Catch Temp Mail

フィッシング認証メールを特定する方法

著者 CatchTempMail · 公開日 2026年8月2日

確認メールは通常、アカウントの作成、パスワードの変更、新しいデバイスからのサインイン、またはサービスへのアクセスの要求によって届きます。

その親しみやすさにより、確認メッセージは詐欺師にとって有用なものとなります。

フィッシング確認メールは正規の確認メッセージを模倣して、悪意のあるリンクを開いたり、ワンタイム コードを共有したり、ログイン資格情報を入力したり、ファイルをダウンロードしたり、自分が開始していないアクションを承認したりするように誘導します。

フィッシングメールの中には明らかなものもあります。また、実際の企業のブランドをコピーし、専門的な言葉を使用し、本物のログイン ページとほぼ同じように見える Web サイトに受信者を誘導するものもあります。

最も安全なアプローチは、電子メールが「本物に見える」かどうかを尋ねないことです。代わりに、メッセージが実際に開始したアクションと一致するかどうか、また電子メールのリンクを使用せずに信頼できる Web サイトまたはアプリケーションを通じてそのアクションを完了できるかどうかを確認してください。

このガイドでは、フィッシング確認メールの特定、リンクと送信者の検査、確認コードの保護、不審なやり取りの後の対応方法について説明します。

虫眼鏡とセキュリティ シールドで検査されている確認メールを示す図

フィッシング確認メールとは何ですか?

フィッシング確認メールは、正規のアカウント確認メールやセキュリティメールに似せて作成された詐欺メッセージです。

次のことを行う必要があると主張する場合があります。

  • 新しいアカウントを認証する
  • メールアドレスを確認してください
  • ログインを承認する
  • パスワードをリセットしてください
  • 支払いを検証する
  • 本人確認
  • 不審なアクティビティを確認する
  • 一時停止されたアカウントのロックを解除する
  • 招待を受け入れる
  • ワンタイムパスコードを入力してください
  • アカウント変更の確認
  • アカウントが削除されないようにする

このメッセージは、パスワード、支払い詳細、個人情報、または多要素認証コードを収集する偽の Web サイトに誘導される可能性があります。

その他のフィッシング メッセージには、悪意のある添付ファイル、偽のサポート番号、QR コード、またはユーザーにソフトウェアをインストールさせる指示が含まれています。

FTCは、フィッシングメッセージはよく知られた組織になりすまし、受信者にリンクをクリックさせたり添付ファイルを開かせたりするようなストーリーを作成することが多いと警告している。

確認メールがフィッシングの餌として非常にうまく機能するのはなぜですか?

実際の確認メールは通常、短く、緊急で、アクション指向です。

多くの場合、次のような目立つボタンが含まれています。

  • メールを確認してください
  • アカウントを確認する
  • サインインを承認する
  • パスワードをリセット
  • レビュー活動

※登録を続ける

その構造は詐欺師にとって簡単に真似できます。

また、正規の検証リンクやコードは期限切れになる可能性があるため、受信者は迅速に行動することに慣れています。詐欺師はその緊急性を利用して、慎重な検査を妨げる可能性があります。

無関係な Web サイトを使用した直後に、自分が行った操作に関連しているかのように偽のメッセージが届くことがあります。また、一部の受信者が現在なりすましサービスに登録していることを想定して、大量に送信される可能性もあります。

タイミングがもっともらしいからといって、確認メールが正当なものであるとは決して考えないでください。

1. あなたがアクションを開始したかどうかを尋ねます

最初の最も重要な質問は次のとおりです。

このメッセージが生成されるようなことをしただけでしょうか?

