AIで見抜けなくなったフィッシング・なりすまし詐欺の対策|「見分ける」より「仕組みで防ぐ」7つの方法
不自然な日本語で偽メールを見抜ける時代は、終わりつつあります。この記事では、AIで巧妙になったフィッシングやなりすまし詐欺の手口を整理し、見分ける力に頼らずに被害を防ぐ7つの方法と、だまされてしまったときの対応をまとめます。
結論:文面で見分けるのをやめ、「だまされても被害が出ない仕組み」にする
警察庁は2026年上半期の資料で、AI技術の発達によってフィッシングの文章の自然さや偽装の精度が大きく向上し、従来より見抜きにくいものが増えていると指摘しています。そのうえで、技術的な対策だけでは十分でなく、「メール等に記載のリンクを安易にクリックしない」「公式サイトや公式アプリからアクセスする」ことが重要だとしています。
つまり、これからの対策の中心は「怪しさに気づく力」ではありません。本物そっくりの偽物が来ても、仕組みとして入力・送金まで進まない状態を作ることです。
AIで何が変わったのか:いま主流の3つの手口
1. 認証コードごと盗む「中継型」フィッシング
Microsoftの2026年の報告では、確認されたフィッシングの手口のうち44.6%が、AiTM(Adversary-in-the-Middle)と呼ばれる中継型でした。偽サイトが裏で本物のサイトにつながっていて、利用者が入力したパスワードと、SMSやアプリの確認コードをその場で本物に転送し、ログイン状態(セッション)ごと奪います。
利用者から見ると、本物と同じ画面でログインでき、確認コードも普通に届くので、気づくのはほぼ不可能です。同じ報告では、フィッシングによる侵入の87.7%で、認証情報やセッションが盗まれていました。「確認コードがあるから安全」とは言えなくなっているのが、いちばん大きな変化です。
2. AIで作った顔・声で信用させるなりすまし
警察庁は、海外の拠点から警察官を名乗り、SNSのビデオ通話で制服姿と偽の警察手帳を見せたうえ、顔をAIで生成していた詐欺グループの検挙を公表しています。警察官などをかたる「ニセ警察詐欺」の被害額は、2025年の1年間で約1,005億円にのぼり、特殊詐欺全体の被害額の70.6%を占めました(警察庁)。
3. 「この手順で直せます」と、コマンドを貼り付けさせる手口
偽のエラー表示や偽の確認画面、解説動画を使い、「この文字列をコピーして実行してください」と誘導する手口(ClickFix型と呼ばれます)も広がっています。Microsoftは、AIで作った合成音声の解説動画をTikTokで流し、偽の手順で悪意あるコマンドを実行させた事例を報告しています。
仕組みで防ぐ7つの方法
1. 主要なアカウントをパスキーにする
パスキーは、登録したサイト(ドメイン)でしか使えない仕組みです。見た目がそっくりな偽サイトでは、そもそもパスキーが反応しないため、中継型のフィッシングにも強いのが特徴です。Microsoftも、パスキーをパスワードに代わるより安全な方法として推奨しています。
まずは、メール(Google・Apple・Microsoft)と、ネット銀行・証券のうち、対応しているものから設定します。設定場所はサービスごとに違うため、各サービスの公式ヘルプで「パスキー」を検索してください。
パスキーにできないサービスは
パスキーに未対応のサービスでは、多要素認証(2段階認証)を必ず有効にします。中継型の手口には破られることがありますが、パスワードだけの状態より、はるかに安全です。
2. ログインは「リンクから」ではなく「自分で開いた入口から」
メール・SMS・SNSのメッセージに書かれたリンクからは、ログインしません。銀行やカード会社、通販サイトは、公式アプリか、あらかじめ登録したブックマークから開きます。内容が本当なら、自分で開いた画面にも同じお知らせが出ているはずです。
3. パスワードマネージャーを使う
パスワードマネージャーは、保存したサイトと同じドメインでしか自動入力をしません。いつもは自動で入るのに入力されないときは、偽サイトを疑うきっかけになります。サイトごとに違うパスワードを作れるので、1か所から漏れても被害が広がりません。
