電話で突然連絡が来たクレジットカード会社のなりすましの相談先と手順
電話で突然連絡が来たクレジットカード会社のなりすましに注意が必要なケース n 電話で突然連絡が来たクレジットカード会社のなりすましのような状況に遭遇した場合、そ…
インスタグラムのDMで届いた「当選のお知らせ」や「アカウント確認」のリンクを開き、カード番号を入れた。直後にカード会社からSMSで認証コードが届き、画面の指示どおりにそのコードも入力してしまった。この記事は、そうした状況の方のために書いています。
まずやることは、カード会社への電話です。認証コードまで入力した場合、ネット通販での決済がすでに通っている可能性があります。コードを入れた時刻と、SMSに書かれていた利用先や金額を伝え、カードの利用停止を依頼してください。そのうえで、なぜ認証コードが狙われるのか、補償を申し出るときに何を説明すればよいのかを順に見ていきます。
EMV 3-Dセキュアは、ネットショッピングでカード決済をするときに、その場で「カードの持ち主本人か」を確かめる本人認証サービスです。日本クレジット協会は、決済時に本人確認をすることで不正利用を防ぐものであり、ワンタイムパスワードは毎回同じ文字列を入れる静的なパスワードより安全性が高いと説明しています。利用にはカード会社のサイトやアプリでの事前登録が必要で、登録していないカードは使えないネットサービスもあるとしています。
経済産業省が2024年3月に公表したクレジットカード・セキュリティガイドライン(5.0版)の改訂では、2025年3月末までに原則すべてのEC加盟店がEMV 3-Dセキュアを導入することが目標とされました。カード発行会社には、会員の登録を進め、固定のパスワード以外の認証方法へ移行させる取り組みが求められています。2025年3月の6.0版への改訂でも、EC加盟店がEMV 3-Dセキュアを導入し、不正ログイン対策をとることが盛り込まれました。
ネットで買い物をするときに認証コードの入力画面が出てくるのは、こうした取り組みの結果です。なお、日本クレジット協会の説明では、登録後もすべての決済でワンタイムパスワードが求められるわけではありません。
日本クレジット協会によると、このサービスは「EMV 3-Dセキュア」「3Dセキュア」「3-Dセキュア」など、カード会社によって呼び方が異なります。また、本人認証サービスに登録する前に、会員向けのマイページへの登録や、ワンタイムパスワードの通知先の設定が必要になる場合があるとしています。自分のカードでの呼び名と設定の場所を一度確かめておくと、偽の案内に気づきやすくなります。
認証コードは、カード番号だけでは決済できない場面を突破するための「最後の鍵」として狙われます。起こりうる流れを順に書くと、次のようになります。
フィッシング対策協議会は2018年の時点で、3-Dセキュアの認証情報をだまし取ることを目的としたフィッシングについて注意を呼びかけ、偽サイトでフルネーム、カード番号、有効期限、セキュリティコード、パスワードなどの入力を求められると伝えています。セーファーインターネット協会の啓発ページも、SMSによる認証を突破してアカウントを乗っ取る手口があると指摘しています。
つまり、届いたコードが本物であることと、それを入力する画面が本物であることは別の話です。自分で買い物をしていない時に届いた認証コードは、誰かがあなたのカードで決済しようとしている合図と受け止めてください。
インスタグラムでは、有名ブランドやカード会社の公式に見せかけたアカウント、あるいは乗っ取られた知人のアカウントから、次のような文面のDMが送られてくることがあります。
どの型でも、最終的に求められるのは「カード情報の入力」と「届いたコードの入力」です。少額の配送料や数円の確認決済だけと説明されても、画面に入れたカード情報で別の高額な決済が進んでいる可能性があります。
アイコンや名前が公式とそっくりでも、フォロワー数が多くても、本物の保証にはなりません。カード会社のキャンペーンかどうかは、カード会社の公式アプリか、自分でブックマークした公式サイトのお知らせ欄で確かめるのが確実です。DMの送り主は、アプリ内の報告機能で通報しておきましょう。
本人認証サービスの登録が広く呼びかけられている時期には、その呼びかけに便乗した文面が出てきます。「未登録のため、カードが使えなくなります」「登録の更新をお願いします」とDMやメールで急かし、登録画面に見せかけたページでカード情報とパスワードを入れさせる形です。本物の登録手続きは、カード会社の公式アプリや会員サイトに自分でログインして進めるものなので、メッセージのリンクから登録する必要はありません。
電話番号はカードの裏面か、公式アプリの問い合わせ画面で確かめます。DMや偽サイトに載っていた番号は使わないでください。
届いたSMS、DMの画面、偽サイトのURLは削除せずに残します。カード会社の調査や警察への相談で、いつ何が起きたかを示す材料になります。
本人認証を通過した決済は、カード会社から見ると「本人が認証した取引」の形をとっています。そのため、カード番号だけを盗まれた場合に比べて、調査で経緯を詳しく聞かれることが考えられます。補償の対象になるか、どの範囲になるかは、各社の会員規約と個別の事情で判断されるもので、この記事で結論を示すことはできません。
そのうえで、判断材料として出せるものをそろえておくことは、申し出る側にできる準備です。
日本クレジット協会が2026年9月に公表した数字を見ると、今年上半期(1〜6月)の不正利用被害221.3億円のうち、206.1億円(93.1%)を番号盗用が占めています。認証の仕組みが広がった後も、番号を使った被害は大きな割合を占めています。補償期間の考え方は不正利用の補償と60日の期限で説明しています。
警察庁は、フィッシング対策としてメールやSMSのリンクを開かず公式サイトのブックマークやアプリを使うこと、ワンタイムパスワードの機能を活用することを勧めています。コードそのものは身を守る道具なので、使い方を「自分で始めた買い物の時だけ、本物の画面で入れる」に絞ることが大切です。
リンクを開いただけで何も入力していない段階の確認は、Amazonをかたる事例を扱ったリンクを開いてしまったときの確認が参考になります。相談先に迷ったらチェックリストから整理してください。
A. 必要です。通知の設定や加盟店の処理のタイミングによって、利用がすぐに見えないことがあります。コードを入力した時刻を伝えて、利用状況を確認してもらい、カードの停止を相談してください。
A. 起きにくくはなりますが、ゼロにはなりません。認証コードを偽サイトに入力させる手口があるほか、登録後もすべての決済でコードが求められるわけではないと日本クレジット協会も説明しています。明細や利用通知の確認は続けてください。
A. そのアカウントが乗っ取られている可能性があります。インスタ以外の手段(電話や別のメッセージアプリ)で本人に知らせ、アカウントの報告機能で通報してください。あなた自身のカードについては、カード会社への連絡を優先します。
A. 誰かがあなたのカード情報で決済を試みている可能性があります。コードはどこにも入力せず、カード会社に届いた日時を伝えて、カードの状態を確認してもらってください。
※本記事は公開情報をもとにした一般的な情報提供です。特定のサービス・事業者を詐欺と断定するものではなく、返金・解決を保証するものでもありません。個別の判断は弁護士や公的機関にご確認ください。
サイト名、サービス名、担当者名、LINE名、決済名などで確認している方は、事例パターンと証拠の残し方を分けて確認してください。個別の違法性、返金可否、削除可否、解決を断定するものではありません。
LINEで相談前チェックリストを受け取り、支払い方法・証拠・やり取りを整理できます。弁護士確認が必要なケースも確認できます。