怪しいメールを開いてしまった。どこまでなら大丈夫?|「開いただけ」「リンクを押した」「入力した」「アプリを入れた」の4段階で、やることを分ける

📩 基礎知識|怪しいメールを開いてしまったら

怪しいメールを開いてしまった。どこまでなら大丈夫?「開いただけ」「リンクを押した」「入力した」「アプリを入れた」の4段階で、やることを分ける

「あっ、これ偽物だ」。開いたあとで気づいて、ヒヤッとしたことはありませんか? 慌てなくて大丈夫です。危ないかどうかは「どこまで進んだか」で決まります。まず、あなたがどの段階にいるかを確かめましょう。

怪しいメール・SMSフィッシング入力してしまった偽アプリ初動対応

🧭 結論:「開いただけ」なら、ほぼ大丈夫。境目は「何かを渡したか」

  1. ①開いただけなら、基本的に被害はありません。削除すれば終わりです。スマホやパソコンを最新の状態にしておけば十分です。
  2. ②リンクを押しただけ(何も入力していない)なら、たいてい大丈夫です。画面を閉じてください。ただし、押したあとに「ダウンロード」「インストール」「電話して」と出たら、そこで止まることが大事です。
  3. ③入力したなら、すぐ動きます。パスワードは替える、カードは止める、銀行はすぐ電話。送信ボタンを押していなくても「渡した」と考えてください。
  4. ④アプリや設定を入れたなら、一番重い段階です。機内モード → 削除 → できれば初期化。犯人の道具が、あなたのスマホの中に住みついているからです。
  5. どの段階でも、確認はメールのリンクではなく、公式アプリやブックマークから。迷ったら、IPAの安心相談窓口(03-5978-7509)や警察相談専用電話(#9110)に相談できます。

怪しい店のチラシを読んだだけで、財布は盗まれません。問題は、店に何を渡したかです。

PICTURE0

まずこの1枚

あなたはどこまで進んだ? 4つの段階

右へ進むほど、犯人の手に渡ったものが増える

ほぼ安全 最優先で対応 ① 開いただけ 📖 チラシを読んだ 犯人の手にあるもの なし (「読んだ」が伝わる程度) 最初の1手 削除する 🟢 ほぼ安全 ② リンクを押した 🚪 店をのぞいた 犯人の手にあるもの ほぼなし (押した事実・機種など) 最初の1手 閉じる・止まる 🟡 たいてい安全 ③ 入力した ✍️ 申込書を渡した 犯人の手にあるもの 入力した情報 (パスワード・カード番号) 最初の1手 替える・止める 🔴 すぐ対応 ④ アプリを入れた 🏠 店員を家に上げた 犯人の手にあるもの スマホそのもの (SMS・通知・画面など) 最初の1手 機内モード 🔴🔴 最優先 境目は「何かを渡したか」

自分の段階をタップすると、その段階のやることに進めます。

⚠ 迷ったら「重いほう」を選ぶ

「入力したか覚えていない」「何かを押した気がする」ときは、重いほうの段階として動いてください。軽いほうを選んで外れると取り返しがつきませんが、重いほうを選んで外れても、パスワードを1つ替える手間で済みます。

METAPHOR1

たとえると

怪しいメールは「怪しい店のチラシ」

怪しいメールやSMSを、ポストに入っていた怪しい店のチラシだと考えてみましょう。

  • チラシを読んだ(開いただけ)
    読んだだけでは、財布は盗まれません。店の人は、あなたが読んだかどうかすら、ほとんど分かりません。
  • 店をのぞいた(リンクを押した)
    ドアを開けて中を見ただけ。何も書かず、何も買わずに帰れば、ほぼ何も起きません。ただし店の中では「この用紙に書いて」「これを持ち帰って」と強くすすめられます。
  • 申込書を書いて渡した(入力した)
    ここで初めて、あなたの情報が相手の手に渡ります。合鍵の番号や財布の中身を渡したなら、鍵を替え、財布を止める必要があります。
  • 店員を家に上げた(アプリを入れた)
    一番危ないのはここです。家の中にいる店員は、届いた郵便を読み、あなたの名前で手紙を出すこともできます。まず家から追い出し、家の中を点検します。

※厳密には、開いただけで問題が起きる例外もあります(専門家向け詳細)。まずは全体像をつかむためのたとえです。

💡 なぜ「開いただけ」はほぼ安全なの?

