MENU

スミッシングとは?SMS詐欺の手口・見分け方・中小企業でも今日からできる対策を徹底解説

スマートフォンに届いた1通のSMSが、そのまま不正送金や個人情報流出につながる。こうした被害が今、国内で急増しています。

スミッシング(Smishing)は、SMS(ショートメッセージ)を悪用したフィッシング詐欺の総称です。「SMS」と「Phishing(フィッシング詐欺)」を合わせた造語で、宅配業者・金融機関・公的機関になりすましたSMSで偽サイトへ誘導し、パスワードやクレジットカード情報を盗みます。

この記事では、スミッシングの仕組み・典型的な手口・見分け方、被害を受けた場合の初動対応、そして中小企業でも今日から実践できる対策まで、現場目線でわかりやすく解説します。

スミッシングとは?SMS詐欺の手口・見分け方・中小企業でも今日からできる対策を徹底解説 - 解説

目次

スミッシングとは?メールとどう違うのか

スミッシングはフィッシング詐欺の一形態ですが、メールではなくSMSを使う点が特徴です。

なぜSMSが狙われるのか、理由は明快です。
・開封率が高い: SMSの開封率はメールの5~10倍とも言われ、受信から数分以内に読まれるケースが多い
・URLが短く検証しにくい: 画面が狭いため、URLの全体が表示されず偽サイトに気づきにくい
・電話番号は実在証明と誤認されやすい: 「知らない番号からのメール」より「SMSで届いた」ほうが信憑性を感じる人が多い
・スパムフィルターが弱い: メールと比べて通信事業者のフィルタリングが追いついていないケースがある

スミッシングは英語圏では2000年代後半から問題化しており、日本では2018年頃から宅配業者のなりすましSMSが急増しました。2023年以降は金融機関や行政機関を装うケースも増加しています。

攻撃の仕組み(手口を知って見抜く)

1. 代表的な手口のパターン

スミッシングには定番の「釣り針」があります。現場でよく確認される主要パターンを紹介します。

宅配業者なりすまし
「お荷物の配達ができませんでした。こちらでご確認ください」という文面とともに偽のURLが届きます。クリックすると宅配業者そっくりの偽サイトに誘導され、住所・電話番号・クレジットカード情報の入力を求められます。

金融機関なりすまし
「【〇〇銀行】口座の不審なアクセスを検知しました。確認はこちら」という文面です。ネットバンキングのIDとパスワードを盗み取り、不正送金に使われます。

行政・公的機関なりすまし
「マイナンバーカードの更新手続きが未完了です」「NHKの受信料が未払いです」といった文面です。焦りを利用して個人情報とクレジットカード情報を詐取します。

通信キャリアなりすまし
「ご利用料金の支払いを確認できませんでした。アカウントが停止されます」というパターンです。アカウント停止への恐怖心を煽ります。

宝くじ・懸賞当選
「〇〇万円が当選しました。受け取り手続きはこちら」という欲求を刺激するパターンです。手続きに際して手数料や個人情報を要求します。

2. 偽サイトで何を盗むのか

誘導先の偽サイトでは、主に次の情報が標的になります。
・インターネットバンキングの認証情報(ID・パスワード・ワンタイムパスワード): 即座に不正送金へ使われる
・クレジットカード番号・有効期限・セキュリティコード: 不正購入やカード情報の転売
・Apple ID・Googleアカウント: スマートフォンの完全乗っ取りにつながる
・マイナンバー・運転免許証番号: なりすまし犯罪や携帯電話の不正契約に悪用

中には「偽アプリ」のインストールへ誘導するケースもあります。このアプリがスパイウェアとして機能し、端末内の認証情報を継続的に盗む事例も確認されています。

スミッシングの見分け方 ー 具体的な確認ポイント

1. 送信元電話番号を確認する

正規の大手企業・行政機関は、個人の携帯電話番号(090・080・070)からSMSを送ることはまずありません。送信元が個人番号のように見える場合は高リスクです。ただし、発信者番号は偽装できる場合もあるため、番号だけでは判断しません。

