Mastercardからのセキュリティチェックメール? クレジットカードのフィッシング詐欺に注意!

近年、クレジットカードの不正利用は増加しており、これによる被害も深刻化しています。 クレジットカードの不正利用の原因としては、カード自体の紛失や盗難によるものだけではなく、偽のメールや偽サイトなどからカード番号やパスワード等の情報を騙し取られたことによるものも挙げられます。
BBSSが毎月発表しているネット詐欺リポートでも、クレジットカード会社を騙るフィッシング詐欺のサイトが多く検知されています。そこでこの記事ではクレジットカードのフィッシング詐欺に対する注意喚起と対策について解説します。
クレジットカード会社を装うフィッシングメール
こちらは2024年3月に確認された、Mastercardを装ったフィッシングメールです。受信者はたまたま同サービスを利用しておらず、メールの内容に心当たりがなかったためフィッシング詐欺だと気付くことができました。

タイトルは「MasterCardカード:不正使用疑惑のセキュリティチェック」です。このCが大文字になっている「MasterCard」という表記は正式なものではありません。このようにブランド名や企業名の表記に注目して、違和感があれば警戒度を高めましょう。
開いてみると、「カードのご利用を一部制限させていただき、ご連絡させていただきました」とカードの利用が出来なくなったことを説明し、「つきましては、以下へアクセスの上、カードのご利用確認にご協力をお願い致します」とメール内URLへのアクセスを促しています。

文章をよく見ると、文字と文字の間に空白が空いています。こちらは文字列などから迷惑メールかどうかを判定する迷惑メールフィルターを回避するために使われている手法で、文字と文字の間にスペースを入れて一つの言葉と認識されないようにしています。

「ご利用確認はこちら」と促されているURLにアクセスしてみると既にページは削除されていました。正規の企業からのメールであれば、メール送信から数日でページが削除されているということはあまり考えられません。
※安全を確認したうえで偽サイトへのアクセスを行っています。ウイルスやマルウェアなどが仕込まれている可能性もありますので、フィッシングサイトだと分かっているサイトに興味本位でアクセス・情報入力する行為は危険です。
Mastercard公式サイトでは、カード会社及び金融機関から口座や個人情報をたずねるメールを送ることは一切ないとして注意喚起が出ています。
参考:フィッシング詐欺にご注意ください
https://www.mastercard.co.jp/ja-jp/personal/get-support/phishing.html
騙されないようにするには?
個人情報やクレジットカード番号の入力を促すメール・SMSに注意する
金融機関がメールやSMSで契約情報などを入力させようとすることはほとんどありません。よく利用しているクレジットカード会社や銀行からのメールでも、情報を入力させるページに誘導されている場合は落ち着いて確認しましょう。
不審な点がないか確認する
送信元アドレスや記載されている文をよく確認し、不審な点があれば直接クレジットカード会社に問い合わせてみましょう。
予防として利用明細を定期的に確認、通知設定を
こまめに利用明細を確認し、公式サイトや公式アプリで正しい情報を確認できるようにしておきましょう。偽メールに気づきやすくなり、万が一不正利用されてしまった場合にもいち早く対応できる可能性が高まります。
クレジットカードの不審なメールやサイトに慌ててアクセスしてしまうと、逆に被害を受ける可能性が高まります。
ドキッとするメールが届いた時こそ落ち着いて確認することが大切です。
【緊急対応】フィッシングサイトに個人情報を入力してしまったら?
フィッシングメールやSMSのリンクをクリックし、クレジットカード番号やID・パスワードなどを入力してしまった場合は、被害が確認されていなくても早めの対応が重要です。
特にクレジットカード情報を入力した場合は、1「カード会社への連絡・カード停止」→2「パスワード変更・アカウント確認」→3「必要に応じて警察や消費生活センターへ相談」の順に対応しましょう。
優先順位1:クレジットカード会社へ連絡し、カードを停止する
クレジットカード番号、有効期限、セキュリティコードなどをフィッシングサイトに入力してしまった場合は、実際に不正利用されているかどうかにかかわらず、できるだけ早くカード発行会社へ連絡してください。
「フィッシングサイトにカード情報を入力してしまった」と伝え、カードの利用停止や再発行が必要か確認します。
VisaやMastercardなどはカードの「国際ブランド」であり、通常はVisaやMastercardではなく、カードを発行しているクレジットカード会社へ連絡します。 カード裏面や公式アプリ、公式サイトで発行会社を確認してください。
メールやSMSに書かれている電話番号やURLは利用せず、必ずカード会社の公式サイトや公式アプリから連絡先を確認しましょう。
主要カード発行会社のカード停止・紛失盗難手続き
クレジットカード情報をフィッシングサイトに入力してしまった場合は、カードを発行している会社の公式サイトから、カードの利用停止や必要な手続きを確認してください。
| カード会社 | 対応時間 | 公式サイト |
|---|---|---|
| 三井住友カード | 24時間(年中無休)※カードの種類・手続き方法により異なる場合があります | 紛失・盗難・不正利用に伴うカード停止 |
| JCB | 24時間・年中無休 | カードの紛失・盗難 |
| 楽天カード | 年中無休・24時間対応 | カードの紛失・盗難 |
| 三菱UFJニコス | 24時間・年中無休 | カード盗難・紛失のご連絡 |
| イオンカード | 年中無休・24時間受付 | お客さまサポート(カードの紛失・盗難) |
| セゾンカード | 24時間・年中無休 | カードの紛失・盗難 |
| エポスカード | 24時間受付 | カードの紛失・盗難 |
優先順位2:パスワードを変更し、アカウントを確認する
フィッシングサイトにIDやパスワードを入力してしまった場合は、そのサービスの公式サイトまたは公式アプリから、すぐにパスワードを変更してください。
特に同じパスワードを複数のサービスで使い回している場合は注意が必要です。入力してしまったパスワードと同じものを利用しているサービスについても、それぞれ異なるパスワードへ変更しましょう。
あわせて、次の点も確認します。
- 不審なログイン履歴や利用履歴がないか
- 登録メールアドレスや電話番号が変更されていないか
- 身に覚えのない端末がログイン状態になっていないか
- 利用可能な場合は二要素認証・多要素認証を設定する
- クレジットカードや決済サービスの利用通知を有効にする
- 当面の間、利用明細やアカウントの履歴をこまめに確認する
メールアカウントのID・パスワードを入力してしまった場合は、メールそのものを乗っ取られると他サービスのパスワード再設定にも悪用される可能性があるため、メールアカウントのパスワード変更と多要素認証の設定を優先してください。
優先順位3:被害が発生していたら警察へ。困った場合は「188」に相談
フィッシングによってクレジットカードの不正利用、不正送金、アカウント乗っ取りなどの被害が発生した場合は、カード会社やサービス提供会社への連絡とあわせて、最寄りの警察署へ相談してください。
被害届を提出したい場合は、最寄りの警察署へ事前に連絡し、必要な資料を確認しておくとスムーズです。
相談する際は、フィッシングメールやSMS、偽サイトのURL、画面のスクリーンショット、情報を入力した日時、不正利用の明細、カード会社への問い合わせ内容など、被害の経緯が分かる情報を削除せず保存しておきましょう。
警察庁では「サイバー事案に関する通報等のオンライン受付窓口」も案内しています。ただし、被害届を提出する場合は最寄りの警察署等への連絡が必要です。
被害届の出し方などはこちらの記事からご確認いただけます。

