パソコンの画面に「ウイルスに感染しています」「Windowsがロックされました」などの警告が突然表示され、Microsoftサポートを名乗る電話番号へ連絡するよう案内されるケースがあります。なかでも0101から始まる番号は、IPAが北米向けの国際電話として注意喚起しており、サポート詐欺に悪用されるケースがあります。
サポート詐欺では、単に電話をかけさせるだけでなく、AnyDeskやTeamViewerなどの遠隔操作ソフトを入れさせたり、Microsoftアカウントの情報、クレジットカード番号、銀行情報などを聞き出したりすることがあります。遠隔操作を許可した場合は、PC内のファイルや認証情報を閲覧されたおそれも考える必要があります。
また、被害に気づいてすぐに遠隔操作ソフトやログを削除したり、PCを初期化したりすると、相手が何を操作したのかを後から確認しにくくなることがあります。被害拡大を止めながら、操作内容や通信履歴を残しておくことが重要です。
そこで本記事では、0101から始まるMicrosoftサポートへ電話してしまった場合に今すぐ行うべき対処法、遠隔操作や支払いをしてしまった場合の対応、フォレンジック調査で被害範囲を確認する方法までを解説します。
0101から始まるMicrosoftサポートへ電話した時に今すぐ行うこと
0101から始まる番号へMicrosoftサポートとして案内された場合は、まず相手との接触を止め、PCとアカウントへの被害拡大を防ぐことを優先します。
通話を切り折り返しや返信をしない
相手とまだ通話中の場合は、すぐに電話を切ってください。折り返し電話、SMS、メールへの返信も行わないようにします。
サポート詐欺では、最初の電話で不安をあおり、その後も「作業が完了していない」「料金を支払う必要がある」などと連絡を続ける場合があります。
一度連絡した相手から再度電話がかかってきても、追加の情報や支払いには応じないことが重要です。
PCをネットワークから切り離す
遠隔操作を許可した可能性がある場合は、PCをインターネットから切り離します。有線接続であればLANケーブルを抜き、無線接続であればWi-Fiをオフにしてください。
遠隔操作ソフトが動いている場合、ネットワークへ接続したままにすると、相手が操作を継続する可能性があります。
- 現在の画面をスクリーンショットや写真で記録します。
- LANケーブルを抜く、またはWi-Fiをオフにします。
- 遠隔操作中であればセッションを終了します。
- 必要な連絡は別の安全な端末から行います。
- PCはむやみに初期化せず、以降の確認に備えます。
偽警告画面を閉じる
「ウイルス感染」「Windowsがロックされた」などの警告がブラウザ内に表示されている場合は、偽の警告画面である可能性があります。
画面に表示された電話番号には連絡せず、ブラウザの全画面表示を解除して閉じます。通常操作で閉じられない場合は、タスクマネージャーなどを利用してブラウザを終了します。
警告画面が消えた後も、遠隔操作ソフトや不審なアプリを導入している場合は、別途端末確認が必要です。
通話料や国際電話料金を確認する
0101から始まる番号へ電話した場合は、通信会社の通話明細で国際電話料金が発生していないか確認します。
身に覚えのない高額請求がある場合は、利用している通信会社へ早めに相談してください。
行った操作内容を時系列で整理する
電話中にどこまで操作したかによって、必要な対応は大きく変わります。
電話した時刻、偽警告が出た時刻、インストールしたソフト、入力した情報、支払い内容などを時系列で整理してください。
- 警告画面が表示された日時を記録します。
- 電話した番号と通話時間を記録します。
- インストールしたソフト名を記録します。
- 相手へ伝えた情報を整理します。
- 支払いがあれば金額と方法を記録します。
サポート詐欺では、被害の深刻度は「電話しただけ」なのか、「遠隔操作を許可した」「カード情報を渡した」のかで大きく変わります。何を操作したかを整理したうえで、それぞれに必要な対応を進めることが重要です。
電話中に行った操作別の対処法
0101から始まるMicrosoftサポートへ電話した場合でも、電話しただけなのか、遠隔操作や支払いまで進んだのかによって緊急度は異なります。
電話しただけで何も伝えていない場合
電話をかけただけで、個人情報を伝えておらず、PC操作も許可していない場合は、被害が拡大する可能性は比較的低いと考えられます。
通話を終了し、以後の連絡を遮断してください。また、国際電話料金が発生していないか通信会社の明細を確認します。
氏名・住所・メールアドレスを伝えた場合
氏名、住所、電話番号、メールアドレスなどを伝えた場合は、今後の詐欺連絡に悪用される可能性があります。
