2026年のゴールデンウィーク前後から、PayPayの「送金機能」を悪用した詐欺が急増しています。「料金未払い」「公金未納」を装うSMSやメールのリンクからPayPayアプリの送金画面へ直接誘導され、わずか数タップで犯人へ送金してしまう手口が中心です。詐欺メールやSMSのURLにアクセスするとPayPayアプリが立ち上がり、送金ボタンを押すと詐欺アカウントへ残高を送らされてしまいます。しかも、ユーザーご自身で送ったPayPay残高はPayPayの補償制度の対象外であり、取り戻すことは極めて困難です。さらに2026年8月には、PayPay公式から「アカウントの乗っ取り」や、商品売買・もうけ話を装った送金詐欺への注意喚起も新たに出されています。【2026年10月更新】9月には、不正アプリ(マルウェア)に感染したスマートフォンが遠隔操作され、知らないうちに送金・決済されるおそれがあるとの注意喚起もPayPayから出されました。
最終更新日
従来のメールに加え、信頼されやすいSMS(ショートメッセージ)やSNSを入口とする手口が目立っています。代表的な3つのパターンを整理します。
送金画面への誘導とあわせて、PayPayアカウントそのものを乗っ取る手口への注意喚起も強化されています。PayPay公式は2026年8月28日、「ご自身でもアカウントが第三者に利用された原因を把握されていない」ケースがあるとして、次のような手口を公表しました。
対策としては、①PayPay以外の他社サービスでも2段階認証・パスワードの使い回し防止を徹底する、②メールやSNSのリンクを安易にクリックせず公式アプリ・公式サイトから直接確認する、③利用履歴・ログイン履歴を定期的に確認し身に覚えのない利用があれば全端末からログアウトしてパスワードを変更する、④携帯電話が突然使えなくなった場合はSIMスワップ詐欺を疑いすぐに携帯電話会社へ連絡する、⑤端末認証・画面ロックを設定する——の5点が有効です。
2026年9月以降も、PayPayをめぐる新たな手口や公式の対応が相次いでいます。特に、ご自身で「送る」を押していないのにお金が動いてしまう不正アプリの手口には注意が必要です。
PayPayは2026年9月7日(9月10日更新)、不審なSMS・メール・SNS広告のリンク先や非公式サイトからアプリをダウンロードした結果、スマートフォンがマルウェアに感染し、第三者に遠隔操作されて身に覚えのない送金・決済が行われるおそれがあると注意喚起しました。実際に、そうした経緯で被害につながった事例が確認されています。PayPay公式ITmedia NEWS
アプリは必ずApp StoreまたはGoogle Playの公式ストアからのみ入手し、Androidでは「提供元不明のアプリのインストール」を許可しないでください。定期的にPayPayの取引履歴を確認し、身に覚えのない取引があればすぐにPayPayへ連絡してください。※第三者による不正利用の場合は、ご自身で送金した場合と異なり、補償の対象となる可能性があります(Q13参照)。
2026年9月26日には、差出人を「PayPay株式会社」と表示し、「【要認証】本人認証サービスに関するご確認」といった件名で「ご登録情報の確認およびセキュリティ認証」を求めるメールが確認されています。期限までに手続きしないとアカウントの利用を制限すると不安をあおり、「セキュリティ認証ページへ進む」ボタンから偽サイトへ誘導して、電話番号・パスワード・SMS認証コード・カード情報を盗み取ろうとする手口です。メール内のボタンは押さず、PayPayアプリを直接開いて確認してください。詐欺ナビ
PayPayは2026年10月1日、ポイントコードの不正利用を防ぐため利用規約を改定しました。これまでの「第三者への譲渡禁止」に加え、オークションサイト・フリマアプリ・金券販売サイトなどで売買されたコードや、正規の交付者以外から入手したコードをチャージすることも禁止されています。違反が確認された場合は、予告なく残高の失効やアカウントの利用制限が行われる可能性があります。「お得なPayPayポイントコードを譲ります」といった勧誘にも応じないでください。PayPay公式
この手口は一時的な流行ではなく、継続的に拡大しています。フィッシング対策協議会の月次報告によると、税金・公共料金・保険料・カード利用料金の請求を装ってPayPayなどへの送金を促す手口が急増し、2026年4月下旬にはこうした報告が全体の約半数を占めました。装う送信元も、通信会社やクレジットカード会社にとどまらず、日本年金機構・市役所・地方銀行・Amazon・楽天カード・Apple/iCloud・e-Tax・国民健康保険料など多様化しています。「自分には関係ない」と思わず、誰もが標的になり得ると考えてください。
【2026年10月追記】フィッシング対策協議会が2026年9月18日に公表した8月の報告件数は82,338件で、前月から約24.5%増加しました。クレジット・信販系や官公庁系をかたる報告が急増しているほか、AIで作成された痕跡のある文面、目に見えない文字を埋め込んで検知をすり抜ける手法、スマートフォンでアクセスしたときだけ偽サイトを表示する手法、不正アプリのインストールへ誘導する手口も確認されています。フィッシング対策協議会
被害に気づいたら、追加の指示には一切応じず、速やかに以下を実施してください。詐欺等の疑いがある「送る・受け取る」の取引を行ってしまった場合は、PayPayアプリから報告でき、PayPayを騙るフィッシングはフィッシング通報フォームから連絡できます。
この手口は公的にも繰り返し警告されています。フィッシング対策協議会は、クレジットカードの月額請求や通信料金の支払いを装うフィッシングメールからPayPayアプリでの支払いへ誘導し送金させる手口を確認しており、アプリを開くよう誘導された際は一度止めて正規メールか、支払い先情報かを確認するよう呼びかけています。
