【実物】パスキー導入を装う詐欺——新技術の名前が悪用される
新認証システム(パスキー)導入に伴うお手続きのお願い No.65732459
2026年に当社へ届いたメールの件名です。差出人は、証券会社の名前になっていました。
パスキーは、フィッシングに強い新しい認証技術です。当社もおすすめしています。その名前が、フィッシングの口実に使われている——皮肉な話ですが、これが現実です。今日はこの手口を解説します。
なぜ「新技術」が口実に使われるのか
理由は明快です。
- 利用者がまだ仕組みを知らない(だから「手続きが必要」と言われても判断できない)
- セキュリティ強化のため、と言われると断りにくい
- ニュースで見聞きしているので、「そういえば聞いたことがある」と信じてしまう
つまり、中途半端に知られている技術ほど悪用しやすいのです。まったく知らなければ怪しむし、詳しければ見破れる。その中間が狙われます。 セキュリティ意識が高い人ほど引っかかりやすいという、厄介な性質があります。
実物の中身
差出人は本物、送信元は別
表示上の差出人は info@monex.co.jp(実在する証券会社の本物のドメイン)でした。しかし実際の送信元は norep22.koosing.com という無関係なドメインです。
差出人アドレスは技術的に詐称できます。 「Fromが本物だから安全」は成立しません。
本物のリンクと偽物のリンクが同居
このメールにも、
- 本物:証券会社の公式サイトへのリンク
- 偽物:
hxxps://carlsautobodyshop.com/?(米国の自動車修理店のドメイン。おそらく改ざんされて誘導ページを置かれたもの)
の両方が入っていました。本物を混ぜて信用させるのは、この種の詐欺の定番です。
「No.65732459」という番号
意味のない番号を付けて、事務的な通知らしさを演出しています。同種のメールでも「No_60072507」「No_62711」といった番号が使われていました。番号があるから本物、ではありません。
そもそもパスキーとは何か
正しく知っておけば、この手口は無効化できます。
パスキーは、パスワードの代わりに、端末の指紋・顔認証などでログインする仕組みです。重要な特徴が2つあります。
- パスワードそのものが存在しない(だから盗まれない)
- 登録したドメインでしか使えない(だから偽サイトでは反応しない)
2つ目が決定的です。偽サイトでパスキーを使おうとしても、技術的に成立しません。 これがパスキーが「フィッシングに強い」と言われる理由です。
だから、この矛盾に気づける
ここまで分かれば、詐欺メールの矛盾が見えてきます。
パスキーの設定は、メールのリンクから行うものではありません。
パスキーは、サービスにログインした後の設定画面から登録します。メールのリンクを開いて、そこでID・パスワードを入力する——この時点で、パスキーとは無関係な操作です。
「パスキーを設定するので、まずパスワードを入力してください」と言われたら、それは矛盾しています。
正しい設定方法
パスキーを使いたい場合は、こうします。
- 公式アプリを自分で起動する、またはブックマークから公式サイトへ
- ログインする
- 設定 → セキュリティ → パスキー / パスワードレスログイン を探す
- 画面の案内に従って登録する(指紋や顔認証を求められます)
メールは一切経由しません。 これが唯一の正しい手順です。
新しい技術名が出るたびに繰り返される
パスキーに限らず、この構図は繰り返されます。
- 「マイナンバーカードの新機能」
- 「新しい認証システムへの移行」
- 「セキュリティ強化に伴う再登録」
「新しい制度・技術のため、手続きが必要」というパターンを覚えておいてください。中身が何であれ、確認方法は「自分でアプリを開く」で変わりません。
それでもパスキーは設定すべき
誤解のないように書いておくと、パスキー自体は非常に有効な技術です。詐欺に悪用されているからといって、避ける理由にはなりません。
対応サービスが増えているので、選べるなら設定してください。偽サイトでの入力を原理的に防げるのは、パスキーの大きな利点です。
設定でお困りなら、ご相談ください
「パスキーを設定したいが、手順が分からない」「このメールが本物か判断できない」——どちらのご相談も承っています。
BULLCOM Security の LINE 無料相談では、届いたメールの真偽判定に加えて、認証設定のご案内も行っています。リモートでの設定サポート(¥5,500〜)も可能です。お気軽にご連絡ください。
