分で読めます
最終更新: 2026-08-24
フィッシングとは
フィッシング (Phishing) とは、信頼できる組織や人物になりすまして、パスワード、クレジットカード番号、個人情報などを騙し取るサイバー攻撃です。英語の「fishing (釣り)」の f を ph に置き換えた綴りで、電話網を不正利用する「phreaking」と同じ言葉遊びの系統にあります。
IPA (情報処理推進機構) が 2026 年 1 月に公表した「情報セキュリティ 10 大脅威 2026」でも、個人にとっての脅威として「フィッシングによる個人情報等の詐取」が挙げられています。技術的に高度な攻撃ではなく、人間の心理的な隙を突くソーシャルエンジニアリングの一種です。
代表的な手口
- メールフィッシング: 銀行やサービス事業者を装ったメールで偽サイトに誘導する手口。「アカウントが停止されます」「不正アクセスを検知しました」など、緊急性を煽る文面が特徴。
- スミッシング (SMS フィッシング): SMS を使った手口。宅配便の不在通知や料金未払いの通知を装うものが代表的。
- スピアフィッシング: 特定の個人や組織を狙い、事前に収集した情報を使って信憑性の高いメールを送る標的型攻撃。企業の経営層を狙う「ホエーリング」もこの一種。
- クローンフィッシング: 過去に受信した正規のメールを複製し、リンクだけを偽サイトに差し替える手口。元のメールを見たことがある受信者は疑いにくい。
メールヘッダーの確認は有効な防御手段です。Return-Path や Received ヘッダーに記載された送信元ドメインが、表示上の差出人と一致しているかを確認します。たとえば差出人が「support@amazon.co.jp」でも、Return-Path が「noreply@xyz-random.com」であればフィッシングの可能性が高いと判断できます。
偽サイトの見分け方
以下のポイントを確認することで、フィッシングサイトを見分けられる可能性が高まります。
- URL を確認する: 正規のドメインと 1 文字違い (例: amaz0n.com) や、サブドメインに正規名を含む偽ドメイン (例: amazon.security-check.com) に注意。
- HTTPS の有無だけで判断しない: フィッシングサイトの多くも TLS/SSL 証明書を取得しているため、鍵マークがあるだけでは安全とは言えません。
- メールのリンクを直接クリックしない: ブラウザのブックマークや検索エンジンから公式サイトにアクセスする習慣をつけましょう。
- 日本語の不自然さ: 機械翻訳特有の不自然な表現、フォントの違い、句読点の使い方に違和感がないか確認します。
フィッシング URL の典型的なパターンも知っておくと役立ちます。https://amazon.co.jp.account-verify.com/login のように、正規ドメインをサブドメインやパスに含めて本物に見せかける手法が多用されます。アドレスバーの URL は右端から読みます。末尾のトップレベルドメイン (.com や .jp) と、その 1 つ左のラベルまでが登録者を表す部分なので、この例の接続先は account-verify.com です。co.jp や ne.jp のように接尾辞が 2 段になっている場合は、もう 1 つ左まで含めて読みます (amazon.co.jp なら amazon が登録者)。どこまでが接尾辞かはレジストリごとの方針で決まるため、ブラウザは Public Suffix List という一覧で境界を判定しています。それより左のラベルはすべてサブドメインで、ドメインの持ち主が自由に増やせます。なお、:// の直後から次の / までの間に @ がある URL では、@ より後ろがホスト名です (https://amazon.co.jp@example.com/ の接続先は example.com)。
被害に遭った場合の対処
フィッシングサイトに情報を入力してしまった場合は、速やかに以下の対応を取ってください。
- 該当サービスのパスワードを直ちに変更する
- 同じパスワードを使い回している他のサービスも変更する
- クレジットカード情報を入力した場合はカード会社に連絡し、利用停止を依頼する
- 二要素認証を有効にする
- フィッシング対策協議会 (https://www.antiphishing.jp/) に報告する
被害の拡大を防ぐために、入力した情報の種類に応じた追加対応も重要です。メールアドレスとパスワードを入力した場合、攻撃者はクレデンシャルスタッフィングで他のサービスへの不正ログインを試みる可能性があります。パスワードマネージャーで同じパスワードを使っているサービスを洗い出し、すべて変更してください。
2020 年代に広がったフィッシング手法
2020 年代には、従来の「怪しいメールに注意する」という心構えだけでは防ぎきれない手口が広がりました。
QR コードフィッシング (クイッシング)は、メールや印刷物に埋め込んだ QR コードで偽サイトに誘導する手法です。QR コードは URL が視覚的に確認できないため、スマートフォンでスキャンした時点で偽サイトにアクセスしてしまいます。駐車場の料金支払い用 QR コードの上に偽の QR コードを貼り付ける物理的な攻撃も報告されています。
生成 AI を悪用したフィッシングは、大規模言語モデルで自然な日本語のフィッシングメールを大量生成する手法です。従来のフィッシングメールに見られた不自然な日本語や文法ミスがなくなり、正規のビジネスメールと見分けがつかない品質になっています。さらに、ターゲットの SNS 投稿や公開情報を AI に分析させ、個人に最適化されたスピアフィッシングメールを自動生成するケースも確認されています。
ビッシング (音声フィッシング)は、電話を使った手口です。銀行やカード会社を名乗り、「不正利用が検知されました」と告げてカード番号や暗証番号を聞き出します。発信者番号を偽装 (スプーフィング) して正規の電話番号を表示させるため、着信画面だけでは判別できません。
中間者フィッシング (AiTM)は、攻撃者が正規サイトとユーザーの間にリバースプロキシを設置し、リアルタイムで認証情報とセッション Cookie を窃取する高度な手法です。ユーザーは正規サイトにログインしたつもりでも、攻撃者がセッション Cookie を取得しているため、二要素認証のうちワンタイムパスワードを入力する方式は突破されます。対策として有効なのは パスキー (FIDO2) です。鍵が正規サイトのドメインに紐づいているため、偽ドメインのページでは署名が成立せず、リバースプロキシを挟んでも認証を通せません。
よくある誤解
- フィッシングメールは見ればすぐ分かる
- フィッシングメールは非常に精巧で、正規のメールとほぼ見分けがつかないものも多くあります。特にスピアフィッシングでは、実在の取引先や同僚の名前を使うため、セキュリティの専門家でも騙されることがあります。
- HTTPS (鍵マーク) があれば安全
- Let's Encrypt などの無料 SSL 証明書の普及により、フィッシングサイトの大半が HTTPS に対応しています。鍵マークは通信が暗号化されていることを示すだけで、サイトの正当性を保証するものではありません。