TCL Portal

SMS詐欺(スミッシング)の見分け方と対処法:届いたSMSで最初にやること

執筆: 城咲子(編集部ペンネーム) 公開日:
  • #スミッシング
  • #SMS詐欺
  • #フィッシング
  • #詐欺対策
  • #不正送金

「お荷物のお届けにあがりましたが不在のため持ち帰りました」「お客様のアカウントがロックされました」。こうしたSMSが届いて、一瞬ドキッとした経験のある人は多いはずです。SMS詐欺、いわゆるスミッシングは、その一瞬の焦りを狙う手口です。この記事では、典型的なパターン、見分けるポイント、開いてしまった場合の手順を、個人でも職場でもそのまま使える形で整理します。

なぜSMS詐欺は広がっているのか

フィッシング対策協議会が公表した2025年1月〜12月のフィッシング報告件数は2,454,297件で、過去最多を更新しました(出典: フィッシングレポート2026(フィッシング対策協議会))。メールだけでなくSMSも主要な誘導経路の一つであり、金融庁・警察庁もSMSやメッセージツールから偽ログインサイトへ誘導する手口について注意喚起を続けています(出典: 金融庁 預貯金の不正送金被害等の発生状況)。

SMSが狙われやすい理由は、主に次の3点です。

よくある偽装パターン

装う相手典型的な文面狙われるもの
宅配業者不在のため持ち帰り、再配達はこちら個人情報・カード番号・認証コード
金融機関・カード会社不正利用の疑い、口座がロックされたネットバンキングのID・パスワード
通信事業者料金未払い、ポイント失効が近いキャリアIDとパスワード
行政機関・公共料金未納がある、還付金がある個人情報・振込
ECサイト注文確認、アカウント停止ログイン情報・カード番号

文面は数日単位で入れ替わるため、特定の言い回しを覚えるよりも「構造」で見抜く方が有効です。

見分けるための5つのチェックポイント

  1. 身に覚えがあるか: 荷物を待っていない、そのサービスを使っていない、のどちらかなら無視してかまいません。
  2. 期限と恐怖で急がせていないか: 「本日中」「24時間以内」「アカウント停止」は典型的な心理的圧力です。
  3. URLが正規ドメインか: 短縮URL、見慣れない英数字の羅列、正規名に似せた文字列は要注意です。ただしURLの見た目だけで判定しきれない場合も多いため、ここだけに頼らないでください。
  4. 個人情報・認証コードの入力を求めていないか: 暗証番号、ワンタイムパスワード、カード裏面の番号をSMS経由のリンク先で求める正規サービスはまずありません。
  5. アプリのインストールを促していないか: 公式ストア以外からの追加アプリの案内は、端末の乗っ取りにつながります。

迷ったときの確認方法

SMS内のリンクや電話番号は使わず、自分で公式の入口にたどり着くのが原則です。

リンクを開いてしまった後の対処

状況別に、優先順位をつけて動きます。

ページを開いただけで何も入力していない

画面を閉じ、ブラウザの履歴から該当ページを削除して終わりにします。念のため、端末とOSを最新の状態にしておきましょう。

ID・パスワードを入力した

  1. 正規サイトまたは公式アプリから、すぐにパスワードを変更する
  2. 同じパスワードを使っている他のサービスも変更する(使い回しがあると被害が連鎖します)
  3. 多要素認証が設定できるなら有効化する
  4. 金融機関の場合は、取引履歴を確認し、不審な取引があれば窓口へ連絡する

クレジットカード番号を入力した

カード裏面記載の窓口へ連絡し、利用停止と再発行を依頼します。明細に不審な請求がないかも確認してください。

不審なアプリを入れてしまった

機内モードにして通信を遮断し、アプリを削除したうえで、契約している通信事業者や端末メーカーのサポートに相談します。状況によっては端末の初期化が必要になります。

被害に遭った、あるいは遭いかけた場合は、最寄りの警察署や警察のサイバー犯罪相談窓口、消費生活センター(188)への相談も検討してください。

職場で備えるなら

業務用スマートフォンや、個人端末を業務利用している環境では、次の点を整えておくと被害を小さくできます。

まとめ

SMS詐欺は、見た目の巧妙さよりも「焦らせて考える時間を奪う」ことで成立します。身に覚えのないSMSは、リンクを押さず、自分で公式の入口から確認する。入力してしまったら、パスワードの変更とカード会社・金融機関への連絡を最優先にする。この2つを習慣にするだけで、被害の多くは防げます。

参考情報

よくある質問

SMS詐欺(スミッシング)とは何ですか?

宅配業者・金融機関・通信事業者・行政機関などを装ったSMSで受信者を偽サイトへ誘導し、ID・パスワード・クレジットカード番号・認証コードなどを入力させて盗む手口です。メールより開封されやすいこと、送信元の電話番号が一見して判別しにくいことから、被害が広がりやすい経路とされています。

SMSのリンクを開いてしまっただけで被害に遭いますか?

リンクを開いただけで直ちに被害が確定するとは限りませんが、偽サイト上で情報を入力した場合は悪用される前提で動く必要があります。入力してしまったIDとパスワードは正規サイトから変更し、カード番号を入力したならカード会社へ連絡して利用停止を依頼してください。アプリのインストールを求められて入れた場合は、機内モードにして提供元の窓口やキャリアに相談します。

本物かどうか迷ったとき、確実な確認方法は?

SMS内のリンクや記載の電話番号は使わず、ブラウザのブックマークや公式アプリ、公式サイトに記載の連絡先から自分で確認するのが最も確実です。『急ぎ』『本日中』と期限を切って焦らせる文面ほど、一度手を止める価値があります。

著者について