正規の確認メールは通常、次のような特定のアクションの後に送信されます。

  • アカウントの作成
  • サインイン
  • パスワードのリセットをリクエストする

※メールアドレスの変更

  • 多要素認証の有効化
  • 購入する
  • 誰かをサービスに招待する予期しない確認メッセージが表示されても、必ずしもアカウントが侵害されたことを意味するわけではありません。誰かがあなたの電子メール アドレスを誤って入力したか、自動システムによって古いメッセージまたは遅れたメッセージが送信された可能性があります。

ただし、予期しないメッセージは自動的に信頼されるべきではありません。

「内容を確認する」ためだけにボタンをクリックしないでください。代わりに、サービスの公式 Web サイトまたはアプリケーションに直接アクセスして、通知、最近のアクティビティ、またはセキュリティ警告を確認してください。

別の人がアドレスを入力したために予期しない Google 電子メール検証メッセージを受信した場合、Google は、受信者がそれを無視してもよく、アカウントは未検証のままであるとアドバイスします。

2. 完全な送信者アドレスを読み取ります。

送信者の表示名は身元を証明する信頼できるものではありません。

電子メールは次から送信されたように見える場合があります:```text Microsoft Account Team

security-microsoft@example.net

送信者情報を展開して、完全なアドレスを調べます。

以下に注意してください:

※会社名のスペルミス *余分な単語や文字

  • 無関係なドメイン
  • 無料の一般向け電子メール アドレス
  • 予期しない国コードのドメイン
  • 本物のドメインのように見えるように設計されたサブドメイン
  • 文字は似た文字に置き換えられます
  • 表示されている送信者とは異なる返信先アドレス

たとえば:```text security@accounts.example.com

security@example.accounts-confirmation.com

2 番目の例では、制御ドメインは example.com ではなく accounts-confirmation.com です。

Google では、電子メールを操作する前に、送信者名と電子メール アドレスが一致していることを確認し、不審なメッセージの警告を確認することをお勧めします。

3. 実際のドメインを特定する

攻撃者は多くの場合、信頼できる企業の名前をドメイン内のどこかに配置して、正当であるかのように見せかけます。

考慮する:```text accounts.google.com.security-check.example.net


別の欺瞞的な例は次のとおりです。```text
paypal-account-verification.com

次のような文字の置換にも注意してください。

  • paypaI.com、小文字の「l」の代わりに大文字の「I」を使用します。
  • micros0ft.com、文字「o」の代わりにゼロを使用
  • arnazon.com、「m」に似せるために「rn」を使用
  • 視覚的にラテン文字に似た国際文字

不確かな場合は、電子メールのみから正当性を判断しようとしないでください。会社の公式アプリを開くか、既知のアドレスを手動で入力します。

4. リンクを開く前にリンクを検査する

ボタンに表示されるテキストは宛先と一致する必要はありません。

次のラベルが付いたボタン:```text Verify your account


コンピューターでは、クリックせずにボタンまたはリンクの上にマウスを置きます。ほとんどの電子メール アプリケーションでは、実際の宛先はウィンドウの下部付近またはカーソルの横に表示されます。

携帯電話またはタブレットでは、リンクを長押しするとプレビューが表示される場合があります。アプリケーションに目的地が明確に表示されていない場合は続行しないでください。

以下を確認してください:

※サービスとは関係のないドメインです
* スペルミス
* 予期せぬURL短縮サービス
* 認識可能なドメインの代わりに IP アドレス
* 馴染みのない宛先を持つ長いリダイレクト URL
* Web ページの代わりにダウンロード ファイル
* リンク先が表示されているテキストと一致しないリンク

Google はユーザーに、リンクの上にマウスを移動し、表示されたリンク先がリンクで開くと主張しているものと一致することを確認するようアドバイスしています。

リンクが `https://` で始まるからといって、そのリンクが安全であると考えないでください。 HTTPS は Web サイトへの接続を暗号化します。 Web サイト自体が合法であることを証明するものではありません。フィッシング Web サイトでも有効な HTTPS 証明書が使用される可能性があります。

## 5. より安全なルートがある場合は、電子メールのリンクを避ける

メッセージが正当であるように見えても、多くの場合、そのリンクを使用する必要はありません。

代わりに:

1.公式アプリを開きます。
2. 以前に作成したブックマークを使用します。
3. 会社の既知の Web サイトのアドレスを手動で入力します。
4. アカウントまたはセキュリティセクションに移動します。
5. 要求されたアクションがそこに表示されるかどうかを確認します。

たとえば、銀行口座の確認が必要であると電子メールに記載されている場合は、付属のボタンや電話番号を使用しないでください。銀行の公式アプリケーションを開くか、カードまたは信頼できる明細書に記載されている連絡先情報を使用します。

