公開日:

情報漏えいの「お詫び」メールは詐欺?本物か確かめる方法と、届いた後にやること

情報漏えいの「お詫び」メールは詐欺?本物か確かめる方法と、届いた後にやること
  • 「個人情報漏えいのお詫び」というメールが届いたが、本物か詐欺か見分けがつかない
  • 本物だったとしても、自分が何をすればいいのか分からない
  • 漏れた情報を使って、この先どんな連絡が来るのか不安

個人情報の漏えいを知らせるお詫びの連絡は、対象となった企業から実際に届くことがあります。

その一方で、流出した情報を悪用して企業を装う偽のメッセージが送信されるおそれも否定できません。

フィッシングは、本物の会社を装って、偽のサイトへ誘導する手口です。

メッセージ内に記載されたリンクを開いても、画面の表示だけで真偽を見極める作業は困難です。

連絡の真偽を確かめる確実な方法は、ご自身で公式サイトや公式アプリを開き、同じ内容のお知らせが掲載されているか確認する手順に尽きます。

本物かどうかを見分ける考え方や2026年の公表事例を整理したうえで、通知を受け取った直後に実践すべき安全な対処手順を確認します。

本物の「お詫び」と偽物は、メールの見た目では区別できない

企業から届いたお詫びの文面をどれほど詳しく眺めても、文面だけで本物と偽物を見分けるのは難しくなります。

悪意を持った第三者が本物の文面を複製したり、流出した個人情報を組み込んだりして精巧なメッセージを作成するおそれがあるためです。

メールの外見に頼った真偽の判断が通用しない理由として、次の2点が挙げられます。

  • 漏えいした情報は、本物らしい文面づくりに使われうる
  • 本物の会社のアドレスから届いても、偽物のことがある

それぞれの背景について、攻撃者が利用できる情報の性質と実際の通信環境から確認してください。

漏えいした情報は、本物らしい文面づくりに使われうる

企業から流出した情報には、利用者の氏名、住所、電話番号、メールアドレス、さらには具体的な購入履歴などが含まれるケースがあります。

これらの項目が悪意ある第三者に渡った場合、受け取った側が本物だと信じ込んでしまうような個別性の高い文面が作成されかねません。

普段利用している通販サイトから正確な名前付きで連絡が届くと、警戒を緩めてしまう心理が働きます。

しかし、流出したデータそのものを引用して作成されたメッセージであれば、宛名や過去の利用情報が一致するのは不自然ではありません。

情報漏えいを公表した事業者も、流出した情報が悪用されて自社を装う連絡が届く可能性について注意を呼びかけています。

2026年8月2日に不正アクセスの被害を公表したEストアーは、第2報の中で次のように利用者に注意を促しました。

漏えいした情報のみで直ちに財産的被害が生じるものではございませんが、当社、店舗またはカード会社を装った不審なメール、電話、SMS等には十分ご注意ください。

https://estore.jp/press/20260802/

この発表にあるとおり、流出した情報そのものが直ちに不正利用につながらない場合でも、その情報を使って本物を装う連絡が届く危険は残ります。

「返金があります」「補償の手続きが必要です」「パスワードの安全確認を行ってください」のような口実で、リンクへ誘導されることがありえます。

記載された文面がいかに丁寧で、過去の利用事実と合致していたとしても、メッセージ内のリンクから手続きを進めるのは危険です。

本物の会社のアドレスから届いても、偽物のことがある

メールの差出人欄に表示されたアドレスが企業の正規ドメインと一致していても、それだけで本物の通知とみなすのは早計です。

企業の従業員が利用するメールアカウントが第三者に不正ログインされた場合、本物のアドレスから偽のメールが送られることがあります。

実際に2026年10月4日、日本経済新聞社は社員が使用する「マイクロソフト365」のアカウントがサイバー攻撃を受けたと公表しました。

同社の公表によると、第三者による不正ログインを受け、社内や複数の社員とやりとりがあった取材先などへ悪性サイトに誘導するなりすましメールが約9000件送信されたと説明されています。

送信元のアカウント自体が乗っ取られてしまえば、受信者の画面には本物の差出人名と正規のメールアドレスがそのまま並びます。

さらに同日、グループ会社の日経BPにおいても、従業員のアカウントに対する不正アクセスの被害が明らかになりました。

同社が公表した発生原因には、本物のアドレスを悪用した手口の性質が明確に示されています。

不正アクセスされた従業員は、日本経済新聞社社員のメールアドレスで届いたフィッシングメールから、認証情報を入手されました。

https://www.nikkeibp.co.jp/atcl/newsrelease/corp/100200417/

差出人のアドレスが本物かを確かめるだけでは、偽の案内を見分けられません。

アカウント自体の乗っ取りが起こり得る以上、見慣れた正規のアドレスから送られてきた通知であっても、文中のリンクを無条件に開く動作は控えてください。

本物かどうかを確かめる手順

届いた通知の見た目や差出人アドレスに頼らずに真偽を確認するには、手順を正しく踏む必要があります。

次の3つの原則を守って行動してください。

  • メールやSMSのリンクは開かない
  • 自分で公式サイトや公式アプリを開き、「お知らせ」や「重要なお知らせ」を見る
  • パスワードやカード番号を聞いてくる連絡は疑う