4. 急かす連絡は、いったん切って「公式の番号」に折り返す
「今すぐ」「本日中に」「誰にも言わないで」は、詐欺の典型です。電話やビデオ通話を一度切り、相手が名乗った組織の公式サイトに載っている番号へ、自分からかけ直して確認します。相手が教える番号には、かけ直しません。
警察を名乗る連絡で覚えておくこと
各地の警察は、警察官がSNSで連絡したり、ビデオ通話で逮捕状や身分証を見せたりすることはない、と注意を呼びかけています。警察がお金を要求したり、キャッシュカードを預かったりすることも、絶対にありません。
5. 家族・職場で「合言葉」と「送金の二人確認」を決める
AIで声や顔をまねできる以上、「声が本人だった」「顔が上司だった」は本人確認になりません。家族では、緊急時にだけ使う合言葉を決めておきます。会社では、振込先の変更や急ぎの送金は、別の担当者が別の経路で確認するルールにします。経営者を名乗る「ニセ社長詐欺」への備えにもなります。
6. 「コピーして実行して」という指示には従わない
Webページや動画、チャットで「キーボードの○○キーを押して、この文字列を貼り付けて実行してください」と言われたら、その時点で中止します。正規のサービスや、まともなサポートが、利用者にコマンドを貼り付けさせて本人確認をすることはありません。
7. 使っているサービスの「ログイン通知」をオンにする
新しい端末からのログインを通知する設定を有効にしておくと、パスワードやセッションが盗まれたときに、早く気づけます。心当たりのない通知が来たら、通知のリンクではなく、公式アプリから状況を確認します。
だまされてしまったときにやること
入力してしまった・送金してしまったと気づいたら、恥ずかしがらずに、すぐ動くことが被害を小さくします。
| 状況 | すぐにやること |
|---|---|
| パスワードを入力した | 公式アプリや自分で開いたサイトからパスワードを変更し、「すべての端末からログアウト」を実行する。同じパスワードを使っている他のサービスも変更する |
| 確認コードを入力した | 上と同じ手順に加え、登録メールアドレスや電話番号、二段階認証の設定が書き換えられていないか確認する |
| カード番号を入力した | カード会社の公式の連絡先に電話し、利用停止を依頼する |
| 送金してしまった | すぐに振込先・振込元の金融機関に連絡し、警察に相談する |
| コマンドを実行した | ネットワークから切り離し、別の安全な端末から主要なパスワードを変更する。仕事用の端末なら、すぐ担当部署に連絡する |
相談先は、警察庁のサイバー事案に関する相談窓口で、都道府県警察の窓口を確認できます。受け取ったフィッシングは、フィッシング対策協議会の報告ページから報告できます。
よくある質問
Q. 二段階認証(確認コード)を設定していれば安全ですか?
以前よりは安全ですが、確実ではありません。偽サイトが本物と中継するタイプのフィッシングでは、確認コードもその場で使われてしまいます。対応しているサービスでは、パスキーに切り替えるのがおすすめです。
Q. 文章が自然なら、本物と考えてよいですか?
いいえ。AIを使えば、自然な日本語や、あなたの名前・取引内容に合わせた文面を簡単に作れます。文面の自然さは、本物かどうかの判断材料になりません。リンクを使わず、自分で開いた公式の入口から確認してください。
Q. ビデオ通話で顔を見せてくれれば、本人と考えてよいですか?
いいえ。実際に、AIで生成した顔を使って警察官になりすました詐欺が検挙されています。お金や個人情報が関わる話は、通話を切って、公式の番号に自分から折り返して確認してください。
まとめ
- AIで偽メール・偽サイト・偽の顔や声が自然になり、「見分ける」対策には限界がある
- 主流の中継型フィッシングは、確認コードごと盗む。パスキーなら偽サイトでは反応しない
- ログインは自分で開いた入口から。急かす連絡は、切って公式の番号に折り返す
- 家族や職場で、合言葉と送金の二人確認を決めておく
今日の一歩として、いちばん大事なメールアカウントに、パスキーを登録してみてください。数分で終わります。


