報告が24.5%増えたフィッシング対策、見分ける前提を捨てる

この記事は公式の発表と公開資料をもとに、私の見解を添えて書いています。
発表の要点1か月で24.5%増え、悪用されたブランドは96件
フィッシング対策は、届いたメールを見分ける段階から先へ進める時期に来ています。フィッシング対策協議会の月次報告書によると、2026年8月のフィッシング報告件数は82,338件で、前月より16,219件(約24.5%)増えました。
悪用されたブランドは96件で、Amazonが約26.1%、Appleが約16.1%、ANAが約12.5%を占め、上位5ブランドで全体の約69.9%でした。
分野別ではEC系が約43.3%で最も多く、クレジット・信販系が約29.0%、航空系が約13.3%、官公庁系が約5.2%、金融(銀行)系が約2.4%です。クレジット・信販系と航空系、官公庁系は急増しています。
一方、フィッシングサイトのURLは39,800件で、前月より3,467件(約8.0%)減りました。同じホスト名が10回以上使い回された事例が全体の約52.0%を占めます。
中身を見ていくと差出人と日本語で見分ける方法が崩れています
報告の中身を見ると、これまでの見分け方が通りにくくなっています。実在するサービスのメールアドレス(ドメイン名)を使ったなりすましが約32.3%あり、前月より増えました。DMARCでrejectまたはquarantineを指定しているドメインをなりすました送信も約22.2%ありました。
文面の作り方も変わっています。メールの文面にAI生成のプロンプトが残っている事例、Unicodeの不可視文字や制御文字を単語の間に埋め込んで表示上は整形して見せる難読化、件名や差出人の文字列が左右逆になる例が報告されています。
文面やなりすましブランドは数日単位で変えられ、モバイル環境でしか表示されないフィッシングサイトも増えています。 パソコンで開いて何も出なかったから安全、という確かめ方は成り立たなくなります。
※SMSのフィッシング(スミッシング)は報告件数が少ない状態が続いていますが、東京電力、水道局、Apple、クレジットカード会社、EC系ブランドのなりすましが確認されています。
会社で使っている場合なりすまされる側になることもあります
自社ドメインでメールを出している会社では、受け取る側の話だけでは終わりません。月次報告書は事業者向けの対策として、DMARCのポリシーをreject(p=reject)へ変更する計画の策定と、BIMIへの対応を挙げています。
BIMIに対応済みの組織として金融庁・総務省・内閣官房国家サイバー統括室、対応しているメールサービスとしてGmail・Apple iCloud・auメール・ドコモメール・@niftyメールが挙げられています。
これは自社が受ける被害を防ぐ設定ではありません。自社ドメインをなりすまして取引先へメールが飛ぶことを防ぐ側の設定です。
外から見える側の備えという意味では、VPN機器の脆弱性が悪用された事例、会社の入口をどう確かめるかで書いた、外に向いている口を書き出すという話と同じ並びに入ります。
現場で感じること見分ける努力より、押しても被害にならない形へ
1か月で24.5%増えるような量が撒かれている状況では、届いたメールを人の目で見分ける運用は限界だと思っています。会社のメールアドレスにも同じ文面が届き、社員が1人リンクを押せば、個人ではなく会社の被害になります。
実在のアドレスを使ったなりすましが3割を超え、文面の不自然さも作り分けられている以上、差出人アドレスを確認する、日本語が変なら偽物、といった見分け方はもう当てになりません。見分ける力を上げるより、押してしまっても被害にならない形へ寄せたほうが確実だと考えています。
パスワードについても、もう漏れている前提で組むほうが現実的です。地域のプロバイダのメールを業務で使っている会社は多く、他のサービスと同じパスワードを使い回していれば、フィッシングに引っかからなくても突破されます。
今日できること漏れた前提で、ログインの側を固める
今日できることは、メールを見分ける訓練ではなく、ログインの側を固めることです。月次報告書は、5〜6月に複数のISPで発生した大規模な情報漏えい(メールアドレスと、暗号化されていないパスワード)に触れ、総務省が7月29日に行政指導の文書を公開したこと、漏えいした認証情報の不正利用が確認されていることを記しています。
利用者向けの対策として挙げられているのは、①パスワードの変更 ②メールアドレスの変更 ③多要素認証の設定 ④パスキーなどフィッシング耐性のある多要素認証への対応です。大量にフィッシングメールが届く場合は、メールアドレスが漏えいして流通している可能性があるとして、新しいメールアドレスへの切り替えの検討も挙げられています。
全部を一度にやる必要はありません。どれも、自分で決められない時は、触る前に契約しているプロバイダの窓口か、私のような業者に相談してください。
多要素認証を一番強くした時に何が不便になるかは、ChatGPTのアカウントを一番強く守る設定と、その代償に書いています。強くするほど、自分が困る場面も出てきます。
どこから触るか迷う時は、サポート内容もあわせてご覧ください。
あわせて読む
ネットや機器のトラブルでお困りの方は、お気軽にご相談ください。
無料で相談する