フィッシングは7年で44倍。なのにカード被害は、ついに減った
攻撃の量は爆発的に増えている。それでも被害額は横ばいで、
2025年、ついに11年ぶりの減少に転じました。何が効いたのかを数字で追います。
⚡ 先に結論(5行)
- 攻撃の量は爆発しています。フィッシングの報告件数は令和元年の55,787件から令和7年の2,454,297件へ、7年で44倍。偽サイトの報告件数も令和2年比で54倍になりました。
- ところがクレジットカードの被害額は1.86倍にしか増えていません。274.1億円から510.5億円へ。攻撃が44倍なのに被害が1.9倍。報告1件あたりの被害額は、23分の1に落ちました。
- そして2025年(令和7年)、被害額はついに減少に転じました。555.0億円から510.5億円へ8.0%減。2014年以降ずっと増え続けて、11年目で初めての減少です。10〜12月期だけを見ると前年同期比47%減でした。
- 効いたのは「EMV 3-Dセキュア」の義務化とみられます。ネット通販での本人認証の仕組みで、EC事業者の導入率は38.7%から62.1%へ急上昇。同じ仕組みを先に義務化した欧州では、不正利用の発生率が4〜6割減ったという報告があります。
- ただし、喜んでばかりもいられません。攻撃側は1回あたりの金額を下げて検知をすり抜ける方向に変わり(6万円未満の割合が73%→83%)、銀行のネットバンキング不正送金は104.0億円で過去最悪。守り切れているのはカードだけです。
📌 一言でいうと ── セキュリティ対策は「効かない」とよく言われますが、この7年のカード決済に関しては、はっきり効いていました。ただし守りを固めた場所から、攻撃は隣へ移っています。
📋 目次
📖 3つの数字を並べる前に
この記事では性格の違う3つの統計を並べます。先に正体を押さえてください。
集めている人も、数え方も違います
この記事の主張は「攻撃が増えたのに被害が増えていない」というものです。ただし攻撃の数と被害額は、別々の組織が別々の方法で数えています。同じものさしで測った比較ではありません。
だからこそ、先に3つの数字の性格をはっきりさせておきます。ここを飛ばすと、あとの話を都合よく読んでしまいます。
フィッシング報告件数
フィッシング対策協議会が集計
「こんな偽メールが来ました」と利用者や事業者から寄せられた届け出の数です。 攻撃の実数でも、被害の数でもありません。報告する人が増えれば、それだけで増えます。 ただし7年で44倍という伸びは、報告習慣の変化だけでは説明しきれない規模です。
クレジットカード不正利用被害額
日本クレジット協会が集計
カード会社が把握した実際の金額です。内訳は「番号盗用」「偽造カード」「その他」の3つ。 いま被害の93.1%が番号盗用で、そのほとんどがネット通販での不正注文です。 なお、公表の時期によって数値が改訂されることがあります。
ネットバンキング不正送金被害額
警察庁が集計
銀行の口座から勝手に送金された金額です。カードとはまったく別の統計で、この記事の後半で 「カードは守れたが、こちらは守れていない」という対比に使います。 令和7年は104.0億円で過去最悪を更新しました。
📈 44倍と、1.86倍
7年間の伸び方が、あまりにも違います。
まず、7年分の数字をそのまま並べます。
📊 フィッシング報告件数とクレジットカード不正利用被害額(7年間)
| 年 | フィッシング報告件数 | カード不正利用被害額 | うち番号盗用 | うち偽造カード |
|---|---|---|---|---|
| 令和元年(2019) | 55,787件 | 274.1億円 | 222.9億円 | 17.8億円 |
| 令和2年(2020) | 224,676件 | 253.0億円 | 223.6億円 | 8.0億円 |
| 令和3年(2021) | 526,504件 | 330.1億円 | 311.7億円 | 1.5億円 |
| 令和4年(2022) | 968,832件 | 436.7億円 | 411.7億円 | 1.7億円 |
| 令和5年(2023) | 1,196,390件 | 540.9億円 | 504.7億円 | 3.1億円 |
| 令和6年(2024) | 1,718,036件 | 555.0億円(ピーク) | 513.5億円 | 5.9億円 |
| 令和7年(2025) | 2,454,297件 | 510.5億円(▲8.0%) | 475.4億円 | 7.2億円 |
出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」図表25/統計編P145
左の列と右の列の伸び方を比べてください。桁が違います。
⚖️ 7年間で何倍になったか
