【フィッシングメールの見分け方】見た目で判断しないための確認ポイント

フィッシングメールにどう対応するか 実務スキル

「日本語がおかしいから詐欺」
「知らない会社から来たから怪しい」
「URLを見れば分かる」。

以前は、こうした見分け方でもある程度役に立ちました。でも今は、それだけでは足りません。

実際、フィッシング対策協議会によると、2026年8月だけで82,338件のフィッシング報告があり、Amazonをかたるものは全体の約26.1%でした。
Appleやカード会社、航空会社など、普段から利用しているサービスを装うものも多く確認されています。

これから大事なのは、「怪しいメールを見抜く」より、「見た目だけでは判断しきれない前提で動く」ことです。

この記事で分かること

  • フィッシングメールとは何か
  • なぜ今は見分けにくいのか
  • メールやSMSのURLをどう扱うか
  • Amazon・カード・宅配など「本物も来るサービス」への対応
  • QRコード・添付ファイル・ログイン画面への注意
  • 怪しい連絡を受けたときの安全な確認方法
  • IDやパスワードを入力してしまった後の対応
  • 会社で不審メールを受けたときの動き方
  1. フィッシングとは何を狙っているのか
  2. 「日本語がおかしい」はもう決定打にならない
  3. 「社長の名前です。LINEに移行します」も実際に来る
  4. 一番厄介なのは、本当に使っているサービスを装うメール
  5. Amazonのメールは、メールから確認しなくていい
  6. 「怪しいから無視」も正解とは限らない
  7. 正解は「その連絡経路を使わず、自分から確認する」
  8. メールのリンクは「押して確認」しない
  9. URLを見れば必ず分かるとも限らない
  10. 送信元の名前が本物でも信用しきらない
  11. 仕事のファイル共有メールもややこしい
  12. 添付ファイルも不用意に開かない
  13. QRコードもリンクと同じ
  14. 「急いでください」に反応しない
  15. ID・パスワード・認証コードを求められたら特に注意する
  16. 多要素認証を使っていても油断しない
  17. 会社で怪しいメールが来たら、削除して終わりにしない
  18. 「これフィッシング?」をAIに聞いても、丸投げしない
  19. フィッシングを見抜くより「確認手順」を決めておく
  20. もしIDやパスワードを入力してしまったら
  21. カード情報を入力した・不正利用があった場合
  22. フィッシングメールの確認ポイント
  23. 文章より「何をさせようとしているか」を見る
  24. フィッシングとBECは少し違う
  25. まとめ|怪しいときは、連絡経路を変えて確認する
  26. 参考にした公的・専門機関の情報

フィッシングとは何を狙っているのか

フィッシングは、実在する企業やサービスなどを装って偽サイトへ誘導し、ID・パスワード・カード情報などを盗もうとする手口です。

狙われる情報には、たとえば次のようなものがあります。

  • ID・パスワード
  • クレジットカード番号
  • 暗証番号
  • 氏名・住所・電話番号
  • メールアカウント情報
  • インターネットバンキングの認証情報

仕事で怖いのは、個人の通販アカウントだけではありません。

Microsoft 365、Google Workspace、Webメール、クラウドストレージ、社内システムなどのログイン情報を盗まれれば、会社のメールやファイルへ不正アクセスされる可能性もあります。