FTC では、不審なメッセージに含まれる連絡先の詳細を使用するのではなく、既に本物であることがわかっている Web サイト、電子メール アドレス、または電話番号を通じて会社に連絡することをお勧めします。

## 6. 確認コードを他の人と共有しないでください

確認コードは、電話番号、電子メール アドレス、認証アプリケーション、またはアカウントを管理していることを証明することを目的としています。

次の場合に正規のコードが使用される可能性があります。

* サインイン
* パスワードをリセットする
* 新しいデバイスを追加する
* セキュリティ設定を変更する
* 購入を確認する
* アカウントを回復する
* 新しいアカウントを登録する

あなたのユーザー名とパスワードをすでに知っている詐欺師は、サインインを完了するために確認コードのみを必要とする可能性があります。

次のようなふりをしてあなたに連絡してくる可能性があります。

*銀行詐欺スタッフ
* 技術サポート
* マーケットプレイスの買い手または売り手
※配送ドライバー
※会社員
* ソーシャルメディア担当者
※番号を間違えて入力された方
* アカウントが侵害された友人

彼らは、取引のキャンセル、身元確認、支払いの解除、または詐欺師ではないことの証明にコードが必要であると主張する場合があります。

コードは提供しないでください。

確認メールまたはテキストには、コードを共有すべきではないことが記載されているのが一般的です。 FTC は同様に、予期せず確認コードを要求した誰かがあなたのアカウントにアクセスしようとしている可能性があることを警告します。

[[protect-verification-code-image]]

## 7. 要求されていないコードを警告として扱う

リクエストしていない確認コードを受信した場合、次のような意味が考えられます。

* 誰かがあなたのメールアドレスを間違って入力しました
* 誰かがあなたのアドレスを使用してアカウントを作成しようとしています
* 誰かがあなたのパスワードを知っており、サインインしようとしています
* 誰かがパスワードのリセットを開始しました
* 正規のアプリケーションが古いリクエストを再送信しました
* 詐欺師がコードを尋ねようと計画しています

メッセージに返信したり、コードを誰にも送信したりしないでください。

重要な既存のアカウントの場合:1. サービスを直接開きます。
2. 最近のサインイン アクティビティを確認します。
3. 不正アクセスの証拠がある場合は、パスワードを変更します。
4. 不慣れなセッションを終了します。
5. 回復用の電子メールと電話番号がまだ自分のものであることを確認します。
6. 多要素認証を有効または強化します。
7. 接続されているアプリケーションと転送ルールを確認します。

要求されていないコードは、必ずしも攻撃者がアカウントへのアクセスに成功したことを意味するわけではありません。コードが、試行の完了を妨げる障壁になっている可能性があります。

## 8. パスワードを使って「確認」する要求には疑ってください

正規の確認リンクからサインイン ページが表示される場合があります。ただし、フィッシング サイトは認証情報を収集するために検証言語を頻繁に使用します。

電子メールで以下の入力を求められた場合は特に注意してください。

* あなたのメールパスワード
* 銀行の資格情報
*回復フレーズ
* パスワードリセットコード
* 完全なクレジット カード番号
* 社会保障番号または社会保険番号
※パスポートまたは運転免許証
* 認証アプリコード
* バックアップコード
* 秘密の質問の答え

Google は、ユーザーにパスワードやその他の個人情報を電子メールで提供するよう求めていないと述べています。

資格情報を入力する前に、アドレス バーを注意深く調べてください。ページは、まったく無関係なドメインから動作しながら、実際のサービスの色、ロゴ、フォント、レイアウトを再現できます。

パスワードマネージャーを使用すると役に立ちます。多くのパスワード マネージャーは、ログインが保存されたドメインとは異なるドメインに資格情報を自動的に入力しません。これは有用な警告ですが、これだけを確認する必要はありません。

## 9. 緊急性と脅威に注意する

フィッシング確認メールは、次のような主張でプレッシャーを与えることがよくあります。

※あなたのアカウントは本日削除されます
* 認証は 10 分で期限切れになります
* キャンセルされない限り、お支払いは処理されます
*あなたのアカウントは停止されました
* あなたのパスワードはすでに侵害されています
* 誰かが別の国からサインインしました
* メールボックスがいっぱいです
※特典は終了となります
* 法的措置を回避するには、すぐに確認する必要があります