今のメールアプリやスマホは、メールを表示しただけでプログラムが勝手に動かないように作られています。犯人がお金を得るには、あなたに「入力させる」か「入れさせる」必要があります。だからメールの文面は、必死にリンクを押させようとしているのです。

NUMBER2

数字で見る

届くのは1日約6,700件。被害は「入力した」から始まる

245万件2025年のフィッシング報告件数
(1日あたり約6,700件)
4,747件2025年のネットバンキング不正送金
(被害は約104億円)
約9割不正送金の手口のうち
フィッシングが占める割合
約219万円不正送金1件あたりの平均被害
(法人を含む・筆者計算)

警察庁によると、2025年にフィッシング対策協議会へ寄せられた報告は245万4,297件。1分に4〜5件のペースです。報告されない分を含めれば、怪しいメールが届くのは「当たり前」と考えたほうが現実的です。

一方、実際にお金が盗まれるのは、偽サイトにIDやパスワード、認証コードを入力したあとです。インターネットバンキングの不正送金4,747件のうち、手口の約9割がフィッシングでした。つまり、多くの被害は段階③から先で起きています。

📱 段階④は、次の被害者を生む

警察庁は、2025年にSMSからの誘導が増えた要因として、「モバイルマルウェアに感染した端末を悪用して」偽SMSが大量配信されていることを挙げています。偽アプリを入れたスマホは、あなたの知らないうちに、知らない誰かへ偽SMSを送る「発射台」になりうるのです。

出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」本文27頁、統計編143頁。1日あたりと1件あたりの金額は筆者が割り算した概算です。

STAGE①

開いただけ|🟢 ほぼ安全

開いただけなら、削除して終わり

本文を読んだ、画像が表示された。そこまでなら、基本的に被害はありません。パスワードを変えたり、スマホを初期化したりする必要もありません。

起きうることは2つだけ

📨 迷惑メールが増えるかも

メールの画像を読み込むと、送り主に「このアドレスは読まれている」と伝わる仕組みがあります。財布は無事ですが、次の怪しいメールが届きやすくなります。

🔧 古いスマホだけの例外

メールアプリの弱点を突いて、開いただけで悪さをする攻撃がまれに見つかります。多くはアップデートで直ります。更新していれば心配は小さくなります。

🧠 一番の危険は「焦り」

「開いちゃった、どうしよう」と焦って検索し、出てきた「ウイルス駆除サポート」に電話する。そのほうがずっと危険です。

✅ 段階①でやること

  • メールは削除する(または迷惑メールとして報告する)
  • リンク・添付ファイル・「配信停止」ボタンには触らない。返信もしない
  • 内容が気になるなら、公式アプリやブックマークから自分でログインして確かめる
  • スマホ・パソコン・メールアプリを最新の状態にしておく

「配信停止」リンクも、押せば段階②です。本物のメールマガジン以外では押さないでください。

STAGE②

リンクを押した|🟡 たいてい安全

押しただけなら閉じればいい。「その先」に進まないこと

リンクを押して偽サイトが開いても、何も入力せず、何もインストールしていなければ、たいてい大丈夫です。画面を閉じてください。

ただし、偽サイトはあなたを段階③や④に進ませようと、いろいろな画面を出してきます。押したあとに何が表示されたかで、やることが少し変わります。

押したあとに出た画面これは何?やること
ログイン画面・カード入力画面フィッシングサイト。入力を待っている何も入れずに閉じる。入れたなら段階③へ
「ウイルスに感染しています」警告と警告音サポート詐欺の偽警告。本当の感染ではない表示された番号に電話しない。パソコンはEscキーを長押しすると閉じるボタンが出る(IPA)
「通知を許可しますか?」偽の警告を通知で出し続けるための許可「ブロック」を選ぶ。許可したなら、ブラウザの設定でそのサイトの通知を削除
アプリのダウンロード画面(Android)偽アプリ。入れると段階④インストールしない。ダウンロードだけなら、ファイルアプリの「ダウンロード」から削除
「構成プロファイル」の画面(iPhone)スマホの設定を書き換える仕組み「無視」「キャンセル」を押す。インストールしていなければ被害はない(IPA)
ファイルが自動でダウンロードされたウイルス入りの可能性がある開かずに削除する。開いたなら段階④へ

