セキュリティ詐欺SMS

宅配・銀行を名乗るSMS—本物か偽物かはどこを見て判断するか

送信元ではなく、リンク先ドメインの右側を見る

森啓亮(代表) / CRE-COMSENCE(クリコムセンス)

宅配・銀行を名乗るSMS—本物か偽物かはどこを見て判断するか

宅配業者や銀行、通販サイトを名乗るSMSが本物かどうかは、送信元の番号や表示名ではなく、本文のリンク先ドメイン(URLの最初の「/」より手前の、いちばん右側の部分)で見るのが基本だと思っています。送信者名や番号は詐称でき、本物と同じスレッドに偽物が並ぶこともあるためです。迷ったときはSMSのリンクからは入らず、自分で入れた公式アプリやブックマークから確認する。これが確実な方法です。

本物か偽物か、最初に見るべきはどこか

宅配業者・金融機関・通販サイトを名乗るSMSでは、送信元の番号や文面の自然さより先に、「本文のリンク先ドメイン」と「そのSMSが何をさせようとしているか」を見るのが実務的だと思っています。2026年9月時点では、この2点で判断するのが最も間違いが少ない方法です。

  • リンクを開かせて、IDやパスワード、カード番号を入力させようとしているか。本物の連絡でも入力を求めることはありますが、入力を「SMSのリンクからは行わない」と決めておけば、判断を間違えても被害になりにくくなります。
  • 急がせる言葉が入っているか。「本日中」「利用停止」「未払い」「法的手続き」といった表現は、考える時間を奪うための言い回しであることが多いです。急かされたと感じたら、そこでいったん止まるのが有効だと思っています。
  • アプリのインストールやセキュリティ更新を促していないか。特にAndroidで、配布サイトを経由せずインストール用ファイルを直接入れさせる誘導には注意が必要です。
  • 日本語の不自然さ。以前は有力な手がかりでしたが、私の見てきた範囲では、近年は自然な文面のものが増えています。文章の上手さは判断材料として弱くなっていると考えたほうがよさそうです。
  • 心当たりの有無。荷物を待っている時期や支払い日の直後は、たまたま内容が合致することがあります。心当たりがあることは、本物である証明にはなりません。

こうした偽SMS(フィッシングSMS、スミッシングとも呼ばれます)の手口は、IPA(情報処理推進機構)やフィッシング対策協議会、警察庁が随時注意喚起を出しています。傾向は変わっていくので、最新の手口はそちらで確認するのが確実です。

送信元の番号や表示名では判断できないのはなぜか

SMSの送信者欄に出る会社名や電話番号は、送る側が設定・詐称できる場合があり、本物と同じ表示にされることがあります。そのため、画面上では本物のスレッドの中に偽のメッセージが並ぶことも起こり、送信元だけでは本物かどうかを判断できません。

SMSには、電話番号から送る形式のほかに、事業者が英数字の送信者名を設定して送る仕組みがあります。国内の通信事業者を経由する場合は登録や制限がありますが、海外の送信経路を通ると、任意の文字列が送信者名として表示されてしまうことがあります。電話番号そのものも、経路によっては書き換えられます。

やっかいなのは、スマートフォンが「送信者名が同じメッセージを同じスレッドにまとめる」仕様になっている点です(表示の仕方は機種やOSのバージョンで変わります)。その結果、過去に届いた本物の通知の下に、偽のメッセージが続けて表示されることがあります。「前と同じところから来たから本物だろう」という判断は、残念ながら成り立ちません。

「+」から始まる国際番号からの受信は手がかりの一つですが、国内の番号から送られることもあります。総務省や通信事業者による対策は進んでいますが、受け取る側で完全にはじける前提では考えないほうがよいと思っています。

作る側の視点で言うと、本物の通知を送る事業者もこの制約の中にいます。だから私は、業務システムから顧客へSMSを送る設計を考えるとき、可能なら本文にはリンクを載せずに用件だけを伝える、載せるとしても自社ドメイン配下のURLに統一する、という形を勧めています。受け取った人が確認できる手がかりを、送る側が残しておくという考え方です。

URLのどこを見ればドメインの本体が分かるか

URLで見るべきなのは、「https://」の後ろから最初の「/」までの部分(ホスト名)の、いちばん右側です。左側に会社名や銀行名が入っていても、それは本体ではありません。右端の2つ程度の文字列(example.com、example.co.jp など)が、そのページの持ち主を示します。