攻撃の量が44倍になっているのに、実際に抜かれた金額は1.86倍。もし攻撃が増えた分だけ被害も増えていたなら、カードの被害額はいまごろ1兆2,000億円になっていた計算です。実際は510億円でした。
そして令和7年、ついに減少に転じました
令和6年の555.0億円をピークに、令和7年は510.5億円へ8.0%の減少。キャッシュレス・セキュリティレポートはこれを「被害額が増加の一途をたどっていた2014年以降、11年目で初めての減少」と表現しています。
四半期で見るとさらにはっきりしていて、2025年10〜12月期は93.9億円と、前年同期比で約47%減でした。
🎯 「打率」で見ると23分の1
攻撃1回あたりの実りが、どれだけ落ちたか。
攻撃が増えたのに被害が増えないということは、攻撃1回あたりの成果が落ちているということです。それを乱暴に数字にしてみます。カード被害額を、その年のフィッシング報告件数で割ってみます。
📊 フィッシング報告1件あたりのカード被害額
| 年 | 報告1件あたりの被害額 | 令和元年を100としたとき |
|---|---|---|
| 令和元年(2019) | 491,333円 | |
| 令和2年(2020) | 112,607円 | |
| 令和3年(2021) | 62,697円 | |
| 令和4年(2022) | 45,075円 | |
| 令和5年(2023) | 45,211円 | |
| 令和6年(2024) | 32,304円 | |
| 令和7年(2025) | 20,800円 |
※ 筆者が計算した参考値です。分子と分母は別の組織が別の方法で集計しており、正式な指標ではありません。
49万円から2万円へ。およそ23分の1です。攻撃の手数がどれだけ増えても、1回あたりに換算した「実り」は落ち続けています。
この「1件あたり」はあくまで目安です。フィッシング報告は「届け出の数」であって攻撃の実数ではなく、報告が増えれば分母は勝手に膨らみます。本物の打率ではありません。それでも、分母が44倍になって分子が1.9倍にしかなっていない、という事実の大きさは変わりません。
もうひとつ、はっきり終わった手口があります。偽造カードです。
偽造カード被害
令和元年 17.8億円
→ 令和3年 1.5億円
番号盗用が主役に
被害額の93.1%
(令和元年は81.3%)
舞台がネットへ
カードを物理的に
作る手口は消えた
ただし微増中
令和3年1.5億円が底
令和7年は7.2億円
カードの磁気を読み取って複製する「スキミング」の時代は、ICチップ化でほぼ終わりました。いま被害の93.1%は番号盗用──カードそのものではなく、番号だけを盗んでネットで使う手口です。攻撃の主戦場が、店頭からネット通販へ完全に移ったことを、この内訳が示しています。
🛡️ なぜ持ちこたえたのか
偶然ではありません。効いた対策がはっきり特定されています。
EMV 3-Dセキュアという仕組み
ネット通販で決済するとき、カード番号を入れたあとにカード会社の画面に飛んで、SMSに届いた番号やアプリで本人確認を求められることがあります。あれです。
この仕組みが日本で義務化されました。『クレジットカード・セキュリティガイドライン5.0版』(2024年3月公表)で、2025年3月までにEC加盟店へのEMV 3-Dセキュア導入が義務づけられたのです。
その結果、導入率がはっきり動きました。全国のEC事業者550社への調査結果です。
📊 EC事業者の不正注文対策の状況
| 項目 | 2023年 | 2024年 | 変化 |
|---|---|---|---|
| 本人認証(EMV 3-Dセキュア)の導入 | 38.7% | 62.1% | +23.4pt |
| 何らかの不正注文対策を実施 | 74.9% | 77.8% | +2.9pt |
| 属性行動分析(不正検知システム) | 25.3% | 31.3% | +6.0pt |
| EMV 3-DS導入店のうち不正検知も併用 | 28.0% | 37.6% | +9.6pt |
出典:かっこ株式会社「EC事業者実態調査」(2024年12月、EC事業者550名)/キャッシュレス・セキュリティレポート2025
そして効果を裏づける数字が2つあります。ひとつは実際の不正注文の発生率です。不正検知サービスを導入している12万サイト以上のデータから集計されています。
カード不正注文の発生率
2024年10-12月 4.3%
→ 2025年10-12月 1.4%
転売不正の発生率
9.5% → 6.9%
高止まりから抑制へ
欧州の先例
同様の義務化で
不正発生率が4〜6割減
カード情報の流出も減少
2024年 54.1万件
→ 2025年 24.6万件