一部の正当なセキュリティ メッセージは緊急です。緊急性の存在だけでは、電子メールが詐欺であることを証明することはできません。

警告サインは、リンクをクリックする、情報を入力する、送金する、知らない番号に電話する、または通常の手順を回避するというプレッシャーと緊急性を組み合わせたものです。

一時停止して状況を個別に確認します。

## 10. 完璧なスペルやプロのデザインを信用しないでください

貧弱な文法やぎこちない表現はフィッシングを示す可能性がありますが、最近のフィッシングメールの多くは洗練されています。

攻撃者は、本物のテンプレート、ロゴ、法的免責条項、メールアドレス、サポート言語をコピーする可能性があります。また、自動作成ツールを使用して、複数の言語で自然な響きのメッセージを作成することもできます。

プロフェッショナルに見える電子メールでも詐欺の可能性があります。

以下にのみ基づいて決定しないでください。

* 正しいスペル
* 会社のロゴ
※ブランドカラー
* 著作権表示
* 物理的な住所
* 購読解除リンク
※挨拶文にお名前が登場します
* 使い慣れた電子メールのレイアウト

個人情報が盗まれると、詐欺師があなたの名前、雇用主、最近の購入、またはアカウントの詳細の一部を使ってメッセージをカスタマイズできる可能性があります。

技術的および文脈上のチェックは、見た目の外観よりも価値があります。

## 11. 添付ファイルには注意してください

通常の電子メール検証プロセスのほとんどでは、添付ファイルを開く必要はありません。

次のいずれかを含む予期しない検証メッセージは、特に精査する必要があります。* HTMLファイル
* ZIP またはアーカイブ
* 実行可能なインストーラー
*オフィス文書
* 別の確認リンクを含む PDF
* カレンダーへの招待
※QRコードイメージ
* パスワードで保護されたファイル

HTML 添付ファイルにより、偽のログイン フォームをブラウザで直接開くことができます。アーカイブには実行可能なコンテンツが隠蔽される場合があります。ドキュメントでは、マクロを有効にするか、セキュリティ保護をバイパスするように指示されている場合があります。

Microsoft は、フィッシングの疑いのあるメッセージ内のリンクや添付ファイルを回避し、独自に検証された詳細情報を使用して送信者と思われる人物に連絡することを推奨しています。

電子メールで指示されたからといって、セキュリティ ソフトウェアやブラウザの警告を無効にしないでください。

## 12. QR コードの検証には注意してください

フィッシングメールには QR コードが含まれており、それをスキャンして次のことを行うように指示する場合があります。

* アカウントを確認してください
* 安全な文書を表示する
* ログインを承認する
* アカウント停止を防ぐ
* ボイスメールにアクセスする
* パスワードをリセットしてください

QR コードでは、リンク先が画像内に隠れるため、リンク検査が困難になります。

スキャンしたリンクを開く前に:

* 目的地のプレビュー
※ドメインを確認してください
* 予期しないコードをスキャンした後は資格情報を入力しないでください
* 可能な場合は代わりに公式アプリを使用してください
* ソフトウェアをインストールしたり、検証手順として示されたコマンドを実行したりしないでください。

見慣れないプロセスを「セキュリティ検証」と説明するメッセージは、そのプロセスが安全であるとは限りません。 FTCは、ユーザーが悪意のあるコマンドを実行したり、マルウェアをインストールしたりする可能性のある偽の検証やCAPTCHA形式の指示について警告している。

## 13. メールが認証されているかどうかを確認します

電子メール認証テクノロジーは、受信側プロバイダーが、使用していると主張するドメインによってメッセージが承認されたかどうかを判断するのに役立ちます。

一般的なメカニズムには次のようなものがあります。

* SPF
* DKIM
* DMARC

Gmail では、ユーザーはメッセージの詳細を表示し、メッセージが予期されるドメインによってメール送信され、署名されたかどうかを確認できます。 Google は、DKIM を使用すると、正当な送信者が受信側システムで検証できるデジタル署名を適用できると説明しています。