それぞれの段階で気をつけるべき判断基準を順番に見ていきます。

メールやSMSのリンクは開かない

お詫びのメールやSMSを受信した際に徹底すべき行動は、本文に記載されたリンクやボタンを開かないことです。

偽の通知に配置されたリンクをクリックすると、本物そっくりのログイン画面や入力画面へ誘導されることがあります。

一度偽のサイトへアクセスしてしまうと、注意深く観察しても偽物であることを見抜くのは困難です。

2026年10月2日に「クロネコ代金後払いサービス」に関する不正アクセスを公表したヤマト運輸も、受信者に対して警告を発しています。

差出人や件名に心当たりのない不審なメールやSMSを受信した場合は、メール内に記載されたアドレス(URL)へのアクセスや添付ファイルの開封は行わず、メール自体を直ちに削除していただくようお願いいたします。

https://www.yamato-hd.co.jp/important/info_260929_1.html

この公表文が示すように、不審なメールに記載されたURLへアクセスする行為そのものが大きな危険を伴います。

お詫びや返金といった言葉に気を取られてリンクを開かないよう、まずは指を止める習慣が大切です。

添付ファイルも開かないでください。

自分で公式サイトや公式アプリを開き、「お知らせ」や「重要なお知らせ」を見る

届いた連絡が本物であるか確かめたいときは、通知内のリンクを使わず、自分自身の手で企業の公式窓口へ移動します。

普段からブラウザに登録しているブックマークを利用するか、端末にインストール済みの公式アプリを起動してください。

検索エンジンの検索結果に表示される広告リンクではなく、保存済みのブックマークや公式アプリから開く方法が安全です。

公式サイトを開いた後は、トップページや広報メニューにある「お知らせ」「重要なお知らせ」「プレスリリース」といった項目を確認してください。

この記事で取り上げた各社は、いずれも公式サイトで漏えいを公表しています。

手元に届いた通知と同じ内容の発表が公式サイトに見当たらないのであれば、その連絡を本物と判断しないでください。

パスワードやカード番号を聞いてくる連絡は疑う

メッセージの文面でパスワードの入力やクレジットカード情報の提供を求めてきた場合、その連絡は偽物である可能性が濃厚です。

2026年9月29日に本人確認書類の漏えい事案について第3報を公表したパーク24(タイムズカー)も、利用者の問い合わせに対して明確な姿勢を示しています。

なお、当社がメール、SMS、電話等でパスワードやクレジットカード情報をお伺いすることはありません。

https://www.park24.co.jp/news/2026/09/20260929-1.html

パーク24のように、メールやSMSでパスワードやカード情報を聞かないと明言している会社もあります。

「アカウント保護のためにパスワードの再設定が必要です」「補償金を振り込むためカード情報を確認させてください」のような文面にも注意してください。

相手がどれほど緊急性を強調してきても、パスワードやカード情報を要求された段階で詐欺を疑い、即座に操作を中断するのが安全です。

2026年に公表された事例と、利用者の側でできたこと

2026年には、通販基盤、配送サービス、ポイントサイトなど、身近なサービスにおける情報漏えいの公表が相次ぎました。

被害の事実関係と企業側の公表内容を整理し、利用者自身がどのような備えをとることで影響を抑えられたのかを振り返ります。

取り上げる事例の順番は次のとおりです。

  • ショップサーブ(Eストアー)
  • ヤマト運輸・佐川急便
  • infoQ
  • 日経BP

それぞれの事案で公表された事実と、利用者の立場で実践できた対策を1つずつ確認してください。

ショップサーブ(Eストアー)

株式会社Eストアーは2026年8月2日、同社が提供するECサイト構築サービス「ショップサーブ」において不正アクセスによる情報漏えいが発生したと公表しました。

公表内容によると、2026年5月21日から8月1日にかけて、外部の第三者が同社サーバー上で不正なプログラムを実行し、購入者情報を外部へ送信した事実が確認されています。

