メールやSMS、ブラウザ通知で突然「不正アクセスによりあなたの個人情報が流出しています」「アカウントが危険な状態です」などと表示されると、本当に自分の情報が漏えいしたのではないかと不安になることがあります。とくに「今すぐ確認してください」「24時間以内に対応しないと利用停止になります」といった文言があると、反射的にリンクを開きたくなるかもしれません。
しかし、このような不安をあおる文面は、メールアドレスやパスワード、カード情報、認証コードなどを盗み取るフィッシング詐欺でも使われます。そのため、メッセージに書かれたリンクや電話番号をそのまま利用せず、通知元を名乗るサービスの公式アプリや公式サイトから事実確認することが重要です。
一方で、実際に事業者側で不正アクセスや個人情報漏えいが発生し、利用者へ注意喚起が行われるケースもあります。したがって、「流出しています」という文面だけで詐欺とも本物とも断定せず、通知経路・送信元・リンク先・公式発表を分けて確認する必要があります。
そこで本記事では、「不正アクセスによりあなたの個人情報が流出しています」という通知が詐欺か確認する方法、メール・SMS・Web画面ごとの注意点、リンクをクリックした場合や認証情報・カード情報を入力した場合の対処法、本当に情報漏えいが起きているか確認する方法までわかりやすく解説します。
「不正アクセスによりあなたの個人情報が流出しています」は詐欺?
この文面だけで詐欺と断定することはできませんが、フィッシングメールや偽警告で使われることがある表現です。
特に、利用者を焦らせてリンク先へ誘導し、ログイン情報やカード情報を入力させようとする場合は注意が必要です。
「今すぐ」「本日中」など対応を急がせる
フィッシングでは、「個人情報が流出しました」「アカウントを停止します」などと不安をあおり、冷静に確認する時間を与えない手口が使われます。
「24時間以内」「今すぐ本人確認」といった文言があっても、その場でリンクを開く必要はありません。
メール・SMS内のリンクからログインを求める
「被害状況を確認する」「アカウントを保護する」などの名目でリンクへ誘導し、実際のサービスに似せた偽ログイン画面を表示する場合があります。
サービスの状態を確認する場合は、通知内のリンクではなく、公式アプリや自分で入力した公式URLから確認します。
パスワードや認証コードの入力を求める
メールアドレス、パスワード、SMS認証コード、ワンタイムパスワードなどを入力するよう求められた場合は警戒が必要です。
これらの情報を第三者へ渡すと、不正ログインに利用される可能性があります。
カード番号や口座情報の入力を求める
「本人確認」「返金」「再登録」などを理由にカード情報や銀行口座情報を入力させるケースもあります。
個人情報漏えいの確認と、金融情報の再入力を同じ画面で求められる場合は特に注意します。
記載された電話番号へ連絡するよう求める
「不正アクセスが確認されました。こちらへ電話してください」などと表示し、偽サポート窓口へ誘導する場合があります。
電話すると、遠隔操作アプリの導入や支払いを求められる可能性もあるため、記載された番号へそのまま電話しないことが重要です。
メール・SMS・Web画面で届いた場合の確認ポイント
「個人情報が流出しています」という通知は、届いた媒体によって確認ポイントが異なります。
メールの場合は送信元アドレスとリンク先を確認する
企業名やサービス名が差出人に表示されていても、それだけで本物とは限りません。
送信元ドメインが公式のものか、不自然な文字列や似せたドメインになっていないか確認します。
ただし、送信元表示だけで完全に真偽を判断できるわけではないため、リンクは開かず公式側から確認することが基本です。
SMSの場合は本文のURLを開かない
SMSでは短縮URLや不自然なドメインを使い、偽ログインページへ誘導する手口があります。
「不正アクセス」「本人確認」「個人情報流出」といった重要な内容であっても、SMS内のURLではなく公式アプリから確認します。
Web画面の場合は偽警告・広告を疑う
Webサイト閲覧中に突然「あなたの個人情報が流出しています」「ウイルスが見つかりました」と表示された場合は、ブラウザ上の偽警告である可能性があります。
ブラウザの画面だけで、端末内部の個人情報流出を正確に判定できるとは限りません。
表示された電話番号への連絡や、対策ソフトのインストールは行わず、タブを閉じます。
公式アプリ・公式サイトから同じ案内があるか確認する
通知元を名乗るサービスに、本当に情報漏えいや不正アクセスが発生しているか確認します。
メール・SMS内のリンクを使わず、公式アプリ、ブックマーク、検索結果から確認した公式サイトなどを利用します。
- メール・SMS・Web画面内のリンクを開きません。
- 記載された電話番号へ連絡しません。
- 送信元や表示されたサービス名を確認します。
- 公式アプリまたは公式サイトを自分で開きます。
- 公式のお知らせや障害情報に同じ案内があるか確認します。
