ログイン通知が届いたら、最初に何を確認する?

問題:「新しい端末からログインしました」という通知が届きました。最初にすることとして、安全なのはどれでしょう。

  1. メールやSMSのリンクを押して、すぐにパスワードを入力する
  2. 本物かどうかわからないので、何もしない
  3. 公式アプリを自分で起動するか、確認済みの公式サイトからログインの詳細を確認する

この記事では、実在するアカウントやパスワードを使いません。画面の名前はサービスによって異なるため、表示された案内も確認しながら進めます。

フィッシングを避けるための確認ルール

基本は Cです。ログイン通知だけで、すぐに乗っ取りと決めつける必要はありません。自分が別の端末でログインした可能性もあるからです。一方で、心当たりのない通知を放置するのも危険です。

メールやSMSに書かれたリンク、返信先、電話番号は使いません。普段から使っている公式アプリは、通知のリンクからではなく、自分で起動してセキュリティ画面を開きます。公式アプリ内の案内に従う場合も、アプリの画面上で操作します。

公式サイトを使うときは、以前から登録している確認済みのブックマーク、または別の公式情報でドメインを確認できる公式サイトから開きます。そのうえで、端末の種類、時刻、場所などを確認します。Googleも、不審な通知を確認するときはログインの詳細を確認するよう案内しています。

ログイン通知は「誰かが入った」という断定ではない

サービスによっては、新しい端末や普段と異なる操作を検知したときにログイン通知が届きます。自分が機種変更をした、別のブラウザーを使った、旅行先からログインした、といった場合にも届くことがあります。

ただし、通知に表示された端末・時刻・場所に心当たりがなく、実際に操作していないなら、第三者によるログインを疑います。通知の見た目だけで本物と判断せず、公式アプリや公式サイトのセキュリティ画面で確認することが大切です。

メールやSMSは使わず、公式アプリ・公式サイトから確認する

不正ログインを知らせるメールやSMSを装い、偽サイトへ誘導するフィッシングがあります。フィッシングとは、実在するサービスを装って偽サイトへ誘導し、パスワードなどの情報を盗む手口です。次の経路からアカウントを開いてください。

使う経路:自分で起動した公式アプリ、以前から登録している確認済みのブックマーク、または別の公式情報でドメインを確認できる公式サイト。

使わない経路:メールやSMSのリンク、返信先、メッセージに記載された電話番号。

ログイン画面で、パスワードや認証コード(ログイン時に届く数字などの確認コード)を入力するよう求められても、メールやSMSから開いたページでは操作しないでください。IPAも、メールやSMSから誘導されたサイトで情報を入力しないこと、確認するときは公式サイトや公式アプリを使うことを案内しています。

URLやQRコードの見分け方は「メールやSMSのURLを確認する方法」、SMSを受け取った後の対応は「不審なSMSを受け取ったら」も参照してください。

心当たりがない場合は、公式のセキュリティ画面から対処する

自分のログインではないと判断したら、次の順番で確認します。サービスによって表示名は異なりますが、「セキュリティ」「ログイン履歴」「ログイン中のデバイス」などの項目を探します。

  1. 公式のセキュリティ画面で、成功したログインか、ブロックされたログイン試行かを確認する
  2. 可能ならパスワードをすぐ変更し、「他のすべての端末からログアウト」「すべてのセッションを終了」などの操作を行う
  3. 登録メールアドレス、電話番号、再設定用の連絡先、多要素認証・パスキーの設定を確認する
  4. 利用できる場合は、多要素認証またはパスキーを設定する

セッションとは、アカウントへのログイン状態です。見覚えのない端末だけでなく、可能ならすべてのセッションを終了します。サービスが別の順番を案内している場合は、その公式案内に従ってください。

多要素認証とは、パスワードだけでなく、スマートフォンへの確認や生体認証など、複数の要素を組み合わせて本人確認する仕組みです。パスキーとは、端末の指紋・顔認証・PINなどを使ってログインする方式です。IPAは、パスワードが知られた場合でも、それだけではログインされにくくなる対策として、多要素認証を推奨しています。

登録メールアドレス、電話番号、再設定用の連絡先、多要素認証・パスキーの設定を確認します。知らない変更があれば削除して、自分の情報に戻します。戻せない場合は、公式ヘルプの復旧手続きを使います。

同じパスワードを使っているサービスも確認する

もし同じパスワードを複数のサービスで使っていたら、通知が届いたサービスだけでなく、同じパスワードを使っているサービスも変更します。一つのサービスから漏れたパスワードが、別のサービスへのログインに試されることがあるためです。

変更後のパスワードは、サービスごとに別のものを使います。覚えられない場合は、信頼できるパスワード管理機能の利用も検討してください。

ログインできないときは、公式の復旧手続きを使う

第三者にパスワードや登録情報を変更され、自分でログインできない場合は、サービスの公式ヘルプにある「パスワードを忘れた」「アカウントを復元する」などの手続きを使います。

復旧用のメールアドレスや電話番号が使えない場合も、通知への返信や、検索結果から選んだ窓口は使いません。普段から使っている公式アプリ、確認済みのブックマーク、サービスの公式案内から公式ヘルプを開いて問い合わせます。サービスによって復旧方法や確認できる情報が違うため、必ずそのサービスの案内に従ってください。

パスワードや認証コードを入力・伝達した場合は、すぐに公式窓口へ相談する

友人やサポート担当者を名乗る相手から「届いた認証コードを教えて」と頼まれても、コードは伝えません。認証コードは、ログインやパスワード変更を進めるために使われることがあります。

パスワードを偽サイトに入力した場合は、メールやSMSのリンクを使わず、公式アプリや確認済みの公式サイトから、すぐにパスワードを変更します。利用できる場合は、すべてのセッションを終了します。同じパスワードを使っている他のサービスも変更し、ログイン履歴、登録情報、多要素認証やパスキーの設定も確認します。知らない変更があれば、公式案内に従って戻します。

認証コードを偽サイトに入力した、または誰かに伝えた場合は、ログインできても、コードの発行元であるサービスの公式窓口へ、入力・伝達した事実を直ちに相談します。公式アプリまたは確認済みの公式サイトからパスワードを変更し、利用できる場合はすべてのセッションを終了します。ログイン履歴、登録情報、多要素認証やパスキーの設定も確認し、知らない変更があれば公式案内に従って戻します。

不正ログイン後に、身に覚えのない送信・投稿・購入・送金などがあれば、通知、ログイン履歴、メールやSMS、画面の記録を保存し、サービス提供者へ相談します。カードや銀行、決済サービスが関係する場合は、カード会社や銀行にも直ちに相談します。

ログイン通知は公式経路で確認し、心当たりがなければ保護する

メールやSMSのリンクは使わず、公式アプリを自分で起動するか、確認済みの公式サイトを自分で開いて詳細を確認します。心当たりがなければ、パスワード変更、すべてのセッションの終了、登録情報の確認、多要素認証やパスキーの設定を順番に行います。

参考にした公式情報

公式情報やサービスの画面は変更されることがあります。実際に被害が疑われる場合は、利用中のサービスの最新の公式案内も確認してください。