✅ 段階②でやること

  • ページ(タブ)を閉じる
  • 上の表の「その先」に進んでいないか確かめる
  • スマホ・パソコン・ブラウザを最新の状態にする
  • 心配なら、ウイルス対策アプリでスキャンする

⚠ 「押しただけ」で起きる、数少ない例外

ブラウザに直っていない弱点があると、ページを見ただけでウイルスを送り込まれることがあります(ドライブバイダウンロード)。ただし、最新の状態のブラウザなら、ほとんどは防げます。段階①と②の対策が「更新」なのは、このためです。

STAGE③

入力した|🔴 すぐ対応

入力したなら「何を渡したか」で連絡先が変わる

ここからは、あなたの情報が犯人の手に渡っています。今は偽サイトに入力した情報を、犯人がその場で本物のサイトに入れ直す手口が主流です(リアルタイム型フィッシング)。2段階認証のコードまで、数分で使われることがあります。勝負は時間です。

🚫 「送信ボタンを押していないから大丈夫」は危険

偽サイトは、入力した文字をその場で送る作りにもできます。入力欄に打った時点で「渡した」と考えて動いてください。

入力したもの別:最初の1手と連絡先

入力したもの急ぎ度最初の1手連絡先
ネットバンキングのID・パスワード・ワンタイムパスワード今すぐ銀行に電話し、ネットバンキングの利用を止めてもらう銀行の公式サイト・通帳・キャッシュカードにある緊急窓口
認証コード(SMSの6桁など)
※電話で読み上げた場合も
今すぐそのコードを使うサービスにログインできるか確かめ、パスワードを替えるそのサービスの窓口。携帯のキャリア決済なら携帯会社
クレジットカード番号・有効期限・セキュリティコード今すぐカードを止めて、再発行してもらうカード裏面の電話番号(紛失・盗難窓口)
ID・パスワード(銀行以外)今日中公式アプリから替える。同じパスワードを使っている所も全部替える。2段階認証をオンに乗っ取られて入れないときは、そのサービスの窓口
氏名・住所・電話番号・生年月日構える替えられないので、この先の詐欺の連絡に身構える不審な連絡が来たら、公式の番号にかけ直す
  • 上の表で連絡する(お金に関わるものから先に)
  • パスワードを替える:メールのリンクは使わず、公式アプリやブックマークから。替えたら「ほかの端末からログアウト」も押す
  • 明細とログイン履歴を見る:身に覚えのない利用・ログインがないか。数週間は続けて見る
  • 相談・届け出:お金の被害が出たら警察へ(都道府県警察のサイバー犯罪相談窓口)。フィッシング対策協議会への報告は、次の被害者を減らす

⚠ 「被害を取り戻せます」は、次の詐欺

情報を入力したあとに「あなたの被害金を取り戻せます」「調査費用を払えば削除できます」という連絡が来ることがあります。これも詐欺です。住所や電話番号が渡った人ほど、こうした二次被害に気をつけてください。

くわしい手順は、クレジットカード情報が漏れた時の対処法、不正ログインされたらどうする?にもまとめています。

STAGE④

アプリ・設定を入れた|🔴🔴 最優先

アプリを入れたなら、まず機内モード。そして家ごと点検

段階③より段階④が重いのは、犯人の道具がスマホの中に住みつくからです。偽アプリは、届いたSMSの認証コードを読んだり、あなたのスマホから偽SMSを送ったりできます。パスワードを替えても、その新しいパスワードまで盗まれるおそれがあります。

Androidで偽アプリを入れた(IPAの推奨手順)