もうひとつが欧州の先例です。日本より早く同様の本人認証を義務化した欧州では、移行期にあたる2020年から2021年にかけて、カード決済の不正利用発生率(金額ベース)が4〜6割減少したと欧州銀行監督局が報告しています。日本でも同じ仕組みが働いていると考えられる、というのがレポートの見立てです。
「対策なんて効かない」は、この件では間違いでした
セキュリティの話は暗くなりがちですが、この7年間のカード決済に関しては、ルールを決めて、期限を切って、全事業者に導入させるという地味な方法が、はっきり数字に出ました。決済のたびに本人確認を求められて面倒だと感じたことがあるなら、その面倒が、この510億円という数字を押し下げています。
買い物の途中で「カード会社の画面に飛んで本人確認を求められる」のは、正常な動作です。面倒でも飛ばさないでください。逆に、高額な買い物なのに一度も本人確認がないサイトは、対策が甘い可能性があります。
🦊 攻撃側も、静かに変わっている
守りが固くなれば、攻め方が変わります。ここは楽観できません。
被害額が減ったからといって、攻撃者が諦めたわけではありません。同じレポートの中に、攻撃側の適応がはっきり記録されています。
1回あたりの金額を下げてきた
不正利用された注文のうち6万円未満が占める割合は、2022年73% → 2023年77% → 2024年83%と、3年で10ポイント上がりました。 高額な取引は検知されやすいので、少額を通常の買い物に紛れ込ませる方向に変えているとみられます。 自動化ツールを使えば、少額注文を何度も繰り返すのは手間になりません。
カード番号ではなくアカウントを盗む
通販サイトにカードを登録済みのアカウントを乗っ取れば、番号を盗む必要すらありません。 警察庁に報告された不正アクセスのうち、ネットショッピングでの不正購入につながった件数は 2023年93件 → 2024年180件と約2倍。不正アクセス検挙の90%以上が、この「なりすましログイン」型です。
情報を抜くマルウェアが増えた
「インフォスティーラー」と呼ばれる、ブラウザに保存したカード情報やパスワードを抜き取るマルウェアです。 短時間で盗んだあと自分自身を消すものもあり、発見が極めて困難。 IBMの調査では、これを感染させる目的のフィッシングメールが2024年に世界で84%増えました。
「カードを止めても止まらない」抜け道
2024年に多発したのがこれです。少額決済では通信を省略する「オフライン取引」という仕組みがあり、 他人のカードをスマホの決済に不正登録したうえで機内モードにして少額決済を繰り返すと、 利用停止しても決済が止まりません。あるカード会社は損失補填のため99億円を計上しました。
この4つに共通しているのは、どれもEMV 3-Dセキュアをすり抜ける方向の変化だということです。カード会社側も「EMV 3-Dセキュアの導入は対策の終着点ではない」と明言しています。ひとつの対策が効いた瞬間から、その周りを回る手口が育ちはじめるのが、この分野の常です。
🏦 それでも銀行は守れていない
同じ7年間で、まったく逆の動きをしている統計があります。
ここまでカードの話をしてきましたが、銀行の口座はまるで違う経過をたどりました。
📊 カードと銀行、7年間の明暗
銀行の不正送金は、令和3年の8.2億円を底にして、令和7年には104.0億円まで12.7倍に膨らみました。しかも過去最悪の更新です。同じ7年間、同じフィッシングという入口から始まっているのに、カードは押し返し、銀行は押し込まれたことになります。
この差をどう読むか
この2つの統計は集計主体も対象も違うので、単純な優劣の比較はできません。ただ、カード側には「期限を切った業界全体の義務化」があり、銀行側には同種の一斉義務化が見当たらないという違いはあります。
ここから先は解釈になりますが、「ひとつの決済手段だけを固めても、攻撃はもう一方へ移る」という読み方は成り立ちます。実際、令和7年に急増した不正送金の中身は、1件あたり約2,492万円の法人口座被害でした(前年から4.2倍)。
🧰 では、自分は何をすればいいか
この記事の数字から素直に出てくる行動は、そんなに多くありません。
💳 カードについて
- 決済時の本人確認画面から逃げない(これが効いている当のもの)
- カード会社の利用通知をオンにする
- 明細は少額こそ見る(6万円未満が83%)
- ブラウザにカード情報を保存しない(インフォスティーラー対策)
- 使っていないサイトの登録カードを消す
🔑 アカウントについて
- 通販サイトこそパスワードを使い回さない
- 登録カードのあるサイトは二段階認証をオン
- 「番号を盗む」より「アカウントを盗む」が主流になった
- 身に覚えのないログイン通知は放置しない
- パスキーが選べるならそちらへ