「日本語がおかしい」はもう決定打にならない

以前のフィッシングメールには、不自然な日本語や妙な敬語も多くありました。

もちろん今でもそうしたメールはあります。

しかし、今は自然な文章、実在する会社名、きれいなロゴ、もっともらしい件名でも安心できません。

IPAも、実在する組織や人物をかたり、自然な日本語で違和感がない場合があるため、見た目だけで判断しないよう注意を促しています。

文章が自然だから本物、とは限りません。

「社長の名前です。LINEに移行します」も実際に来る

私のところには、こんなメールが届いたことがあります。

「社長の名前」です。
今後、業務連絡はLINEで行うことになりました。
以下のQRコードを読み取ってください。

社長の名前が本物でも、それだけで信用してはいけません。

重要なのは、そのメールが何をさせようとしているかです。

突然連絡方法を変える。QRコードを読み取らせる。別サービスへ誘導する。

こういうときは、そのメールに従わず、普段使っている社内連絡手段などから本人へ確認します。

一番厄介なのは、本当に使っているサービスを装うメール

フィッシングで本当に厄介なのは、知らないサービスではありません。
自分が実際に使っているサービスです。

たとえば、

  • AmazonなどのECサイト
  • クレジットカード会社
  • 銀行
  • 決済サービス
  • 宅配会社
  • 携帯電話会社

こうした会社からは、本物の連絡も届きます。

「商品を発送しました」「支払い方法を確認してください」「不正利用を検知しました」「荷物を配達できませんでした」など、現実にありそうな内容だからこそ判断しづらい。

2026年8月のフィッシング報告でも、注文・商品配達・返金・決済情報・契約更新・不正利用検知・本人認証などを装うメールが多く報告されています。

Amazonのメールは、メールから確認しなくていい

Amazonなどを普段使っていると、本物のメールも届きますし、偽物も届きます。

だから毎回メールの文章を鑑定するより、もっと簡単な方法があります。

自分で公式アプリや正規のサイトへログインして確認する。

注文状況も、支払い情報も、アカウントのお知らせも、自分のアカウントから確認できます。

面倒がってメールのURLを開かない。
もし偽物なら、あとでもっと面倒なことになります。

IPAや警視庁も、メールやSMS内のURLからではなく、ブックマークした公式サイトや公式アプリなどから確認する方法を案内しています。

「怪しいから無視」も正解とは限らない

フィッシング対策では「怪しいメールは無視しましょう」と言われます。

でも、本当に不正利用が起きていて、正規の会社から連絡が来ることもあります。

私は過去に、銀行から「カードで不正利用が検出されたため停止する」という内容の連絡を受けたことがあります。

怪しいと思ってそのままにしていたのですが、月末に自分で銀行へログインして履歴を見ると、海外の高級ホテルの予約など、本当に身に覚えのない利用がありました。

うまく対応できた経験もあります。

クレジットカード会社から電話で「不正利用の可能性があります」と連絡が来たことがありました。

私はその電話口の相手をそのまま信用せず、

「こちらから正規の窓口へかけ直します」

と一度電話を切りました。

そして自分で確認した正規の窓口へ電話すると、本当に不正利用が確認されました。
後で担当者へ「疑ってすみませんでした」と伝えると、

「それくらい警戒した方がいいです。本当に多いので」

と言われました。

警戒することは失礼ではありません。確認方法を変えるだけです。

正解は「その連絡経路を使わず、自分から確認する」

つまり、怪しいメールだから全部無視する。
怪しい電話だから全部切る。ではありません。

大事なのは、そのメールや電話の中で案内された方法を、そのまま使わないことです。

連絡安全な確認方法
メール本文のURLを押さず、公式アプリ・ブックマーク・自分で確認した公式サイトから入る
SMS記載URLを押さず、公式アプリや公式サイトで確認する
電話いったん切り、カード裏面や公式サイトなど自分で確認した番号へかけ直す
取引先普段使っている電話番号や別の連絡手段で本人確認する
社内連絡普段の社内ツールや本人へ別経路で確認する

これなら、偽物に引っかかりにくく、本物の警告も見逃しにくくなります。

メールのリンクは「押して確認」しない

たとえば、

アカウントに異常があります。こちらから確認してください。

というメールが来ても、本物か偽物かを確認するためにリンクを押す必要はありません。

メールを閉じて、自分で正規のサイトや公式アプリを開きます。

URLを見れば必ず分かるとも限らない

URLを確認すること自体は大切です。

ただし、URLだけで完全に判断できるとは考えない方が安全です。

2026年8月には、docs.google.comやsendgrid.netなど、正規サービスのドメインがフィッシングの誘導に悪用されたケースも報告されています。