  • 機内モードにする:偽SMSの送信と、情報の送信を止める
  • 偽アプリを削除する:ホーム画面にアイコンが出ないことが多いので、設定アプリの「アプリ一覧」から探す。消せないときは「デバイス管理アプリ」の許可を外してから消す(場所は機種によって違う)
  • できれば初期化する:スマホ全体への影響が分からないため、IPAは初期化を推奨している
  • パスワードを替える:Googleアカウントと各サービス。できれば別の安全な端末から
  • 請求を確かめる:携帯料金に身に覚えのないキャリア決済がないか

iPhoneで「構成プロファイル」を入れた

設定を書き換えられたり、端末の情報を送られたりする可能性があります。まず機内モードにして、「設定」→「一般」→「VPNとデバイス管理」から、見覚えのないプロファイルを削除してください。IPAは、機内モードにしたうえで初期化することを強く推奨しています。Apple IDのパスワードを入力していたら、それも替えます。

パソコンに遠隔操作ソフトを入れた(サポート詐欺)

偽警告の番号に電話して、言われるままにソフトを入れた場合です。ネットから切り離し、遠隔操作ソフトを削除します。IPAは、そのうえでWindowsの「システムの復元」、できなければ初期化を推奨しています。お金を払った・契約したなら、クレジットカード会社と消費者ホットライン(188)にも連絡します。くわしくはサポート詐欺とClickFix攻撃とは?へ。

添付ファイルを開いて、中身を実行した

「請求書.zip」の中のファイルをダブルクリックした、Wordで「コンテンツの有効化」を押した、などは段階④です。個人のパソコンならネットから切り離して、ウイルス対策ソフトで全体をスキャンし、不安なら初期化します。会社のパソコンなら、自分で消さずにすぐ情報システム担当へ(下の囲み)。種類ごとの危険度はメール添付ファイルの危険な種類にまとめています。

💡 初期化の前に:戻すデータは「入れる前」のもの

初期化したあと、偽アプリやプロファイルを入れた後のバックアップから戻すと、問題まで戻ってくるおそれがあります。IPAは、入れる前のバックアップを使うよう案内しています。写真などは、クラウドに保存されていれば初期化しても残ります。

TABLE5

早見表

4段階を1つの表で比べる

段階犯人の手にあるもの危険度最初の1手パスワード変更初期化
① 開いただけなしほぼ安全削除する不要不要
② リンクを押したほぼなしたいてい安全閉じる・止まる不要不要
③ 入力した入力した情報すぐ対応替える・止める・電話必要不要
④ アプリ・設定を入れたスマホ・パソコンそのもの最優先機内モード・削除必要(別の端末から)推奨

段階①②でパスワード変更は「不要」ですが、使い回しをやめるきっかけにするのは良いことです。

MISTAKE6

間違い探し

やりがちな間違い6つ。慌てると段階が進む

やりがちなことなぜダメ?かわりに
❌ 不安なので、メールの「配信停止」を押す押した時点で段階②。「読む人がいる」とも伝わる削除するだけでいい
❌ 「ウイルス 駆除」で検索し、出てきたサポートに電話広告にまぎれた詐欺の窓口もある。遠隔操作ソフトを入れさせられると段階④IPA安心相談窓口(03-5978-7509)など公的窓口へ
❌ 偽メールのリンクから「パスワード変更」をする変更画面も偽物。新しいパスワードまで渡してしまう公式アプリ・ブックマークから変更
❌ 送信ボタンを押していないから大丈夫入力途中の文字を送る偽サイトも作れる入力したら段階③として動く
❌ 偽アプリを消したから、もう安心スマホの設定が変えられている可能性が残るパスワードを替え、できれば初期化
❌ 恥ずかしいので、家族や会社に言わない対応が遅れるほど被害が広がる。会社なら同じメールがほかの人にも届いているすぐ相談する。1人の報告で全員を守れる
QUIZ7