  • ドメインは右から読みます。「◯◯◯.example.com」なら本体は example.com です。左側に付く文字列(サブドメイン)は、本体の持ち主が自由に作れる枝にすぎません。
  • だから「配送会社名.co.jp.example.com」のような形は、example.com のページです。会社名は飾りとして左側に置かれているだけ、ということになります。
  • ハイフンや数字で似せる形(会社名-support.com など)も本体が別物です。小文字のl(エル)と大文字のI(アイ)、数字の0と大文字のOのように、見た目が近い文字を混ぜる手口もあります。
  • 「xn--」で始まる表記は、日本語などアルファベット以外を含むドメインを変換したもの(ピュニコード)です。見た目の似た文字を使う手口に利用されることがあります。
  • 短縮URLは、開くまで本体が分かりません。開かずに判断できない以上、公式アプリや自分のブックマークから確認するほうが早くて確実です。
  • アドレス欄の鍵マーク(SSL、正式にはTLSという暗号化の仕組み)は、通信が途中で盗み見られにくいという意味であって、相手が本物である証明ではありません。偽サイトにも鍵マークは付きます。

ドメインの仕組みそのものは、日本レジストリサービス(JPRS)が一般向けの解説を公開しています。私はサイトを作るとき、どのドメインの下にページを置くかを最初に決めますが、それは技術の都合だけでなく、見る人が「本体はどこか」を確かめられる状態にしておくためでもあります。

開いてしまった・入力してしまったときの手順

リンクを開いただけで何も入力していない場合は、入力情報の流出には至っていないことがほとんどです。入力やアプリの導入まで進んでしまった場合は、パスワード変更、カードの停止、アプリの削除と、対象を決めて順に手を打つのが早い対応になります。

  1. まず何をしたかを整理します。「開いただけ」「情報を入力した」「アプリを入れた」「権限を許可した」では、必要な対処が変わります。
  2. IDやパスワードを入力した場合は、別の端末や、自分でブックマークしている公式サイトからパスワードを変更します。SMSのリンクは使いません。同じパスワードを他のサービスで使い回している場合は、そちらも変更し、二段階認証(ログイン時にコードなどをもう一つ求める仕組み)を設定できるサービスは有効にしておくと安心材料が増えます。
  3. カード番号を入力した場合は、カード会社の窓口に連絡し、利用停止と再発行、利用明細の確認を依頼します。連絡先はカード裏面か、自分で開いた公式サイトで確認してください。
  4. アプリを入れてしまった場合は、いったん通信を切ってから該当アプリを削除します。削除後も挙動が戻らない場合は、契約している通信会社や相談窓口に状況を伝えたうえで、端末の初期化も選択肢になります。操作画面は機種やOSのバージョンで変わります。
  5. 画面のスクリーンショットと日時を残し、相談します。IPAの相談窓口、フィッシング対策協議会、警察や消費者行政の相談窓口などがありますが、受付方法や電話番号は変わることがあるため、各機関の最新の案内を確認してください。最終的な判断が必要な場面では、専門の窓口に状況を伝えるのがよいと思います。

事業者の立場では、自社名を騙るSMSの話を聞いたときに、自社サイトのお知らせへすぐ一報を出せるかどうかが分かれ目になります。当社の場合は、そうした更新をご自身で書ける形にしてお渡ししていますが、方法は何であれ、自分の手で書ける経路を一つ持っておくと落ち着いて対応できると思っています。

よくある質問

Q.リンクを開いただけで、情報は抜かれてしまいますか?
A. ページを表示しただけであれば、IDやカード番号のような入力情報が相手に渡ることはありません。ただし開いたこと自体は相手側に記録されることがあり、同じ番号宛の送信が続く場合があります。アプリのインストールや端末の権限の許可まで進んだ場合は事情が異なり、端末側の対処が要ります。
Q.自分の電話番号から自分宛にSMSが届いたのはなぜですか?
A. SMSの送信元表示は書き換えられることがあり、自分や家族の番号が表示されても、その端末から送られたとは限りません。端末が乗っ取られた証拠にもならないので、まず本文のリンク先ドメインを確認してください。気になる場合は、契約している通信会社の迷惑SMS対策の設定を見直すのが現実的です。
Q.本物の宅配不在通知もSMSで届きますが、全部無視していいのですか?
A. 本物の不在通知もSMSで届くので、無視するというより「何か来た合図」として受け取る形がよいと思っています。確認は各社の公式アプリや、自分で開いたサイトに追跡番号を入れて行えば、SMSのリンクを開かずに状況が分かります。発送時に追跡番号を控えておくと、この確認がしやすくなります。
Q.自社名を騙るSMSが出回っていると聞いたら、事業者側は何をすべきですか?
A. まず自社サイトに、事実と、自社が送る連絡の形(使うドメイン、SMSでリンクを送るかどうか)を書いたお知らせを出すのが最初の一手だと思います。あわせてフィッシング対策協議会などの窓口へ報告し、必要に応じて警察にも相談する流れになります。問い合わせが増えるので、電話やメールの受け答えを社内で共有しておくと混乱が減ります。