つまり、「GoogleのURLだから安全」のような判断もできません。

送信元の名前が本物でも信用しきらない

メールには「Amazon」「○○銀行」「株式会社○○」などの送信者名が表示されます。

でも、表示名だけでは本物かどうか分かりません。

送信元メールアドレスを確認することは参考になりますが、それだけで100%判定できるとも限りません。

一つの特徴だけで決めつけないこと。

仕事のファイル共有メールもややこしい

仕事では、

ファイルをアップロードしました。以下のURLからダウンロードしてください。

という本物のメールも普通にあります。

会社によっては、メールに直接ファイルを添付せず、専用のファイル共有システムを使います。だから、「ダウンロードURLがある=詐欺」ではありません。

受け取る予定があったか。普段使うシステムか。送信者は本当にその担当者か。突然ログイン情報を求められていないか。

分からなければ、メール本文に書かれた連絡先ではなく、普段使っている連絡先から確認します。

添付ファイルの名前、CC・BCC、会社指定の共有方法など、仕事でメールを送る側の基本は、こちらでまとめています。

添付ファイルも不用意に開かない

「請求書」「見積書」「契約書」「配送伝票」のような、仕事で普通に使う名前でも安心できません。

届く予定のないファイルなら、まず確認する。

IPAも、見知った相手からのメールや、自分が送ったメールへの返信に見えても、身に覚えがなければ添付ファイルやURLを開かないよう注意を促しています。

QRコードもリンクと同じ

メール本文にURLを書かず、QRコードを読み取らせる手口もあります。

でもQRコードも、結局はWebサイトへの入口です。

URLなら警戒するのに、QRコードなら読む、では意味がありません。

「急いでください」に反応しない

フィッシングでは、考える時間を与えないために、緊急性を強調する文面がよく使われます。

  • 本日中に確認しないとアカウントを停止します
  • 不正アクセスを検知しました
  • 支払い情報に問題があります
  • 荷物を配達できませんでした
  • ポイントが失効します
  • 至急ログインしてください

ただし、先ほどの不正利用の例のように、本当に緊急の連絡である場合もあります。

だから、急いでメールの指示に従うのではなく、急いで正規ルートから確認しましょう。

ID・パスワード・認証コードを求められたら特に注意する

特に警戒したいのが、

  • ID
  • パスワード
  • 多要素認証の認証コード
  • クレジットカード番号
  • 暗証番号

などの入力を求める画面です。

メール経由でログイン画面に入ってしまったら、一度閉じて正規サイトから入り直します。

多要素認証を使っていても油断しない

多要素認証は重要な対策です。
でも、ログインした覚えがないのに認証通知が来たら承認しない。

何度も通知が来ても、「うるさいから承認」はしない。

セキュリティ機能は、最後に自分で正しく判断して使う必要があります。

会社で怪しいメールが来たら、削除して終わりにしない

会社では、社内ルールに従って報告した方がいい場合があります。同じメールが他の社員にも届いているかもしれないからです。

一人が報告すれば、全社員への注意喚起、メールのブロック、URLの遮断、被害確認などにつながる場合があります。

「私は押していないから大丈夫」ではなく、「組織として共有すべきか」まで考えましょう。

こうした場面では、完璧に状況を整理してから報告するより、「怪しいメールを受け取った」「リンクを開いてしまった」時点で早く共有することの方が重要です。
仕事での報告・連絡・相談の考え方は、こちらにもまとめています。

「これフィッシング?」をAIに聞いても、丸投げしない

AIに怪しいポイントを確認してもらうこと自体はできます。

でも、メール全文をそのまま貼れば、取引先名、メールアドレス、氏名、社内情報などまで渡す可能性があります。

会社のAI利用ルールを確認し、必要なら個人名や会社名などを伏せます。

そして、AIが「本物だと思います」と答えても、それを完全には信じないこと。

最終確認は、公式アプリ、正規サイト、社内担当者、本人への別経路確認などで行います。

フィッシングを見抜くより「確認手順」を決めておく

毎回、文章やURLを見て「本物かな?」と鑑定するより、怪しいときの手順を決めておく方が実用的です。

  1. メールやSMSのリンクを押さない
  2. 添付をすぐ開かない
  3. 公式アプリやブックマークから確認する
  4. 電話なら正規窓口へ自分からかけ直す
  5. 取引先なら別経路で本人確認する
  6. 会社なら社内ルールに従って報告する