「個人情報が流出しています」というリンクをクリックした場合の対処法
リンクをクリックしただけなのか、その先で情報を入力したのかによって必要な対応は変わります。
リンクを開いただけで何も入力していない場合
リンクを開いただけで、ログイン情報やカード情報を入力せず、不審なファイルやアプリも導入していない場合は、直ちにアカウント侵害が成立したとは限りません。
ページを閉じ、公式サービス側でログイン履歴や重要なお知らせを確認します。
ID・パスワードを入力した場合
偽サイトへIDやパスワードを入力した場合は、第三者へ認証情報が渡った可能性を考えて対応します。
安全な別端末から公式サイトを開き、該当サービスのパスワードを変更します。
同じパスワードをメール、SNS、通販、金融サービスなどでも使っている場合は、それらも変更します。
認証コードを入力した場合
パスワードに加えてSMS認証コードやワンタイムパスワードまで入力した場合は、不正ログインが成立した可能性があります。
ログイン中端末やセッションを確認し、不審な端末があればログアウトします。
登録済み電話番号、メールアドレス、MFA設定などに変更がないかも確認します。
カード情報を入力した場合
カード番号、有効期限、セキュリティコードなどを入力した場合は、カード会社の公式窓口へ速やかに連絡します。
不正利用がまだ確認されていなくても、利用停止や再発行、不正利用監視が必要か相談します。
アプリやファイルをダウンロードした場合
リンク先から不審なアプリ、実行ファイル、ブラウザ拡張機能などを導入した場合は、フィッシングだけでなく端末侵害も確認する必要があります。
業務端末や重要情報を扱う端末では、ネットワークから切り離し、社内CSIRTや専門担当へ連絡することも検討します。
パスワードや認証コードまで入力した場合は、単なる迷惑メール対応ではなくアカウント侵害として対処することが重要です。
不正アクセスによる個人情報流出が本当に起きているか確認する方法
通知が本物かどうか判断できない場合は、公式情報と自分のアカウント状況を分けて確認します。
事業者の公式発表を確認する
実際にサービス側で情報漏えいが発生している場合は、公式サイトのお知らせなどで発表されることがあります。
対象期間、対象となる情報、原因、利用者に求められる対応などを確認します。
ログイン履歴を確認する
メール、Google、Apple、Microsoft、SNS、ECサービスなどで、身に覚えのないログインがないか確認します。
普段と異なる国・地域・端末からのアクセスがある場合は、アカウント保護を進めます。
登録情報や転送設定を確認する
不正ログイン後、攻撃者が復旧用メールアドレスや電話番号、メール転送設定などを変更する場合があります。
パスワード変更だけでなく、アカウント設定全体を確認します。
不審な決済・送信・操作がないか確認する
身に覚えのない購入、送金、メール送信、SNS投稿などがないか確認します。
実際の操作履歴がある場合は、単なる情報漏えいの通知だけではなく、不正利用まで発生している可能性があります。
本当に個人情報が漏えいしていた場合の対応
実際に事業者側で不正アクセスや情報漏えいが発生していた場合は、利用者側の対策だけでなく、事業者側でも被害拡大防止、証拠保全、影響範囲の調査などが必要になります。
どの情報が漏えいした可能性があるか確認する
氏名、住所、電話番号、メールアドレス、パスワード、カード情報など、何が対象になっているかを確認します。
情報の種類によって必要な対応は異なります。
パスワード・認証情報を変更する
パスワードや認証情報が漏えい対象に含まれている場合は、対象サービスの認証情報を変更します。
使い回しがある場合は、同じパスワードを利用している他サービスも変更します。
金融情報が含まれる場合は利用状況を確認する
カード情報や銀行情報が漏えいした可能性がある場合は、利用明細やログイン履歴を確認します。
不審な取引があれば、金融機関やカード会社へ連絡します。
事業者の案内に沿って追加対応する
サービス事業者がパスワードリセット、カード再発行、本人確認などを案内している場合は、公式サイトや公式窓口から手続きを進めます。
メール内のリンクではなく、公式経路を利用することが重要です。
企業側で個人情報漏えいが発生した場合に必要な対応
企業側で本当に不正アクセスによる個人情報漏えいが発生した場合は、利用者への案内だけでなく、インシデント対応を並行して進める必要があります。
被害拡大を止める
不正アクセス経路、侵害されたアカウント、外部公開設定などを特定し、追加の情報流出が起きないよう封じ込めます。
ログや端末などの証拠を保全する
サーバー、クラウド、認証基盤、端末などに残るログを保存し、原因調査に必要な証拠を確保します。
安易に初期化・削除すると、侵入経路や流出範囲を確認しにくくなる場合があります。
流出した情報と対象者を特定する
どのデータが閲覧・取得された可能性があるか、対象件数や期間を調査します。
「不正アクセスがあった」ことと「個人情報が実際に流出した」ことを分けて確認する必要があります。