2. URLをタップする前に確認する

SMSのURLをタップする前に、次の点を確認してください。
・ドメイン名を目視確認: 正規ドメインと1文字違いの「typo(タイポ)ドメイン」や、`yamato-delivery-jp.com` のように正規ドメインをハイフンで繋いだ偽ドメインが多い
・プレビュー機能を使う: タップする前に長押しでURLをプレビューできる端末もある
・公式サイトを直接検索: SMSのURLは使わず、Googleや公式アプリから直接アクセスして確認する

3. 文面の特徴を確認する

スミッシングの文面には共通の特徴があります。
・緊急性を煽る表現(「本日中に」「24時間以内に」)
・不自然な日本語・句読点の省略
・「お客様」「利用者様」など個人名を使わない呼びかけ
・短縮URLサービス(bit.lyなど)の使用

ただし、近年のスミッシングは文章が洗練されてきており、「日本語が変だから安全」とは言い切れません。文面の質だけで判断するのは危険です。

具体的な防御手順

1. 個人レベルでできる対策

端末の設定による対策

# iPhone(iOS)の場合 # 設定 → メッセージ → 不明な差出人をフィルタリング → オン # これにより、連絡先にない番号からのSMSは「不明な差出人」タブに分類される # Android(Google)の場合 # メッセージアプリ → メニュー → スパムと迷惑メッセージ保護 → オン # Google標準メッセージアプリには機械学習によるスパム検知機能あり

電話番号でのSMS受信拒否(必要な場合)

# 通信キャリアのフィルタリングサービスを活用する # docomo: ネットワーク利用制限 / あんしんモード # au/UQ: メッセージフィルター # SoftBank: メッセージブロック # いずれも管理画面またはサポートページで設定可能

2. 多要素認証(MFA)を必ず有効にする

スミッシングでIDとパスワードを盗まれても、多要素認証(MFA)が有効であれば、即座な不正ログインを防げます。ただし、攻撃者がリアルタイムでワンタイムパスワードを転送する「リアルタイムフィッシング」も存在するため、MFAは万能ではありません。認証アプリ(TOTP)やハードウェアキーの活用がより安全です。

SMSで届くワンタイムパスワードは、SIMスワッピング攻撃にも弱いため、可能な限り認証アプリへの移行を検討してください。

3. 被害を受けた場合の初動対応

万が一、偽サイトに情報を入力してしまった場合は、時間との勝負です。

Step 1: 金融機関・カード会社へ即時連絡
クレジットカード情報やネットバンキングの認証情報を入力した場合、まずカードの利用停止とパスワード変更を電話で依頼します。各社24時間対応のコールセンターが窓口です。

Step 2: パスワードの変更
被害を受けたサービスだけでなく、同じパスワードを使い回しているサービス全てのパスワードを変更します。パスワードマネージャーを使っていない場合は、この機会に導入を検討してください。

Step 3: 不審なアプリの確認と削除
スミッシング経由で偽アプリをインストールした場合は、端末をセーフモードで起動してアプリを確認・削除します。疑わしい場合は端末の初期化が安全です。

Step 4: 被害の報告
・警察署または都道府県警のサイバー犯罪相談窓口へ被害届を提出
・フィッシング対策協議会(https://www.antiphishing.jp/ )へ報告
・総務省の「迷惑メール相談センター」への情報提供(SMSも対象)

報告は自分の被害回復には直結しませんが、同じ手口の被害防止につながります。

中小企業でも今日からできること

スミッシングは個人だけの問題ではありません。従業員の端末が標的になり、業務用のクラウドアカウントへの不正アクセスに発展するケースが実際に発生しています。情シス1人体制でも実施できる対策を整理します。

1. 従業員への周知と簡易ガイドラインの配布
「業務で使うシステムのURLはSMSで届くことはない」という原則を共有するだけで、多くのリスクを下げられます。A4一枚のガイドラインを作成・配布しましょう。