認証は便利ですが、完全な保証ではありません。

フィッシングメールには次のような行為が含まれる可能性があります。

* 独自の認証を通過する、新しく登録されたドメインからのもの
* 侵害された正規アカウントを通じて送信される
* 本物のドメインによって認可されたサードパーティのサービスを使用する
* 正確なドメインを偽装せずに企業を模倣する

認証の失敗は、注意が必要となる強力な理由です。認証の成功は証拠の 1 つにすぎません。

## 14. 既知の連絡先から送信されたメッセージだから安全だと考えないでください

友人、同僚、サプライヤーのアカウントが侵害される可能性があります。

侵害されたアカウントを通じて送信されたメッセージは次の可能性があります。

* 既存の会話を継続する
* 本人の本物の署名を使用してください
※以前のメッセージを参照してください
* 本物の連絡先詳細が含まれています
* 文書のレビューを依頼する
* 通常とは異なる検証手順をリクエストする

既知の連絡先から突然次のことを求められた場合は注意してください。

* 資格情報を入力してください
* 確認コードを送信する
* ギフトカードを購入する
* 支払い詳細の変更
* 予期しない共有ファイルを開く
* 不慣れなログインを承認する
* リクエストは秘密にしてください

既知の電話番号や直接の会話など、別のチャネルを通じてリクエストを確認します。

Gmail は、馴染みのある連絡先のアカウントが金銭や個人情報に対する異常な要求を送信しているように見える場合、詐欺の警告を表示することがあります。

## 15. メッセージと実行したアクションを比較します。

正当な検証メッセージは、ユーザーが行ったことと厳密に一致している必要があります。

ニュースレターに登録したものの、電子メールでは次のことを求められているとします。* 金融取引の確認
* メールプロバイダーにサインインします
* アプリケーションをインストールする
* 電話認証コードを入力してください
* クレジットカードを提供してください
* セキュリティ証明書をダウンロードする

要求されたアクションは元のアクティビティと一致しません。

同様に、パスワードのリセットをリクエストしたが、電子メールで既存のパスワード、回復コード、支払い情報の入力を求められた場合は、中止してください。

通常の検証プロセスでは、特定のアクションを確認するために合理的に必要な情報のみを要求する必要があります。

## 16. 名前、日付、場所、デバイスの詳細を注意深く確認してください

セキュリティ電子メールには、検証中のイベントに関する詳細が含まれる場合があります。

* アカウント名
* 時間
※おおよその位置
* ブラウザ
* デバイス
* オペレーティングシステム
※IPアドレス
※購入金額

これらの詳細を実際のアクティビティと比較してください。

次の場合は注意してください。

※アカウント名が間違っています
* メッセージは使用していないサービスに関するものです
※場所がわかりにくいです
※日付が一致しません
※取引金額は不明
* デバイスはあなたのものではありません
* このメールでは、正規のサービスに通常含まれる詳細が省略されています

モバイル ネットワーク、VPNs、プロキシ、インターネット プロバイダーのルーティングにより、正当な位置推定が不正確になる可能性があることに留意してください。

絶対的な証拠ではなく、詳細を手がかりとして使用してください。

## 17. 不審なメールに含まれる電話番号は使用しないでください

フィッシング メッセージの中には、悪意のあるリンクを回避し、代わりに「サポート」に電話するよう指示するものもあります。

回答者は次のことを尋ねる場合があります。

* リモートアクセスソフトウェアをインストールする
* 確認コードを共有する
* お金を「安全な」口座に移動する
* カード番号を読み取ります
* 銀行の資格情報を提供します
* ギフトカードまたは暗号通貨を購入する
* アカウント保護を無効にする
* コンピュータへのアクセスを許可します