警察庁・金融庁・消費者庁などの公的機関が案内している情報をもとに、偽通販サイト、SNS型投資詐欺、フィッシング後の不正送金などにより、実際に金銭的な損失が発生した際に被害届を出す際に準備したいもの、警察へ相談する流れ、被害を広げないために並行して行いたい対応を分かりやすく解説します。
また、「どこに相談すればよいか分からない」「事業者との返金・契約トラブルについて相談したい」といった場合は、消費者ホットライン「188(いやや!)」も利用できます。
188に電話すると、郵便番号などをもとに、最寄りの消費生活センターや消費生活相談窓口へ案内されます。相談自体は無料ですが、窓口につながった時点から通話料金がかかります。
なお、188は警察への被害届を受け付ける窓口ではありません。クレジットカードの不正利用など実際の金銭被害が発生している場合は、まずカード会社へ連絡し、必要に応じて警察にも相談してください。
フィッシング詐欺に関するよくある質問
フィッシングサイトにクレジットカード情報を入力してしまいました。まだ不正利用されていなくても連絡したほうがいいですか?
はい。現時点で不正利用が確認できなくても、できるだけ早くカード発行会社へ連絡してください。
カード番号、有効期限、セキュリティコードなどを第三者に知られた可能性があるため、カード会社に「フィッシングサイトへカード情報を入力してしまった」と伝え、利用停止やカード再発行が必要か確認しましょう。
連絡先は、フィッシングメールやSMSに記載された電話番号ではなく、カード会社の公式サイトや公式アプリから確認してください。
フィッシングサイトでパスワードを入力してしまいました。何をすればいいですか?
まず、正規の公式サイトや公式アプリからパスワードを変更してください。
同じパスワードをほかのWebサービスでも使い回している場合は、それらのサービスについても別のパスワードへ変更する必要があります。
あわせて、不審なログイン履歴や登録情報の変更がないか確認し、利用できる場合は二要素認証・多要素認証を設定しましょう。
フィッシングメールのリンクをクリックしただけでも危険ですか?
リンクをクリックしただけで、必ず個人情報が盗まれるとは限りません。ただし、偽サイトへ誘導されたり、不審なファイルやアプリのダウンロードにつながったりする可能性があります。
リンクを開いたあとにID・パスワード、クレジットカード番号、個人情報などを入力していないか確認してください。
また、不審なアプリやファイルをダウンロードした場合は、削除やセキュリティ確認などの対応も必要です。
フィッシング詐欺で実際にお金を取られた場合、どこに相談すればいいですか?
クレジットカードの不正利用や銀行口座からの不正送金など、実際の金銭被害が発生した場合は、まずカード会社や金融機関へ連絡し、必要に応じて警察へ相談してください。
警察へ相談する際は、フィッシングメールやSMS、偽サイトのURL、スクリーンショット、不正利用の明細、相手とのやり取りなどを保存しておくと、状況を説明しやすくなります。
契約や返金などの消費者トラブルについて相談したい場合は、消費者ホットライン「188(いやや!)」も利用できます。
フィッシングサイトに住所や電話番号を入力してしまった場合はどうすればいいですか?
氏名、住所、電話番号、生年月日などの個人情報は、パスワードのように後から変更することが難しい情報です。
入力してしまった場合は、その情報を利用した新たな詐欺メール・SMS・電話などに注意してください。
たとえば、氏名や住所を知っている相手から連絡が来ても、それだけで正規の企業や公的機関だと判断してはいけません。不審なURLを開いたり、追加の個人情報や認証コードを伝えたりしないよう注意しましょう。