漏えいした購入者関連の情報は、氏名、住所、電話番号、FAX番号、メールアドレス、勤務先のほか、任意入力の情報に及びます。

さらに会員IDと暗号化された状態で管理されていたパスワード、カード名義、カード番号の一部(先頭6桁および下4桁)、有効期限も対象に含まれました。

クレジットカードのセキュリティコードは同社サーバーで保持しておらず、漏えいの対象外であったと発表されています。

対象件数は8,853,839件に上り、この数値は同一人物による複数登録を含む可能性があるため人数そのものを表すデータではありません。

この事態において利用者の側で被害を小さくできた行動として、他のサービスと同じパスワードを使い回さない対策が挙げられます。

同社も公表資料の中で、パスワードの管理と多要素認証の導入に関して次のように注意を促しました。

パスワードはサービスごとに異なる推測されにくいものとし、可能な場合は多要素認証をご利用ください。

暗号化されたパスワードであっても、万が一解読された場合に同じパスワードを他社サービスでも使っていると、連鎖的な不正ログインを受ける危険が生じるからです。

二段階認証(多要素認証)を設定しておけば、仮にパスワードを知られてしまっても、それだけではログインされにくくなります。

クレジットカード番号については先頭6桁と下4桁、有効期限のみでセキュリティコードは含まれないものの、カードの利用明細を確認しておくと、不審な請求に早く気づけます。

ヤマト運輸・佐川急便

大手配送サービスにおいても、配送や代金決済に関連する顧客情報が外部へ流出した可能性を知らせる発表が行われました。

ヤマト運輸は2026年10月2日、「クロネコ代金後払いサービス」において9月28日に不正アクセスを確認したとする第2報を公表しています。

漏えいした可能性がある情報として、氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細が挙げられており、クレジットカード情報やパスワード情報は含まれません。

佐川急便は2026年10月1日、「お荷物問い合わせサービス」に関する事案を第2報として公表しました。

同社の発表によると、流出した可能性のある情報は、9月30日から遡り約100日間の累計データに該当する荷物の送り主と届け先の氏名、住所、電話番号です。

運賃契約者の氏名、住所、電話番号に加え、スマートクラブ登録者の氏名、住所、電話番号、メールアドレス、会員IDも対象に含まれており、クレジットカード情報やパスワードは流出対象に含まれていません。

対象となる件数や具体的な範囲について、同社は第2報の時点で調査中であると説明しています。

佐川急便は利用者に向けて、自社を装った連絡に対する注意喚起を行いました。

当社を装った不審なメール、SMS、電話などに十分ご注意ください。不審な連絡を受けた場合は、記載されたURLへのアクセスや個人情報の入力・提供を行わないようお願いいたします。

https://www2.sagawa-exp.co.jp/information/detail/420/

配送サービスや後払い決済の情報が流出した可能性がある場合、利用者の側で意識できた対策は、配送や支払いを名乗るSMSのリンクから手続きを行わないことです。

「宛先不明のため配達できません」「後払い代金の未払いがあります」といったSMSが届いても、メッセージに書かれたURLを開いて再配達依頼や決済を行ってはなりません。

荷物の配送状況を確かめたい場合は、公式アプリや、直接開いた公式サイトの追跡窓口から伝票番号を入力して確認する手順を徹底すると安全です。

infoQ

GMOリサーチ&AI株式会社は2026年10月5日、アンケートサイト「infoQ」において不正アクセスによる情報漏えいが発生したと公表しました。

流出した可能性のある個人情報は最大94万8,498件に達し、氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、暗号化されたパスワードなどが含まれます。

さらに同社は、一部の会員である611件において、2,869,500円相当のポイントが本人の意思によらずAmazonギフトコードへ交換された被害を明らかにしました。

不正に交換された被害額については、同社が全額を補填する方針を公式に表明しています。

同社もまた、自社やサービス名を装った連絡に対する注意を呼びかけました。

当社やinfoQを装った不審なメール、SMS、電話にご注意ください。

https://gmo-research.ai/pressroom/notice/notice-20261005

この事例において利用者の側で被害を小さくできた行動は、infoQで使用していたパスワードを他のWebサイトやアプリで使い回さないことです。

サービスごとに個別のパスワードを設定しておけば、仮にある場所で暗号化された認証情報が流出しても、他の重要なアカウントまで不正ログインされる事態を阻止しやすくなります。

貯めていたポイントが不正に利用されるリスクを減らすためにも、パスワードをサービスごとに独立させておく習慣が大切です。

日経BP

株式会社日経BPは2026年10月4日、従業員のメールアカウントが不正アクセスを受けたと公表しました。

この事案によって流出した恐れのある個人情報は、個人名およびメールアドレスの計26件です。

日本経済新聞社の社員のアドレスで届いたフィッシングメールから、従業員の認証情報が入手されました。

日本経済新聞社においても、社員の「マイクロソフト365」アカウントが不正アクセスを受け、なりすましメール約9000件が悪性サイトへの誘導として送信された事実が同日に公表されました。