メッセージ内の番号には電話しないでください。

次の方法で会社の電話番号を見つけます。

※その公式アプリ
* すでにお持ちの明細書またはカード
* 既知のブックマーク
※公式サイトは手動入力

Microsoft では、詐欺の疑いのあるメッセージに含まれる番号やリンクではなく、企業が公開している公式の連絡先詳細を使用することをお勧めします。

## 18. 一般的な確認メール詐欺を理解する

### 偽のアカウントの作成

このメッセージは、アカウントがあなたの電子メール アドレスを使用して作成されたと主張し、キャンセルまたは確認ボタンをクリックするよう求めます。

このボタンは偽のログイン ページにつながります。

### 偽のパスワードのリセット

このメールには、誰かがパスワードのリセットを要求したことが記載されており、アカウントを保護するよう促されています。

電子メール リンクを使用する代わりに、サービスに直接アクセスしてアカウントを検査します。

### 偽の不審ログイン警告

メッセージは見慣れない場所またはデバイスを示し、「アクティビティを確認する」ように求められます。

宛先はパスワードと確認コードを収集します。

### 偽の支払い確認

このメールには、購入、定期購入、請求書、または返金には確認が必要であると記載されています。

不正な支払いページまたはサポート番号に誘導される可能性があります。

### 偽の共有文書の検証

このメッセージには、ドキュメント、ボイスメール、招待状、または安全なファイルを表示するにはサインインする必要があることが示されています。

ログイン ページは、電子メールの資格情報を盗むように設計されています。

### 認証コードの盗難

詐欺師は実際のログインまたはリセット要求を開始し、本物のコードを送信するよう求めます。

電子メール自体は正規のものである可能性がありますが、コードを要求している人は正規のものではありません。

### 偽のサポート検証

問題を解決する前にあなたの身元を確認する必要があると主張する誰かがあなたに連絡してきました。彼らはコードを使用して、あなたのパスワードをリセットしたり、あなたの番号を別のアカウントに登録したりする可能性があります。

## 19. 一時メールが認証フィッシングに与える影響

一時的な電子メール アドレスを使用すると、価値の低い登録メッセージを永続的な受信トレイから遠ざけることができます。また、1 回限りのサインアップに関連する個人情報の量も削減される可能性があります。

ただし、確認メールが信頼できるものになるわけではありません。

一時的な受信トレイでも次のものを受信できます。

* フィッシングメッセージ
* 悪意のあるリンク
* 追跡されたリンク
※危険な添付品
* 偽のログイン要求
* ソーシャルエンジニアリングの試み

同じ安全規則が適用されます。

一時受信トレイを使用する場合は、次の場合には無関係なメールや予期しないメールを受信する可能性があることに注意してください。

※以前使用していたアドレスです
※アドレスは推測されやすい
※誰かが間違えて入力した
* このサービスではユーザーが選択したアドレスが可能です
* アドレスが漏洩または共有データベースに出現した

確認メッセージは、開始したばかりの登録に明らかに対応する場合にのみ操作してください。

## 20. 予期しない正規の確認メールをどうするか

場合によっては、メッセージは本物であっても、アクションが他の誰かによって開始された場合があります。

新しいアカウントの確認メッセージの場合:

※アカウントを認証しないでください
※返信しないでください
* メッセージを無視または削除します
* 必要に応じてサービスの公式不正行為プロセスを使用する

既存のアカウントの場合:

* サービスに直接アクセスしてください
* サインインアクティビティを確認する
* 必要に応じてパスワードを変更します
* 見慣れないデバイスを削除する
* リカバリ情報を確認する
* 多要素認証を有効にする
* アカウントの詳細が変更された場合は、公式サポートにお問い合わせください

メッセージと宛先が正当であることを独自に確認しない限り、「私はこれを要求しませんでした」ボタンをクリックしないでください。そのボタンも真似できます。

## 21. リンクをクリックした場合の対処方法

フィッシング リンクをクリックしても、必ずしもアカウントが侵害されるわけではありません。リスクはページを開いた後に何が起こったかによって異なります。

### クリックしたが何も入力しなかった

※ページを閉じます
※何もダウンロードしないでください
* ブラウザとオペレーティング システムをアップデートする
* ページがコンテンツをダウンロードした場合、または予期しない動作をした場合は、適切なセキュリティ スキャンを実行します。
* メッセージをフィッシングとして報告してください
* 該当するアカウントを監視します

### パスワードを入力しました

※パスワードは公式サイトからすぐに変更してください
* 再利用された他の場所に変更します
* 不慣れなセッションからサインアウトする
* 多要素認証を有効にする
* リカバリ情報を確認する
* 不正な変更がないかチェックする

