なぜ?を試すデジタル実験室

フィッシング対策|メールやSMSのURLを確認する方法

「支払い方法を更新してください」「アカウントを停止します」というメールが届いたとき、リンクを押す前に何を確認すればよいのでしょうか。ここでは、フィッシング(本物の会社を装って、パスワードやカード情報を盗もうとする手口)を避けるために、安全なサンプルでURLの見方を試します。

公開日: / 分野:詐欺・フィッシング対策 / 読了目安:5分

迷ったら、リンクを開かない。
メールやSMSのリンクは使わず、公式アプリまたは自分で確認したブックマークから状況を確認します。

まず予想する

問題:メール本文に有名なサービス名とロゴが表示されています。本物かどうかを確認するとき、最も重視するものはどれでしょう。

  1. 表示されているサービス名とロゴ
  2. URLの先頭が https:// になっていること
  3. メールとは別に確認した、本物のサイトの住所部分と一致すること

このページでは、実在する企業名・ログイン画面・危険なURLは使いません。

答え

基本は Cです。
メールとは別の方法で確認した、本物のサイトの住所部分と一致しているかを見ます。表示名やロゴは似せられますし、https:// が付いているだけで本物とは限りません。

URL(Webページの住所)を3つに分けて見る

URLは、Webページの場所を示す文字列です。先頭からすべてを一度に読むより、役割ごとに分けると確認しやすくなります。次は説明用の架空URLです。

https://account.example.jp/login/confirm

スマホでは、URLを横にスクロールして全体を確認できます。

部分例見るポイント
通信の部分https://通信を保護する仕組みの表示。ただし、これだけで本物とは限らない
サイトの住所部分
(ホスト)
account.example.jp本物のサイトとして別の方法で確認した住所と一致するか
ページの場所
(パス)
/login/confirmサイト内のどのページかを示す部分。ここだけで本物とは判断しない

example.jp は説明用の文字列です。実際のサービスのURLではありません。

紛らわしいURLを比べる

見た目にサービス名が含まれていても、確認すべきサイトの住所部分全体が違う場合があります。

公式のサイトの住所部分の例:
https://account.example.jp/login

紛らわしい例:
https://account.example.jp.security-check.example/login

下の例では、文字列の途中に example.jp が含まれていますが、サイトの住所部分全体は別物です。住所部分の確認に自信がなければ、メール内リンクを使わず、ブックマークや公式アプリから開いて確認します。

画像にURLが書かれている場合は?

メールのバナーや画像に書かれたURLと、画像に設定された実際のリンク先は別の場合があります。スマホの機種やアプリによっては長押しでリンク先を表示できますが、iPhoneではプレビュー表示でページにアクセスしてしまう場合があります。確認のために長押しせず、公式アプリや自分で確認したブックマークから開きます。

画像をタップして確認しない:画像に書かれたURLが正しそうに見えても、画像に設定された実際のリンク先とは別の場合があります。
画像の種類安全な確認方法
文字で書かれたURL文字認識で文字列を読み取れます。ただし、文字認識やGoogle LensにはWebサイトを開く・検索する操作もあるため、URLをタップせず、読み取った文字は手がかりとして確認します
QRコードQRコードはクイッシング(QRコードを使ったフィッシング)に使われることがあります。QRリーダーが自動的にページを開く設定の場合は使わず、基本はメールや画像内のQRコードを使わずに、公式アプリや確認済みのブックマークから確認します
バナー・ボタン画像画像を使わず、公式アプリや自分で登録したブックマークからサービスを開く

iPhoneでは「テキスト認識表示」、AndroidではGoogleレンズなどで画像内の文字を取り出せる場合があります。これはURLの安全性を判定する機能ではありません。「Webサイトを開く」「検索する」といった操作は使わず、読み取った文字を見て、本物のサイトの住所と一致するかを別に確認します。