同じ相手や別の業者を装う電話、メール、SMSが届く可能性があるため、不審な連絡には反応しないようにしてください。
メールアドレスと一緒にパスワードも伝えた場合は、アカウントへの不正ログインを前提に対応します。
IDやパスワードを伝えた場合
Microsoftアカウント、メール、オンラインサービスなどのIDやパスワードを相手へ伝えた場合は、安全な別端末からパスワードを変更します。
同じパスワードを別サービスでも使っている場合は、すべて変更してください。攻撃者は取得した認証情報を複数サービスで試す可能性があります。
-
- 安全な別端末を用意します。
- Microsoftアカウントのパスワードを変更します。
- 登録メールアドレスのパスワードも変更します。
- 使い回しているパスワードをすべて変更します。
- 多要素認証を有効にします。
遠隔操作ソフトを入れた場合
AnyDesk、TeamViewer、UltraViewerなどの遠隔操作ソフトをインストールし、相手に接続を許可した場合は、PC内部を操作された可能性があります。
遠隔操作中にメール、ブラウザ、ファイル、ネットバンキングなどを開かれていれば、認証情報や個人データを閲覧された可能性も考える必要があります。
ネットワークを切断した状態で、遠隔操作ソフト、ブラウザ拡張機能、起動時アプリなどを確認してください。ただし、調査が必要な場合は、削除前にソフト名や設定を記録しておくことが重要です。
- PCをネットワークから切り離します。
- 遠隔操作ソフトの名称とインストール状況を記録します。
- 接続履歴や実行履歴があれば保存します。
- 別の安全な端末から重要アカウントのパスワードを変更します。
- PC本体のセキュリティ確認を進めます。
クレジットカードや銀行情報を渡した場合
クレジットカード番号、銀行口座、ネットバンキング情報、電子マネー番号などを伝えた場合は、金銭被害を防ぐための対応を最優先します。
カード会社や金融機関へ連絡し、「サポート詐欺の相手へ情報を伝えた」と説明してください。利用停止、再発行、不正利用監視などの案内を受けます。
電子マネーやプリペイドカードを購入して番号を伝えた場合は、発行元へ連絡し、利用停止が可能か確認してください。
- カード会社または金融機関へ連絡します。
- カードや口座の利用停止が必要か確認します。
- 直近の利用明細や送金履歴を確認します。
- 不審な取引を記録します。
- 必要に応じて警察相談を検討します。
遠隔操作や支払いまで行った場合は被害拡大を前提に確認する
電話だけで終わった場合と異なり、遠隔操作やカード情報の提供を行った場合は、PCだけでなくアカウントや金融サービスまで影響している可能性があります。
一つのサービスだけ確認して終わらせず、メール、Microsoftアカウント、銀行、カード、仕事用サービスなども確認してください。
サポート詐欺で遠隔操作されたPCの確認方法
遠隔操作ソフトを入れた場合は、PC上に不審なアプリや設定が残っていないかを確認します。
遠隔操作ソフトを確認する
インストール済みアプリの一覧から、AnyDesk、TeamViewer、UltraViewerなど、相手の指示で追加したソフトがないか確認します。
不審なソフトを見つけた場合は、名称、インストール日時、設定画面などを記録してください。
調査や警察相談を検討している場合は、すぐにアンインストールすると接続履歴などが失われる可能性があります。
Windowsセキュリティでスキャンする
端末の証拠保全が不要な場合は、Windowsセキュリティでフルスキャンやオフラインスキャンを実施し、不審なプログラムがないか確認します。
ただし、フォレンジック調査を予定している場合は、スキャンや削除によって端末上の記録が変化することがあります。先に専門会社へ相談することが望ましい場合があります。
ブラウザの保存情報と拡張機能を確認する
遠隔操作中にブラウザを開かれた場合は、保存済みパスワード、自動入力情報、閲覧履歴などへアクセスされた可能性があります。
見覚えのないブラウザ拡張機能が追加されていないかも確認してください。
起動時アプリやリモート設定を確認する
PC起動時に自動実行されるアプリや、リモートデスクトップなどの設定を確認します。
相手が後から再接続できるよう設定を変更している可能性もあるため、管理者アカウントやリモートアクセス設定も確認してください。
重要アカウントのログイン履歴を確認する
Microsoftアカウント、メール、銀行、オンライン決済、仕事用VPNなどのログイン履歴を確認します。
自分が利用していない時間帯や端末からアクセスされた履歴がある場合は、不正ログインを疑う必要があります。
