ワンタイムパスワードを偽サイトに入力した|銀行フィッシングで直後にすること

ワンタイムパスワード(OTP)を偽サイトに入れてしまったら、今すぐ取引銀行の不正利用受付窓口に電話し、ネットバンキングの利用停止を頼んでください。この記事を読み進めるのは、その電話のあとで構いません。

「使い捨てのパスワードだから、もう無効になっているはず」と考える人もいますが、フィッシングの世界ではその数十秒から数分の有効時間が狙われます。ここでは、なぜOTPを入れると危ないのか、入力した情報の組み合わせによって何が起こりうるのか、そして銀行への連絡以外に手元で確かめておくことを、警察庁や金融庁の公表資料をもとに整理しました。IDとパスワードだけを入力した場合の一般的な対応はID・パスワードを入力してしまった場合の記事にあります。

OTPが盗まれる「リアルタイム型フィッシング」の仕組み

警察庁は、2019年ごろからリアルタイム型フィッシングで二段階認証を突破する手口が横行していると分析しています。流れは次のとおりです。

  1. 利用者が偽のログイン画面にIDとパスワードを入力する
  2. 犯人がその情報を、すぐに本物の銀行サイトへ入力する
  3. 本物の銀行から利用者のスマホにOTPが送られる(またはアプリに表示される)
  4. 偽サイトが「認証番号を入力してください」と表示し、利用者がOTPを入れる
  5. 犯人がそのOTPを使ってログインや振込の手続きを完了させる

つまり、OTPは「盗まれても使えない」のではなく、入力したその瞬間に犯人の手で使われることが前提の手口です。警察庁と金融庁は2023年に何度も連名で注意喚起を出し、偽サイトにID、ワンタイムパスワード、乱数表等のパスワードを入力しないよう呼びかけています。同年のネットバンキング不正送金は5,578件、被害額は約87.3億円で、過去最多でした。

入力した情報の組み合わせで何が起こりうるか

どこまで入力したかによって、急ぐべき度合いと確認する範囲が変わります。あくまで一般的な目安です。

入力してしまった情報起こりうること急ぐ度合い
IDとパスワードのみ不正ログインの試み。OTPが別途必要な設定なら、すぐの送金は防がれる場合もある高い(パスワード変更と銀行への連絡)
ID・パスワード+OTPその場でのログイン、振込、振込限度額や連絡先の変更非常に高い(即時に利用停止)
乱数表(第二暗証カード)の全マスその後も繰り返し認証を突破される非常に高い(カードの再発行が必要)
キャッシュカードの暗証番号・生年月日などほかのサービスでの本人確認に悪用される高い(カードの停止も相談)

フィッシング対策協議会のガイドラインは、国内のある銀行が「第二認証カードの番号すべての入力を求めることはない」と明示している例を紹介しています。全部のマスを入力させる画面は、それ自体が偽物のサインだと考えてよいでしょう。

OTPの方式ごとの違いと、画面で見ておくべき表示

全銀協が2014年に法人向けに整理したセキュリティ対策の事例には、OTPの届け方として、専用の機器(ハードウェアトークン)、スマホのアプリ(ソフトウェアトークン)、取引に使うパソコンとは別の携帯電話へのメール通知が挙げられています。さらに一段強い方式として、トランザクション認証(振込先などの取引内容を使ってトークンで署名する方式)も紹介されています。

方式特徴偽サイト対策として見るポイント
SMSで届くOTP手軽だが、番号の乗っ取りや転送のリスクがあるSMS本文に「振込」「ログイン」など用途が書かれていれば、自分の操作と一致しているか確かめる
アプリ・専用機器のOTP端末が手元にあれば生成できる数字だけが表示されるため、入力先が本物かどうかは別の手段で確認する必要がある
トランザクション認証振込先の口座番号などを使って認証するトークンや画面に出た振込先・金額が、自分の意図した取引と同じかを必ず見る

どの方式でも共通するのは、「いま自分は何のためにこの番号を入れているのか」を確かめる習慣です。ログインしただけのつもりなのに振込用の認証を求められた、見覚えのない口座番号が表示された、といった食い違いは、裏で犯人が操作しているサインになりえます。

最初の30分でやること

OTPまで入れた場合は、時間との勝負です。次の順に進めてください。

  1. 取引銀行に電話する:番号はキャッシュカードの裏面、通帳、銀行の公式サイトで確認します。SMSやメールに書かれた番号には絶対にかけないでください。ネットバンキングの利用停止、不審な振込の組戻しや振込先口座への連絡を相談します。
  2. 残高と入出金明細を確認する:公式アプリか、ブックマークした公式サイトから。ログインできない場合はパスワードを変えられている可能性があるので、その旨も銀行に伝えます。
  3. 登録情報の変更がないか聞く:メールアドレス、電話番号、振込限度額、OTPアプリの登録端末など。犯人が次の送金のために書き換えていることがあります。
  4. 同じパスワードを使っているサービスを変更する:警察庁も、偽サイトに入れたIDとパスワードをほかのサービスで使い回しているなら、そちらもすぐ変えるよう求めています。

夜間や休日でも、不正利用や紛失の受付を24時間行っている銀行は多くあります。全銀協のウェブサイトには、銀行ごとの連絡先と受付時間の一覧が載っています。

電話を切ったら、すぐに経緯をメモに残しておきましょう。書いておきたいのは、SMSやメールが届いた時刻、リンクを開いた時刻、OTPを入力した時刻、異変に気づいた時刻、銀行に連絡した時刻と受付番号です。OTPの入力時刻は、スマホに届いた認証SMSの受信時刻やアプリの履歴からたどれることがあります。数分単位の記録が、銀行の調査で不正な操作を特定する手がかりになります。偽サイトのURLや画面のスクリーンショットも、消さずに残してください。