### 確認コードを入力しました

* 攻撃者がログインまたはアカウント変更を完了した可能性があると想定します
* すぐにパスワードを変更してください
* 可能な場合はすべてのアクティブなセッションを終了します
* 最近のアクティビティを確認する
* 馴染みのない回復方法とデバイスを削除します
* 機密性の高いアカウントについては公式サポートにお問い合わせください

### 銀行情報またはカード情報を提供しました

* 信頼できる番号を使用して金融機関にお問い合わせください
* アドバイスに従って、影響を受けるカードを凍結または交換します
*取引の確認
* 機関の不正行為手順に従ってください

### ソフトウェアをインストールしたか、不審な添付ファイルを開いた

* 必要に応じて、機密性の高いシステムからデバイスを切断します。
* 信頼できるセキュリティ ツールを実行する
* 不正なリモート アクセス ソフトウェアを削除する
* 信頼できるデバイスから重要なパスワードを変更します
* デバイスを仕事に使用する場合は、組織のセキュリティ チームに連絡してください。

FTC は、フィッシングを通じて資格情報を漏洩したユーザーに対し、侵害されたパスワードを直ちに変更し、不正行為がないか確認するようアドバイスします。## 22. フィッシング確認メールを報告する方法

レポートは、電子メール プロバイダーが同様のメッセージを特定し、他の受信者を保護するのに役立ちます。

単にメッセージを削除するのではなく、電子メール アプリケーションで **フィッシングを報告** または同等のオプションを使用してください。

Gmail は、メッセージが信頼できる送信者から送信されたものであるかどうか不明なユーザーには、フィッシングとして報告するようアドバイスします。

次のこともできます。

* なりすまし企業にメッセージを報告してください
* 雇用主のセキュリティチームに通知してください
* 金融詐欺については該当する銀行に報告してください
* あなたの国の不正行為報告サービスを利用する
* 調査が必要な場合はヘッダーとスクリーンショットを保存してください

危険な添付ファイルを安易に転送しないでください。組織または電子メールプロバイダーが推奨する報告プロセスに従ってください。

## 確認メールの安全性チェックリスト

確認リンクをクリックする前に、次のことを確認してください。

* このアクションを開始したのは私ですか?
* 要求されたアクションは私が行ったことと一致していますか?
* 完全な送信者アドレスは正しいですか?
* リンクは会社の実際のドメインにつながっていますか?
* 代わりに公式アプリを通じてアクションを完了できますか?
* メッセージは必要以上に多くの情報を要求していませんか?
* 誰かが私にコードを共有するよう求めていますか?
* メールに予期しない添付ファイルが含まれていませんか?
* すぐに行動するようプレッシャーをかけられていますか?
* アカウントまたはトランザクションは実際に私のものですか?
* リクエストを個別に検証するより安全な方法はありますか?

回答に懸念がある場合は、停止して信頼できるチャネルを使用してください。

## 結論

フィッシング確認メールは、よく知られたセキュリティ プロセスを悪用しようとします。

最も強力な警告サインは次のとおりです。

* あなたが開始していない確認リクエスト
※送信元ドメインが会社と一致しない場合
* 予期せぬ場所につながるリンク
* パスワードまたは回復情報の要求
* 確認コードの共有を求めてくる人
* 脅迫または人為的な緊急性
* 予期しない添付ファイルまたは QR コード
* 知らないサポート番号に電話する手順
* 元のアクションと一致しない検証ステップ

メッセージが本物かどうかを判断するために、ブランド名、綴り、または専門的なデザインに依存しないでください。

疑わしい場合は、電子メールのリンクや連絡先情報を避けてください。独自に公式アプリやWebサイトを開き、そこでアカウントを確認してください。

一時的な電子メールでは、1 回限りの登録を永続的な受信トレイから切り離しておくことはできますが、それでもすべてのメッセージを適切な注意をもって扱う必要があります。 Catch Temp Mail は、プライマリ アドレスの不必要な公開を減らすのに役立ちます。慎重に検証することで、アカウントとそれに関連する情報が保護されます。