何を操作されたか分からない場合はフォレンジック調査会社に相談する
遠隔操作セッションを終了しても、相手がPC内でどのファイルを開いたのか、パスワードを取得したのか、追加ソフトを入れたのかまでは判断できない場合があります。
フォレンジック調査では、PCに残るプログラム実行履歴、ブラウザ履歴、遠隔操作ソフトの痕跡、ファイルアクセス、アカウント利用などを分析し、第三者が行った可能性のある操作を整理します。
PCを初期化したり、遠隔操作ソフトやログを削除したりすると、不正操作の痕跡が消える恐れがあります。業務端末、重要ファイルを保存していたPC、金融サービスを利用した端末では、現在の状態を保ったまま専門会社へ相談することが重要です。
サポート詐欺で想定される主な被害
サポート詐欺では、支払いだけでなく、PCやアカウントを操作されることで複数の被害へ発展する可能性があります。
クレジットカードや銀行口座の不正利用
カード番号や口座情報を伝えた場合は、身に覚えのない決済や送金に悪用される可能性があります。
Microsoftアカウントやメールの乗っ取り
認証情報を知られると、メールやクラウドデータを閲覧されたり、パスワード再設定に悪用されたりする可能性があります。
PC内のファイルや個人情報の閲覧
遠隔操作中に、デスクトップ、ドキュメント、写真、業務資料などを開かれた可能性があります。
保存済みパスワードの窃取
ブラウザに保存したパスワードや自動入力情報へアクセスされた場合は、複数サービスへの不正ログインにつながる可能性があります。
マルウェアや遠隔操作ツールの追加
相手が追加のソフトやプログラムを入れている場合は、通話終了後も情報取得や再接続が行われる可能性があります。
業務アカウントや社内システムへの波及
会社PCや仕事用VPNを利用していた端末では、業務メール、クラウドサービス、社内ネットワークへの影響も確認する必要があります。
画面が元に戻っても被害が終わったとは限らない
偽警告画面を閉じられたとしても、遠隔操作や認証情報の提供まで行っていれば、すでに別の被害が発生している可能性があります。
PCの見た目だけで判断せず、アカウント、カード、ログイン履歴も確認してください。
0101から始まるMicrosoftサポート詐欺をフォレンジック調査で確認する方法
遠隔操作や情報提供を行った場合は、PCやアカウントに残る記録から、第三者による操作の有無や被害範囲を確認します。
遠隔操作ソフトの実行履歴を確認する
AnyDeskやTeamViewerなどが、いつインストールされ、いつ接続されたかを確認します。
ファイルやブラウザの操作履歴を確認する
遠隔操作中に開かれた可能性があるファイル、ブラウザ履歴、ダウンロード履歴などを確認します。
追加されたプログラムや設定変更を確認する
新規アプリ、起動項目、ユーザーアカウント、リモート設定などに不審な変更がないかを確認します。
アカウントへの不正ログインを確認する
Microsoftアカウントやメールなどのログイン履歴を確認し、遠隔操作後に第三者のアクセスが発生していないかを調べます。
被害発生から通話終了までの時系列を整理する
偽警告表示、電話、遠隔操作ソフトの導入、パスワード入力、支払いなどを時系列で整理し、PC内の記録と照合します。
おすすめのフォレンジック調査会社
公式サイトデジタルデータフォレンジック
編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。
デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。
24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。
まとめ
0101から始まるMicrosoftサポートへ電話するよう表示された場合は、サポート詐欺の可能性を考え、相手との連絡を止めてください。電話しただけであれば通話料を確認し、遠隔操作や情報提供を行った場合は追加対応が必要です。
AnyDeskやTeamViewerなどの遠隔操作ソフトを入れた場合は、PCをネットワークから切り離し、アプリ、ブラウザ、ログイン履歴、アカウントの状態を確認します。カードや銀行情報を伝えた場合は、金融機関への連絡を最優先してください。
遠隔操作中に何をされたか分からない場合や、業務端末・重要データを保存したPCで被害が起きた場合は、PCを初期化したりログを削除したりせず、フォレンジック調査で操作内容や被害範囲を確認することが重要です。




![中小企業の情報瀬キィリティ相談窓口[30分無料]](/wp-content/uploads/2023/07/bnr_footer04.png)