スマホとSIMカードの状態も確かめる

OTPはスマホに届くことが多いため、スマホそのものが狙われていないかも確認が必要です。

知らないアプリが入っていないか

偽サイトの途中で「セキュリティアプリ」などのインストールを促され、入れてしまった場合は、機内モードにしてから削除し、携帯会社や端末メーカーの窓口に相談してください。遠隔操作や、SMSの盗み見につながるアプリの可能性があります。

突然「圏外」になっていないか

警察庁は、他人になりすましてSIMカードの再発行や番号移行(MNP)を行い、携帯電話番号を乗っ取るSIMスワップによって本人確認を突破する手口も引き続き見られると報告しています。電波のある場所で急に通信できなくなった場合は、すぐに契約中の携帯会社へ連絡してください。

要求していない認証コードが届き続けていないか

自分が操作していないのに認証コードのSMSが届く場合、誰かがログインや登録変更を試みている可能性があります。届いたコードは誰にも伝えず、銀行にその事実を知らせてください。

被害の直後に来る「追加の連絡」に注意

情報を盗まれたあとは、同じ犯人やその情報を買った別の集団から、続けて連絡が来ることも想定しておきましょう。たとえば「不正送金を確認したので返金手続きをします」「補償のために本人確認をやり直してください」といった電話やSMSです。

銀行が補償の手続きでOTPや暗証番号を電話口で聞くことは考えにくく、全銀協の資料でも、警察や銀行を名乗る者に安易にID・パスワードを答えた場合は補償の減額や不補償になりうる事例として挙げられています。補償の話は、必ず自分からかけた銀行の窓口だけで進めてください。補償の考え方は不正送金の補償と全銀協の基準の記事で解説しています。

また、被害に遭った直後は「必ず取り戻せる」とうたう広告や、先に手数料を求める連絡が目に入りやすくなります。依頼先を選ぶときは、弁護士や公的な相談窓口かどうか、費用の説明が書面で示されるかを確かめ、焦って申し込まないようにしてください。

落ち着いたら、次に備えて認証の設定を見直す

OTPは不正ログイン対策として有効ですが、リアルタイム型フィッシングには弱いという限界があります。金融庁と警察庁は2026年4月、銀行や証券会社などと連携して、パスキーやPKI認証といったフィッシング耐性のある多要素認証の利用を呼びかける広報を始めました。これらは偽サイトに誘導されても認証情報を渡しにくい仕組みとして紹介されています。

あわせて、次のような設定も被害を小さくする助けになります。

  • 取引銀行が提供していれば、パスキーや生体認証でのログインに切り替える
  • 1日あたりの振込限度額を、普段使う範囲まで下げておく
  • ログインや振込のたびに通知が届く設定を有効にする
  • ネットバンキングは公式アプリかブックマークからだけ開く、と決めておく

設定の変更そのものも、公式アプリか公式サイトから行ってください。「設定変更はこちら」というメールやSMSが届いたら、それは疑ってかかるべき連絡です。

よくある質問

Q. ワンタイムパスワードは有効期限が短いのに、なぜ悪用されるのですか?

A. 犯人が、利用者が偽サイトに入力した情報をその場で本物のサイトに入れ、送られてきたOTPも偽サイトで入力させて即座に使うためです。警察庁はこれをリアルタイム型フィッシングと呼び、2019年ごろから横行していると分析しています。

Q. OTPを入力したが、まだ明細に不審な送金はありません。連絡は必要ですか?

A. 必要です。ログイン後に振込限度額や連絡先を書き換えられ、後から送金されることもあります。全銀協の資料では、異変に気づきながら通報を怠った間の被害は補償が減額されうる事例に挙げられています。明細に何もなくても銀行に伝えてください。

Q. スマホのSMSで届いたOTPと、専用アプリのOTPで危険度は違いますか?

A. どちらも偽サイトに入力してしまえば、その場で使われるおそれがある点は同じです。SMSの場合はSIMスワップで番号自体を乗っ取られるリスクもあります。どの方式でも、入力してしまったら銀行への連絡を急いでください。

Q. 警察にはいつ相談すればいいですか?

A. 銀行への連絡で口座を止めたあと、できるだけ早く最寄りの警察署か都道府県警察のサイバー犯罪相談窓口に相談してください。実際に送金されていた場合、補償の要件として捜査当局への事情説明が求められています。

この記事の出典

※本記事は公開情報をもとにした一般的な情報提供です。特定のサービス・事業者を詐欺と断定するものではなく、返金・解決を保証するものでもありません。個別の判断は弁護士や公的機関にご確認ください。

この記事をシェアして注意を広める

詐欺返金相談ナビの相談前整理事例

サイト名、サービス名、担当者名、LINE名、決済名などで確認している方は、事例パターンと証拠の残し方を分けて確認してください。個別の違法性、返金可否、削除可否、解決を断定するものではありません。

相談前に、被害状況を整理しておきましょう

LINEで相談前チェックリストを受け取り、支払い方法・証拠・やり取りを整理できます。弁護士確認が必要なケースも確認できます。

LINEでチェックリストを受け取る 登録は無料 / 一般情報の提供を目的としています

参考資料

  • 警察庁「サイバー犯罪・特殊詐欺に関する情報」
  • 消費者庁・国民生活センター「消費者トラブルに関する公表情報」
  • 金融庁「無登録業者に関する注意喚起」
免責:本記事は一般的な情報提供を目的としたものであり、特定の事案に対する法的助言ではありません。記載内容により返金・回収・解決を保証するものではありません。個別のご相談は、弁護士または公的機関にご確認ください。