このような事態において利用者の側で実行できた対策は、メール内のリンクから開いたページにパスワードや認証情報を入力しないことです。

送信元が信頼できる関係者のメールアドレスであっても、ログイン画面が表示された際には立ち止まり、本当に必要な操作であるかを疑う姿勢が大切です。

アカウントにあらかじめ二段階認証を設定しておけば、仮にパスワードを入力してしまった場合でも、それだけでは不正ログインを成立させにくくできたと言えます。

「お詫び」が届いた後にやること

実際に情報漏えいのお詫び連絡を受け取った場合、落ち着いて被害を食い止める対応を進めてください。

焦って通知内のリンクを開くのではなく、ご自身の環境を守るための具体的な行動を順序立てて実践することが大切です。

実施すべき対応は次の4点に集約されます。

  • 公式発表で、自分のどの情報が対象かを確かめる
  • 同じパスワードを使っていたサービスを変える
  • 二段階認証を設定する
  • しばらくは、その会社や宅配、カード会社を名乗る連絡を疑う

それぞれの対応について、具体的な理由と安全な進め方を確認してください。

公式発表で、自分のどの情報が対象かを確かめる

連絡を受け取ったら、まずは該当企業の公式サイトへ自分で直接アクセスし、公表されている内容を熟読します。

公式発表に記載された利用時期、利用サービス、対象アカウントの条件と自分の利用状況を照らし合わせ、自分が漏えいの対象に含まれているかを確認してください。

続いて、どのような種類の情報が流出したのかを正確に把握する作業が欠かせません。

漏えいした項目が氏名やメールアドレスだけなのか、住所や電話番号、あるいはパスワードやカード情報の一部まで含まれているのかによって、今後想定されるリスクは変化します。

自分自身のどの情報が外部に漏れた可能性があるのかを特定することが、その後に取るべき対策の優先順位を判断する基盤となります。

不確かな推測に惑わされず、企業が公式に発表した事実のみを基準にして状況を整理してください。

同じパスワードを使っていたサービスを変える

漏えいの対象にパスワードが含まれていた場合、該当サービスのパスワードを速やかに再設定します。

その際、該当のサービスだけでなく、同じパスワードを使い回していた他のすべてのWebサイトやアプリでもパスワードを変更してください。

暗号化されて管理されていたパスワードであっても、悪意ある第三者によって解析された場合、他のサービスへ不正ログインを試みる攻撃に悪用されるおそれがあります。

複数の主要サービスで同一の文字列を使い回している状態は、1箇所の漏えいから他の重要なアカウントへ被害が拡大する原因になりかねません。

パスワードを更新する際は、推測されにくい独自の文字列をサービスごとに設定し、使い回しをやめてください。

二段階認証を設定する

パスワードの変更と並行して、利用しているサービスで二段階認証(多要素認証)が提供されている場合は速やかに有効化してください。

二段階認証を設定しておけば、ログイン時にパスワードに加えて認証コードや専用アプリによる確認を必須にできます。

たとえフィッシング詐欺などでパスワードの文字列を入力してしまったとしても、パスワードの単独入力だけではログインされにくくなります。

この設定を施しておくことで第三者による侵入リスクを大きく下げられますから、利用可能なサービスでは導入を済ませてください。

漏えいが判明したサービスに限らず、日常的に利用している重要なWebサービス全般において多要素認証を整えておく行動が推奨されます。

しばらくは、その会社や宅配、カード会社を名乗る連絡を疑う

情報漏えいの公表からしばらくの間は、その企業や関連する配送業者、クレジットカード会社を名乗る連絡に対して注意を払ってください。

流出した氏名や連絡先、利用履歴などの情報を悪用し、実在する組織を装った不審なメッセージが届くおそれは否定できません。

「お詫び金の受け取り口座を登録してください」「配送中の荷物について確認事項があります」「カードの不正利用が検知されました」といった口実は、利用者の焦りを誘う代表的な手口です。

届いた連絡の文面に緊急を要する指示が書かれていても、メッセージ内のリンクから手続きを進める動作は慎みます。

内容に心当たりがある場合であっても、必ず自分で直接開いた公式サイトや公式アプリの窓口から問い合わせて真偽を確かめてください。

まとめ

「お詫び」を名乗るメールやSMSが届いた場合、メッセージ内のリンクを開かず、ご自身で開いた公式サイトのお知らせから真偽を確認してください。

漏えいした情報が悪用されると本物そっくりの文面が作られうるため、見た目の自然さや送信元アドレスだけで本物と決めつけるのは危険です。

被害の拡大を防ぐためには、サービスごとに異なるパスワードを設定して使い回しをやめ、二段階認証を導入しておく備えが役立ちます。

登録するメールアドレスをサービスごとに分ける方法は、メールアドレスはサービスごとに分ける|漏えいしても被害を広げない使い分けで確認できます。