もしIDやパスワードを入力してしまったら

入力してしまっても、そこで終わりではありません。

  • 正規サイトからパスワードを変更する
  • 同じパスワードを使い回している他サービスも変更する
  • 多要素認証の設定を確認する
  • 不審なログイン履歴を確認する
  • 会社アカウントならIT・情報システム担当へすぐ連絡する

会社では、「恥ずかしいから黙っておく」方が危険です。早く報告することで被害を止められる可能性があります。

これはフィッシングに限りません。仕事のミスは、隠して時間がたつほど対応が難しくなることがあります。
ミスそのものより、「報告が遅れたこと」で被害が大きくなるケースもあります。
部下がミスを隠してしまう理由や、早く相談できる環境づくりについては、こちらでも書いています。

カード情報を入力した・不正利用があった場合

カード会社へ連絡し、利用停止・再発行・不正利用確認などの案内を受けます。

ただし、ここでもメールやSMSに書かれた電話番号をそのまま使うのではなく、カード裏面や公式サイトなど、自分で確認した正規窓口を利用します。

フィッシングメールの確認ポイント

見るところ確認すること
内容本当に予定していた連絡か
緊急性不自然に急がせていないか
送信者表示名だけで信用していないか
URLメールから直接アクセスする必要があるか
添付受け取る予定のファイルか
QRコード安易に読み取ろうとしていないか
ログインID・パスワード入力を求められていないか
金銭支払い・カード情報などを求められていないか
確認方法公式アプリや別経路で確認できないか
会社社内報告ルールがないか

ただし、全部問題がなさそうだから100%安全、というチェックリストではありません。

文章より「何をさせようとしているか」を見る

AI時代は、文章の自然さだけでは判断しづらくなっています。

それより、相手が何をさせようとしているかを見ます。

  • 今すぐログイン
  • パスワード入力
  • 認証コード入力
  • QRコード読み取り
  • カード情報入力
  • 添付ファイルを開く
  • ファイルをダウンロード
  • 別サービスへ移動

メール本文が完璧でも、要求されている行動がおかしければ警戒します。

フィッシングとBECは少し違う

仕事のメールでは、もう一つ重要な詐欺があります。

BEC(Business Email Compromise/ビジネスメール詐欺)です。

たとえば、取引先を装って振込先変更を依頼したり、社長を装って至急の送金を求めたりする手口です。

フィッシングがIDやパスワードなどを盗むケースが多いのに対し、BECでは会社の通常業務そのものを悪用して送金させることがあります。

これは別の記事で詳しくまとめています。

まとめ|怪しいときは、連絡経路を変えて確認する

フィッシングメールは、見た目だけでは判断しづらくなっています。

普段使っているECサイト、銀行、カード会社、宅配会社から、本物の連絡が来ることもあります。

だから、

「怪しいから全部無視」でも、「本物っぽいから信用」でもありません。

怪しいときの基本

  • メールのリンクを押さない
  • 公式アプリ・ブックマークから自分で確認する
  • 電話なら一度切って正規窓口へかけ直す
  • 取引先なら普段の連絡先から本人確認する
  • 会社なら社内ルールに従って報告する

警戒することは失礼ではありません。確認方法を変えるだけです。

メールのURLから確認する方が一見楽です。

でも、面倒がってそこで楽をすると、あとでもっと面倒になるかもしれません。

フィッシング対策で必要なのは、怪しいメールを100%見抜ける目ではなく、安全な確認方法へ切り替えられる習慣です。

参考にした公的・専門機関の情報