🏦 銀行について(ここが手薄)
- 振込限度額を必要な額まで下げる
- 入出金通知を必ずオンに
- 銀行はアプリかブックマークから開く
- メール・SMSのリンクから絶対に開かない
- 法人口座を持つなら特に警戒(1件平均2,492万円)
🛒 ECサイトを運営している人へ
- EMV 3-Dセキュアは2025年3月から義務
- 脆弱性対策・不正ログイン対策もガイドライン6.0で義務化
- 管理画面はIP制限+多要素認証
- 本人認証だけでは足りない(不正検知との併用は37.6%)
- 流出の主因はオンラインスキミング=サイトの脆弱性
📲 カードと銀行の「通知」を全部オンにする
いちばん費用対効果が高い作業です。低額化が進んでいる以上、明細を月末にまとめて見る運用では手遅れになります。使うたびに通知が来れば、その場で気づけます。
💰 銀行の振込限度額を下げる
カード側が固まったぶん、狙われているのは銀行です。ネットバンキングの上限額は、多くの銀行で初期値が高めに設定されています。ふだん使う金額まで下げておけば、被害の上限も下がります。
🗑️ ブラウザに保存したカード情報を消す
インフォスティーラーが真っ先に持っていく場所です。「次回から自動入力」は便利ですが、感染したときにまとめて抜かれます。よく使う1〜2サイトに絞るだけでも違います。
🚪 メールとSMSのリンクからは、金融サイトに入らない
7年で44倍になったのは、まさにこの入口です。守り側がどれだけ固めても、自分でリンクを踏んで本物そっくりの画面に入力してしまえば意味がありません。ここだけは自分で閉じるしかない扉です。
📝 注意点とまとめ
いい話だからこそ、盛らずに書いておきます。
3つの統計は同じものさしではない
フィッシング報告は協議会への届け出、カード被害額は日本クレジット協会、不正送金は警察庁の集計です。 「44倍なのに1.86倍」は、別々のものさしを並べた比較であることを忘れないでください。
「1件あたり23分の1」は筆者の計算
公式な指標ではありません。分母のフィッシング報告件数は報告する人が増えれば増えるので、 本当の「攻撃1回あたりの成功率」ではありません。傾向をつかむ目安として読んでください。
「3-Dセキュアのおかげ」は推定
レポート自身が「効果があると考えられる」「同様のメカニズムが働いていると推測できる」と書いています。 断定された因果ではありません。欧州の先例という傍証があるぶん、有力な説明だというところまでです。
減ったとはいえ3年連続500億円超
令和7年の510.5億円は、依然として極めて高い水準です。ピークから8%下がっただけで、 令和元年(274.1億円)の2倍近くあります。「解決した」わけではありません。
数値は改訂されることがある
カード被害額は集計元や公表時期によって数値が異なる場合があります。この記事では警察庁が公表した7年分の系列で統一し、 別出典の数字と混ぜないようにしています。
1年の減少で傾向は決まらない
11年ぶりの減少は大きなニュースですが、まだ1年分です。攻撃側の適応が進めば、来年また上向く可能性は十分にあります。 令和8年の数字が出るまで、結論は保留するのが正しい態度です。
ここまで見てきたことを、もう一度まとめます。
攻撃の量は7年で44倍になった
フィッシング報告は5.6万件から245万件へ。偽サイト報告も54倍。攻撃の勢いはまったく衰えていません。
それでもカード被害は1.86倍にとどまり、ついに減少した
274.1億円→510.5億円。令和6年の555.0億円をピークに8.0%減。2014年以降で初めての減少です。
効いたのは、期限を切った義務化だった
EMV 3-Dセキュアの導入率は38.7%→62.1%。不正注文の発生率は4.3%→1.4%。欧州でも同様の義務化で4〜6割減った先例があります。
ただし攻撃は、固めた場所の隣へ移った
金額の低額化(6万円未満83%)、アカウント乗っ取り2倍、そして銀行の不正送金は104.0億円で過去最悪。
セキュリティの記事は、たいてい「こんなに危ない」で終わります。この記事はそうなりませんでした。数字は、対策が効いたことをはっきり示していたからです。ルールを決め、期限を切り、全事業者に導入させる。地味で、面倒で、評判の悪いやり方が、7年かけて44倍の攻撃を押し返しました。
ただし、押し返した先で終わりではありません。攻撃は消えるのではなく、守りの薄いほうへ移動します。いまその移動先になっているのが、銀行口座と、通販サイトのアカウントです。
今日やるなら「銀行の振込限度額を下げる」と「カードと銀行の利用通知をオンにする」の2つ。カード決済はすでに業界が守りを固めてくれました。まだ固まっていないのは、銀行側とあなたのアカウントです。そこだけ自分で締めてください。


コメント