本人通知・関係機関への報告を検討する
個人情報保護委員会では、漏えい等が発生した場合の対応・報告に関する案内が公開されています。
実際に報告・本人通知が必要かは、対象となる情報、漏えい状況、侵害の内容などによって異なるため、法務・個人情報保護担当と確認します。
「個人情報が流出しています」という通知を受けた後の被害を詳しく確認する方法
偽通知を受け取っただけであれば、基本的にはリンクを開かず削除する対応が中心です。一方で、リンクを開いた、認証情報を入力した、不審なアプリを入れた、不正ログインが発生している場合は、端末やアカウントの記録を詳しく確認したいケースがあります。
不審なメール・SMS・URLを保全する
受信したメールやSMS、送信元、URL、受信日時などを保存します。
後からフィッシング経路や発生時系列を確認するための手掛かりになります。
偽サイトへのアクセス履歴を確認する
ブラウザ履歴などから、どのURLへアクセスしたのか確認できる場合があります。
アクセス時刻と、その後の不審なログイン通知などを時系列で整理します。
アカウントの不正ログインを確認する
メール、SNS、クラウド、ECサービスなどのログイン履歴を確認します。
偽サイトへ情報を入力した直後から見覚えのないログインが始まっている場合は、関連性を疑って確認します。
不審なアプリ・ファイルの実行有無を確認する
リンク先からアプリやファイルをダウンロードした場合は、実行したかどうかを確認します。
実行していた場合は、フィッシング被害だけでなくマルウェア感染も調査対象になります。
認証情報や個人情報が悪用された範囲を確認する
パスワード、カード情報、電話番号などを入力した場合は、それぞれがどこまで利用された可能性があるかを確認します。
複数サービスで同じ認証情報を使っている場合は、被害範囲が広がる可能性があります。
フォレンジック調査会社に相談する
「不正アクセスによりあなたの個人情報が流出しています」というメールやSMSを受け取っただけで、リンクを開かず何も入力していない場合は、フォレンジック調査が必要になるケースは多くありません。
一方で、リンク先へID・パスワードや認証コードを入力した、不審なファイルやアプリを実行した、アカウントへ身に覚えのないログインがある、実際に個人情報や決済情報が悪用されている場合は、フォレンジック調査会社への相談を検討できます。
フォレンジック調査会社では、パソコンやスマートフォンに残るブラウザ履歴、ダウンロード履歴、不審なファイルやアプリ、操作履歴などを確認し、偽通知をきっかけにどのような操作が行われた可能性があるかを整理できます。
また、端末側の記録とメール・クラウド・SNSなどのログイン履歴を時系列で確認することで、認証情報が実際に悪用された可能性や被害範囲を確認しやすくなります。
原因や被害範囲を詳しく調べる場合は、不審なメールやSMS、ブラウザ履歴、ログイン通知などを削除する前に証拠を保存しておくことが重要です。
おすすめのフォレンジック調査会社
公式サイトデジタルデータフォレンジック
編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。
デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。
24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。
まとめ
「不正アクセスによりあなたの個人情報が流出しています」という文面は、フィッシング詐欺で使われることがあります。メールやSMS、ブラウザ通知で届いた場合は、本文に記載されたリンク、添付ファイル、電話番号をそのまま利用しないことが重要です。
通知元を名乗るサービスの状態を確認するときは、公式アプリや公式サイトを自分で開き、本当に情報漏えいの発表があるか確認します。送信元やリンク先が不自然な場合や、パスワード・認証コード・カード情報の入力を求められる場合は、フィッシングを強く疑います。
リンクを開いただけで何も入力していない場合は、直ちにアカウントが乗っ取られたとは限りません。一方で、ID・パスワードや認証コードを入力した場合は、公式サイトから認証情報を変更し、ログイン中端末やMFA設定も確認します。
カード情報を入力した場合はカード会社へ連絡し、不審なファイルやアプリを導入した場合は端末側の確認も必要です。実際に企業側で個人情報漏えいが発生していた場合は、公式案内に従い、対象情報や必要な手続きを確認します。
フィッシングをきっかけに不正ログインや情報悪用が発生した可能性があり、原因や被害範囲を詳しく確認したい場合は、不審なメール、SMS、URL、ブラウザ履歴、ログイン通知などを保全し、必要に応じてフォレンジック調査を検討する方法があります。




![中小企業の情報瀬キィリティ相談窓口[30分無料]](/wp-content/uploads/2023/07/bnr_footer04.png)