参考(公式・公的)
AIの誤情報対策も、
発信元であるサイトの“土台”が信頼の出発点です。
まず偽物を疑ってください。料金未払いや公金未納を装い、リンクから送金画面へ誘導するのが典型的な詐欺の手口です。SMS内のURLは開かず、確認が必要なら公式アプリや正規サイトから直接ログインして状況を確かめてください。
いいえ。企業や団体への正規の支払いに「送る・受け取る」機能は使われません。この機能で支払いを求められたら、ほぼ確実に詐欺です。送金せず、請求元の公式窓口に直接確認してください。請求元の公式窓口に直接確認してください。判断のポイントは「手口の概要」で解説しています。
自分で送ったPayPay残高はPayPayの補償制度の対象外で、取り戻すのは極めて困難です。すぐにPayPayアプリ/フィッシング通報フォームから報告し、連携カードや口座の停止、警察・消費生活センター(188)への相談を行ってください。被害拡大を防ぐ初動が最優先です。被害拡大を防ぐ初動が最優先です。詳しい手順は「万が一、送金・入力してしまった場合」をご確認ください。
危険です。入力した情報でアカウントを乗っ取られ、不正送金やSNSのなりすましに悪用される恐れがあります。ただちにPayPayとSNSのパスワードを変更し、全デバイスからログアウト、連携クレジットカードの利用停止を行ってください。二段階認証コードは誰にも教えないでください。
相手のSNSが乗っ取られている可能性があります。文体が不自然、急にURLを送ってくる、金銭やアンケートの相談を持ちかけるといった場合は、メッセージ内では返信せず、電話など別の手段で本人に直接確認してください。
あります。PayPayアプリの「利用可能額の設定」で、1日あたり・1カ月あたりの上限を決めておくと、万一だまされても上限を超えた支払いが自動的に保留されます。「取引を一時保留する」を選んでおけば、保留された取引をキャンセルでき、被害を未然に防げます。普段の利用額に合わせて設定しておくことを強くおすすめします。
画面の表示が「送る」か「受け取る」かを必ず確認してください。お金を受け取るはずの場面で「送る」と表示されていたら、それは相手にお金を渡す操作です。受け取るはずなのに「送る」となっていたら詐欺を疑い、タップせずに前の画面へ戻ってください。
通信会社やカード会社だけでなく、市役所・日本年金機構・地方銀行・Amazon・楽天カード・Apple/iCloud・e-Tax・国民健康保険料など、幅広い差出人を装う例が確認されています。差出人名は簡単に偽装できるため「誰から来たか」で信用せず、リンクは踏まずに公式アプリ・正規サイトから確認してください。
「SMSやメールのリンクは開かない」「身に覚えのない請求は無視して家族に相談する」「認証コードは誰にも教えない」の3点を共有してください。あわせて、ご家族のPayPayで「利用可能額の設定」を低めに設定しておくと、万一の被害額を抑えられます。
業務端末でのリンク開封ルールの周知、不審な連絡の社内報告フローの整備、定期的なフィッシング訓練が有効です。乗っ取られたアカウントが取引先への被害拡大の踏み台になるため、組織全体での対策が重要です。情報漏えい対策研修で自社のリスクに合わせた対応をご提案します。
PayPay自体をハッキングされていなくても、連携している他社サービス側の乗っ取りや、SNS・メール経由の偽ログイン画面でパスワードを盗まれ、アカウントが不正利用されるケースがあります。まずPayPayアプリで利用履歴・ログイン履歴を確認し、身に覚えのない利用があれば全端末からログアウトしてパスワードを変更してください。また、携帯電話が突然使えなくなった場合は「SIMスワップ詐欺」の可能性があるため、速やかに携帯電話会社へ連絡してください。詳しくは「アカウント乗っ取り・SIMスワップ詐欺にも注意」をご確認ください。
対応しないでください。2026年8月に確認されたフィッシングメールの手口で、期限を示して不安をあおり、偽のダウンロードページへ誘導してログイン情報やクレジットカード情報を盗み取ろうとするものです。PayPayアプリのアップデートは、必ずApp StoreまたはGoogle Playの公式ストアから行ってください。メールやSMS内のリンク・ボタンからアップデートを促す案内は、そのこと自体が詐欺のサインです。
ご自身で「送る」を押した送金とは異なり、第三者による不正利用(不正アプリによる遠隔操作やアカウントの乗っ取りなど)であれば、PayPayの補償制度の対象となる可能性があります。PayPayも2026年9月の注意喚起で、身に覚えのない取引があれば補償の対象かどうかを確認して申請するよう案内しています。まずアプリの取引履歴を確認し、PayPayのサポート窓口へ連絡のうえ、警察への被害届もあわせて検討してください。あわせて、スマートフォンに見覚えのないアプリが入っていないかを確認し、不審なアプリは削除してください。
まず偽物を疑ってください。2026年9月にも、「【要認証】本人認証サービスに関するご確認」といった件名で、期限までに手続きしないと利用を制限すると脅し、「セキュリティ認証ページへ進む」ボタンから偽サイトへ誘導して、電話番号・パスワード・SMS認証コード・カード情報を盗み取ろうとするメールが確認されています。メール内のボタンやリンクは開かず、PayPayアプリを直接起動してお知らせを確認してください。
おすすめできません。PayPayは2026年10月1日に利用規約を改定し、オークションサイト・フリマアプリ・金券販売サイトなどでのポイントコードの売買・譲渡に加え、正規の交付者以外から入手したコードをチャージすることを禁止しました。違反が確認された場合、予告なく残高の失効やアカウントの利用制限が行われる可能性があります。不正に入手されたコードが出回っていることもあるため、ポイントコードは正規の配布元から受け取ったものだけを使ってください。