2. 業務アカウントへのMFA強制適用
Microsoft 365・Google Workspace・業務用クラウドサービスのMFAを全アカウントに強制適用します。管理者が一括設定できる機能がほとんどのサービスに備わっています。

3. 業務用スマートフォンの管理ポリシー設定
MDM(モバイルデバイス管理)を導入していれば、不審なアプリのインストール制限やOSアップデートの強制が可能です。導入が難しい場合は「業務用端末でSMSのURLをタップしない」というルールを文書化するだけでも有効です。

4. フィッシング対策訓練の実施
メール版のフィッシング訓練はよく知られていますが、SMS版の訓練(スミッシング訓練)を提供するサービスも登場しています。フィッシング対策訓練の設計方法を参考に、SMSも対象に含めることを検討してください。

5. 万が一のインシデント対応フローを整備
「スミッシングの偽サイトに情報を入力してしまった」という報告を受けたときに、誰が・何をするかをあらかじめ決めておきます。インシデント対応手順書に「スミッシング被害」の項目を追加しておきましょう。

よくある誤解と注意点

誤解1: 「URLをタップしなければ安全」
URLをタップしなければ情報は盗まれません。ただし、返信した場合は「生きている電話番号」として悪用される可能性があります。不審なSMSには返信も避けてください。

誤解2: 「iPhoneはウイルスに強いから大丈夫」
iPhoneでもフィッシングサイト自体は表示されます。Safariで偽サイトを開き、情報を入力してしまえばiPhoneでも被害に遭います。OSの安全性とフィッシングは別の問題です。

誤解3: 「電話番号が本人確認だから安心」
SMS認証は本人確認として使われていますが、SIMスワッピング(携帯電話番号を不正に移管する攻撃)によって電話番号ごと乗っ取られるリスクがあります。SMS認証のみに依存した認証は、セキュリティ上の弱点になりえます。

誤解4: 「知らない番号からのSMSだけが危ない」
発信者番号の偽装(スプーフィング)により、電話帳に登録済みの番号に見せかけて送信する攻撃も存在します。知っている番号からのSMSでも、URLが含まれていれば同様に慎重に確認してください。

注意点: ソーシャルエンジニアリングとの組み合わせ
スミッシングはソーシャルエンジニアリングの一種です。「焦らせて判断力を奪う」のが攻撃者の戦略です。SMSを受け取ってすぐに行動するのではなく、「本当にこの連絡が必要なのか」を一度立ち止まって考える習慣が最大の防御になります。

スミッシングとは?SMS詐欺の手口・見分け方・中小企業でも今日からできる対策を徹底解説 - まとめ

本記事のまとめ

スミッシングの要点を整理します。

項目 内容
定義 SMSを使ったフィッシング詐欺。SMS+Phishingの造語
主な標的 宅配業者・金融機関・行政機関・通信キャリアのなりすまし
盗まれる情報 銀行ID・パスワード、クレジットカード情報、Apple ID、個人情報
見分けるポイント URLを事前確認、公式サイトを直接検索、緊急性の煽りに注意
被害を受けたら 金融機関へ即時連絡、パスワード変更、警察へ被害届
企業での対策 MFA強制適用、従業員周知、インシデント対応フローの整備

スミッシングの手口は年々巧妙化しています。「自分は引っかからない」という過信が一番危険です。正しい知識を持ち、冷静に確認する習慣をチームで共有することが、最初の防御線になります。

PR

サイバーセキュリティ 組織を脅威から守る戦略・人材・インテリジェンス(松原実穂子)

フィッシングやソーシャルエンジニアリングを含む現代のサイバー脅威を「組織としてどう防ぐか」を戦略・人材・情報の三軸で解説。情シス担当者や経営層が共通言語を持つために役立つ一冊です。

関連記事をもっと読む

同じテーマの記事をまとめています。あわせて読みたい記事はこちらからご覧いただけます。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次