ふりわけクイズ

この場合、何段階? 8問で練習

自分の状況に近いものを選んで、答えを開いてください。

Q1. メールを開いたら、ロゴ画像が表示された

答え:段階①。画像が表示されただけでは被害はありません。削除して終わりです。

Q2. 間違えてメールに返信してしまった

答え:段階①に近い。「このアドレスは使われている」と伝わるので、迷惑メールが増えるかもしれません。返信に個人情報を書いたなら段階③です。

Q3. SMSのリンクを押したら、通販サイト風のログイン画面が出た。何も入れずに閉じた

答え:段階②。閉じれば大丈夫です。スマホを最新にしておきましょう。

Q4. ログイン画面にメールアドレスだけ入れた。パスワードを入れる前に気づいた

答え:段階③(軽め)。メールアドレスが渡ったので、今後そのアドレスに届く「本物そっくり」のメールに注意します。パスワードは渡っていません。

Q5. 「本人確認のため、SMSに届いた番号を教えて」と電話で言われて伝えた

答え:段階③(最も急ぐ)。認証コードは、犯人が今まさにログインしようとしている証拠です。そのサービスや銀行にすぐ連絡してください。

Q6. iPhoneで「プロファイルがダウンロードされました」と出た。設定でインストールはしていない

答え:段階②。インストールしていなければ被害はありません。気になるなら「設定」に出る「ダウンロード済みのプロファイル」を開き、インストールせずに削除します。

Q7. 「ウイルスに感染」画面の番号に電話し、言われるままソフトを入れた

答え:段階④。ネットから切り離し、遠隔操作ソフトを削除して、システムの復元か初期化を。支払ったならカード会社と188へ。

Q8. 添付の「請求書.zip」を開き、中のファイルをダブルクリックした

答え:段階④。中身が実行された可能性があります。会社のパソコンなら、すぐ情報システム担当へ連絡してください。

TODO8

今日やること

次の1通に備える、今日やること3つ

怪しいメールは、これからも届きます。「開いても段階①で止まれる」準備をしておけば、次は慌てずに済みます。

  1. 確認は「メールの外」からする習慣をつける
    銀行・通販・携帯会社のお知らせは、公式アプリかブックマークから開く。これだけで段階②に進まなくなります。
  2. 大事なアカウントを2段階認証かパスキーにする
    段階③まで進んでも、被害を止められる可能性が上がります。パスワードの使い回しもやめましょう(2段階認証とパスキー)。
  3. カードと銀行の利用通知をオンにする
    身に覚えのない利用に、その日のうちに気づけます。気づくのが早いほど、補償も受けやすくなります。

🏢 会社のメールで起きたら、自分で判断しない

  • 段階①でも、情報システム担当に報告する。同じメールがほかの人にも届いている可能性が高い
  • 段階②〜④なら、パソコンのLANケーブルを抜く・Wi-Fiを切る。電源は切らない(調べるための記録が消えるため)
  • 自分でファイルを消したり、初期化したりしない

📞 迷ったときの相談先

  • IPA 情報セキュリティ安心相談窓口:03-5978-7509(平日10:00〜17:00)/[email protected]
  • 警察相談専用電話:#9110。お金の被害が出たら、都道府県警察のサイバー犯罪相談窓口へ
  • 消費者ホットライン:188(払ってしまった・契約してしまった)
  • フィッシング対策協議会:怪しいメールの報告を受け付けている(被害の相談窓口ではない)
DETAIL9

専門家向け詳細

もっと詳しく:「開いただけ」の例外と、各段階の仕組み

段階①の例外:ウェブビーコンとゼロクリック

  • ウェブビーコン(トラッキング画像):HTMLメール内の外部画像を読み込むと、送信者のサーバーにアクセスが記録され、開封が推定される。GmailやAppleのメールアプリには、画像を中継したり事前に読み込んだりして、開封の判定をしにくくする仕組みがある。
  • ゼロクリック脆弱性:表示・受信だけで攻撃が成立する欠陥。例として、Microsoft Outlook(Windows版)の CVE-2023-23397 は、細工したメールを受信・処理しただけで認証情報(Net-NTLMv2ハッシュ)が外部に送られるもので、悪用が確認されたうえで2023年3月の更新で修正された。一般の利用者にとっての対策は、OSとメールアプリの更新に尽きる。