最も安全で簡単なのは、画像内のURLを使わず、公式アプリまたは自分で確認済みのブックマークから開く方法です。

公式ドメイン(本物のサイトの住所)を確認する方法

「ドメイン」や「ホスト」という言葉が出てきますが、この記事では、通常のURLで https:// の後から最初の / までを「サイトの住所部分」と呼びます。正しい住所部分は疑わしいメールの中で確認せず、メールとは別の経路から本物のサイトを開き、そのアドレスバー(URLが表示される欄)を確認します。

確認方法手順注意点
公式アプリ
(スマホの正規アプリ)
普段使っている公式アプリを開き、ヘルプやログイン画面から公式サイトを確認するメール内の「アプリを更新」リンクは使わない
登録済みブックマーク
(保存したショートカット)
自分で正しいと確認して登録したブックマークから開き、アドレスバーを見る見覚えのないブックマークは、そのまま信用しない
カード・請求書・契約書カード裏面や紙の案内に記載された公式URL・電話番号を使うメールやSMSに書かれた連絡先は使わない
公式サポート公式アプリ、カード裏面、公式サイトに掲載された窓口へ確認する不審なメール本文の電話番号にはかけない
検索サービス名を自分で入力して検索する。ただし、広告かどうかにかかわらず検索結果は安全の保証ではないため、表示されたURLの住所部分を別の公式情報と照合する迷ったら検索結果を使わず、公式アプリや確認済みのブックマークから開く
確認できなければ、開かない。
URLの判定に自信がない場合は、メール内リンクを使わず、公式アプリや確認済みのブックマークから状況だけを確認します。

大切なのは、メールに書かれたURLと、別の経路で確認した本物のサイトの住所を比べることです。メールのロゴ、表示名、画像内のURLだけでは確認になりません。

送信元・ロゴ・急がせる文面はどう扱う?

手がかり扱い方
表示名・ロゴ参考にはなるが、それだけで本物と決めない
送信元アドレス確認材料の一つ。ただし差出人情報が偽装されることもある
「至急」「停止」などの文面急いで入力せず、公式アプリやブックマークから状況を確認する
URL公式に確認したサイトの住所部分と一致するかを見る

一つの特徴だけで判定するのではなく、複数の手がかりを確認します。SMSは、携帯電話番号などに届く短いメッセージです。メールやSMSからの確認に自信がなければ、そのリンクを使わないことが安全です。

自分で試すなら

  1. このページの架空URLを、実際には開かずに読み比べる。
  2. 自分が普段使うサービスの公式サイトを、メールとは別に検索または公式アプリから開く。
  3. 公式サイトのヘルプや利用案内で、正しいサイトの住所部分を確認する。
  4. 届いたメールのURLと比較する。少しでも不自然なら、メール内リンクを使わない。
入力しない:確認のために、メール内リンク先へID・パスワード・カード番号・認証コードを入力してはいけません。

もしリンクを開いてしまったら

メールやSMSを開いただけで、リンクを押していない場合は、メッセージを削除します。リンク先を開いただけで、情報を入力したりアプリをインストールしたりしていなければ、ページを閉じ、公式アプリや確認済みの公式サイトから利用履歴を確認します。

ID・パスワードを入力した場合は、公式アプリや確認済みの公式サイトから、すぐにパスワードを変更します。同じパスワードを使っているサービスも変更してください。カード情報を入力した場合は、カード裏面の連絡先からカード会社へ相談してください。

認証コードを入力した場合は、すぐにサービス提供者へ相談し、公式アプリや確認済みの公式サイトからパスワードを変更して、ログイン設定やアクセス履歴を確認します。不審なアプリをインストールした場合は、端末の公式サポートや携帯会社へ相談し、身に覚えのないアプリを削除します。

今日のポイント

  • ロゴや表示名だけで、本物とは判断しない。
  • https:// があるだけでも、本物のサイトとは限らない。
  • 公式に確認したサイトの住所部分と、メールのURLを比べる。
  • 迷ったらメールやSMSのリンクを使わず、公式アプリやブックマークから開く。
この記事の確認に使った公式情報