「取引先から『振込先の口座が変わりました』というメールが来たんですが、これ本物ですかね?」——先日、実際にいただいたご相談です。結論から申し上げると、このメールは本文を眺めていても判断できません。今の偽メールは、日本語も見た目も本物そっくりだからです。この記事では、見るべき場所を3つに絞ってご説明します。
「変な日本語だから分かる」は、もう通用しません
数年前までの偽メールは、文字化けや不自然な言い回しですぐ分かりました。今は違います。本物のメールをそのままコピーして、口座番号やリンク先だけを差し替えたものが届きます。ロゴも署名も本物です。
IPA(情報処理推進機構)は2026年8月3日に「企業組織を狙う攻撃メールの手口とその対策」という資料を公開し、企業を狙うメールを大きく6つに分類しています。
| 手口 | どんなメールか |
|---|---|
| フィッシング | 本物そっくりのログイン画面へ誘導し、IDとパスワードを盗む |
| ビジネスメール詐欺(BEC) | 取引先や社長になりすまし、振込先の変更や至急の送金を指示する |
| 標的型攻撃メール | その会社向けに文面を作り込んで送る |
| なりすましのばらまきメール | 実在の会社名を騙り、不特定多数へ一斉に送る |
| ウイルス感染を狙うメール | 添付ファイルやリンクからパソコンを感染させる |
| 偽の脅迫メール | ありもしない情報を握ったと称し、金銭を要求する |
IPAはこの中で、手口そのものは大きく変わっていないと指摘しています。変わったのは精度です。狙われているのは「セキュリティ担当がいる大企業」ではなく、担当者がひとりで経理も発注も見ている小さな会社のほうです。
見るのは3か所だけでいい
1. 送信者の「表示名」ではなく、メールアドレスそのもの
メールソフトが大きく表示している「株式会社○○ 営業部」という名前は、送る側が自由に書けます。信用してはいけません。
見るのは、その隣や下に小さく出ている@より後ろの部分(ドメイン)です。いつも届いているメールと1文字でも違えば偽物です。よくあるのが、
setup-net.comではなくsetup-net.co(末尾が足りない)rnを並べてmに見せる、数字の1と小文字のlを入れ替える- 本物のドメインの前後に単語を足す(
mail-setup-net.comなど)
スマートフォンは表示名しか出ていないことが多いので、差出人をタップしてアドレスを開くひと手間を習慣にしてください。
2. リンクは押す前に「どこへ行くか」を見る
パソコンなら、リンクの上にマウスを乗せるだけで行き先が画面の隅に出ます。スマートフォンなら長押しです。押してから確認では遅すぎます。
いちばん確実なのは、メールのリンクを使わないことです。銀行・宅配・カード会社からの連絡は、いつも使っているアプリや、自分でブックマークしたページから開いて確認してください。本当に用事があるなら、そちらにも同じ知らせが出ています。
3. 「今日中に」「アカウントが停止されます」と急かしてきたら疑う
IPAが繰り返し指摘しているのは、こうしたメールが人の心理のすきを突いてくるという点です。急かす、脅す、あるいは「社長からの内密の依頼」として断りにくくする。急がせる文面そのものが、いちばん分かりやすい危険信号だと考えてください。
お金が動く話は、メールで完結させない
冒頭のご相談への答えがこれです。振込先の変更を知らせるメールが来たら、必ず電話で確認してください。
ただし、そのメールに書かれている電話番号にかけてはいけません。詐欺グループの番号が書かれている場合があるためです。かけるのは、名刺・請求書・自分の電話帳に前から入っている番号です。
- メールに返信して聞かない(差出人アドレスが偽物なら、犯人に届きます)
- 金額にかかわらず確認する。少額で試してから本番を狙う手口があります
- 「確認の電話をしてから振り込む」を会社のルールにする。担当者の判断に任せない
電話1本で防げる被害です。相手に失礼ではありません。むしろ、きちんと確認する取引先は信用されます。
今日できる備え、3つ
- メールとネットバンキングに「二段階認証」を設定する
パスワードが盗まれても、スマートフォンに届く番号がなければ入れなくなります。無料でできて、いちばん効きます - メールアドレスを人ごとに分ける
「info@」を全員で共有していると、誰が開いたのか分からず、被害の範囲も追えません - ルールを1行だけ紙に貼る
「振込先の変更は、知っている番号に電話して確認してから」。長い規程より、1行のほうが守られます
もしリンクを開いてしまったら
慌てて黙るのがいちばん良くありません。次の順でお願いします。
- IDとパスワードを入力してしまったなら、すぐにそのパスワードを変更する。同じパスワードを使い回している他のサービスも変える
- ファイルを開いてしまったなら、パソコンをネットワークから外し(Wi-Fiを切る・LANケーブルを抜く)、詳しい人に見てもらう
- お金を振り込んでしまったなら、すぐ銀行と警察へ連絡する。早ければ止められることがあります
- 社内・取引先へ、同じメールが届いていないか声をかける
私達の現場から
私達の現場でも、「このメール、開いても大丈夫でしょうか」というご相談を月に何度かいただきます。そのほとんどは、聞いてくださった時点で被害を回避できています。怖いのは、ひとりで判断して、ひとりで押してしまうことです。
ホームページをお持ちの方は、あわせて問い合わせフォームから届く迷惑メールや、フリーメールのまま会社の連絡先にしている点も見直しどきです。独自ドメインのメールに変えるだけで、相手からの信用も、迷惑メールの扱いやすさも変わります。ホームページ制作のご相談と一緒にお聞きしていますので、お気軽にお声がけください。