段階②:ドライブバイダウンロードと「その先」への誘導

  • ページ閲覧だけでブラウザの脆弱性を突く攻撃は存在するが、未修正の脆弱性が必要。更新済みのブラウザで成功するのは、修正前のゼロデイを使う場合に限られる。
  • 実際に多いのは、偽警告・通知許可・APKダウンロード・構成プロファイルなどで、利用者自身に次の操作をさせる誘導。Androidでは、ブラウザに「不明なアプリのインストール」を許可しない限りAPKは入らない。

段階③:リアルタイム型フィッシング

警察庁は、令和元年頃からリアルタイム型フィッシングで二段階認証を突破する手口が横行していると指摘している。偽サイトが入力内容を即座に正規サイトへ中継し、ワンタイムパスワードの有効期間内にログイン・送金まで行う。対策はフィッシングに強い認証(パスキー)と、入力に気づいた時点での即時連絡。詳しくは多要素認証突破を防ぐ方法。

段階④:モバイルマルウェアの典型的な権限

  • SMSの送受信(認証コードの窃取、偽SMSの拡散)、通知の読み取り、アクセシビリティ機能(画面の読み取り・自動操作)、デバイス管理権限(削除の妨害)。
  • IPAは2021年12月の注意喚起で、不正アプリの被害として「同じ内容の偽SMSを見知らぬ宛先に多数送信」「データやSMSの窃取」「キャリア決済での身に覚えのない請求」などを挙げ、機内モード→削除→初期化→パスワード変更→多要素認証→請求確認の順を示している。

使った統計(警察庁 令和7年版)

指標(2025年)値掲載箇所
フィッシング報告件数(フィッシング対策協議会)2,454,297件本文27頁、図表21
ネットバンキング不正送金 発生件数/被害総額4,747件/約103億9,700万円本文27頁
不正送金の手口に占めるフィッシング約9割本文27頁
フィッシングサイトへ誘導する手口別の不正送金(電子メール/SMS/不明・調査中)2,211件/1,695件/402件統計編143頁

フィッシング報告件数は「届いた怪しいメールの報告数」で、被害者数ではありません。

FAQ?

よくある疑問

よくある疑問

メールを開いただけで、ウイルスに感染しますか?

今のメールアプリやスマホでは、基本的に感染しません。まれに、開いただけで悪用される弱点が見つかることがありますが、多くはアップデートで直ります。OSとメールアプリを最新にしておけば、心配はとても小さくなります。

スマホのSMSでも、考え方は同じですか?

同じです。SMSを読んだだけなら段階①、リンクを押せば段階②です。SMSの場合、リンクの先で「アプリを入れて」(Android)や「プロファイルを入れて」(iPhone)と誘導されやすいので、段階④に進まないよう注意してください。

ウイルス対策アプリでスキャンして何も出なければ、安心ですか?

段階①②なら安心材料になります。ただし段階③は情報が渡った問題なので、スキャンでは解決しません。パスワード変更やカードの停止が必要です。段階④でも、スキャンで見つからない偽アプリや設定の変更があるため、IPAは初期化を推奨しています。

お金の被害がなくても、警察に届けたほうがいい?

被害が出ていなければ、届け出は必須ではありません。迷ったら警察相談専用電話(#9110)に相談できます。怪しいメールそのものは、フィッシング対策協議会に報告すると、次の被害を減らす役に立ちます。

家族が「押しちゃった」と言ってきたら?

まず責めずに、「何を押した? 何か入れた? 何かインストールした?」の3つを聞いてください。それで段階が分かります。段階③④なら、この記事の手順を一緒に進めましょう。

🔗 あわせて読みたい

📚 参考にした一次情報(2026年9月30日確認)

統計

対処方法・注意喚起

📩 開いてしまっても、そこで止まれば大丈夫

怪しいメールは、毎日何万通も届いています。開いてしまうのは、あなたの不注意ではありません。大切なのは「どこまで進んだか」を落ち着いて確かめ、その段階のやることだけをすること。そして次の1通では、メールの外から確かめることです。

コメント