Loading
巧妙化するフィッシング・スパムの最新手口(2026年8-9月)に関するイメージイラスト

巧妙化するフィッシング・スパムの最新手口
(2026年8-9月)

結論:2026年8月から9月にかけて、「大手ブランドへのなりすまし」「迷惑メールフィルターの回避」「カレンダー招待状という新しい侵入経路」が同時に活発化しました。件名や送信元表示を鵜呑みにせず、身に覚えのない期限通知・ログイン要求・招待状には、開く前に一度立ち止まる習慣が重要です。

公開日

Yahoo!メールが注意喚起した「判定すり抜け」スパムの急増

結論:Yahoo!メールの公式発表(2026年9月)によると、8月中旬から迷惑メールフィルターをすり抜けるスパムが一時的に急増しました。今回は特定の大手サービスに集中して発生したのが特徴です。

  • 狙われたブランド:ANA(マイレージクラブ)、iCloud、セゾンカード、JCBなど、利用者の多い特定サービスに集中
  • 焦らせる件名:「マイル有効期限」「ポイント失効」「カードご利用制限」など、確認を急がせる文言が使われた
  • フィルター回避の偽装:送信元名に「A N A」「S a i s o n」のように文字の間へ空白を入れることで、セキュリティフィルターの検知をかいくぐる手口が横行

送信元名の見た目が正しくても、文字間の不自然な空白や、普段と違うドメインが使われていないか、落ち着いて確認することが重要です。

証券口座を狙うフィッシング被害が拡大(金融庁が注意喚起)

結論:金融庁の注意喚起(2026年9月)によると、実在する証券会社を装ったフィッシングメール・SMSから偽サイトへ誘導され、盗まれたID・パスワードをもとに証券口座へ不正アクセス・不正取引される被害が8月に拡大しました。

  • 8月だけで4つの証券会社において被害が確認されている
  • 偽サイトへの誘導後、口座情報が盗まれ、不正な取引・資金の移動に利用される
  • 金融庁は「メールやSMSに記載されたリンクは絶対に開かないように」と強く呼びかけている

証券会社や銀行からの通知に見えても、メール・SMS内のリンクからはログインしない、必ずブックマークや公式アプリからアクセスする、という原則を徹底することが被害防止の基本です。

新しい侵入経路——カレンダー招待状(iCalendar)を悪用したスパムが急拡大

結論:セキュリティ企業のレポート(2026年9月)では、メールだけでなくカレンダー機能(iCalendar)の招待状を悪用したマルウェア感染攻撃が急増していると報じられました。メールのスパム対策だけでは防ぎきれない、新しい攻撃経路として注意が必要です。

  • 多くのメールソフトに搭載されている「招待状を自動的にカレンダーへ追加する機能」を悪用
  • 受信者が明示的に開封・承認しなくても、カレンダーに不審な予定として登録されてしまう
  • 被害件数は7月から8月にかけて急拡大し、9月にはさらに増加すると予測されている

見覚えのない予定がカレンダーに追加されている場合は、通知や添付のリンクを開かず削除し、可能であれば「招待状の自動追加」機能をオフにする、または送信者を確認してから承認する設定に見直すことをおすすめします。

背景:ネット上のスパム全体が「増加傾向」にある

これらの動きと並行して、Googleは検索結果の裏側でも2026年8月18日と9月24日に相次いで「スパムアップデート」を実施しました。AIで大量生成された質の低いコンテンツや、検索順位を不正に操作しようとするスパムサイトの排除を目的としたもので、2ヶ月連続での実施は極めて異例です。メール・カレンダー・検索結果と、経路は違っても「スパムの勢いが増している」という点は共通しており、受信箱・カレンダー・検索結果のいずれについても、これまで以上に一つひとつを確認する意識が求められます。

今回のニュースまとめ

2026年8-9月に報告された主な手口
経路 手口の特徴 発表・報道
メール(Yahoo!メール) 大手ブランドへの集中的ななりすまし、文字間スペースでのフィルター回避 Yahoo!メール公式発表(2026年9月)
メール・SMS(証券口座) 実在する証券会社を装った偽サイトへの誘導、不正アクセス・不正取引 金融庁 注意喚起(2026年9月)
カレンダー(iCalendar) 招待状の自動追加機能を悪用したマルウェア感染 セキュリティ企業レポート(2026年9月)

今すぐできる対策チェックリスト

  • 送信元表示を鵜呑みにしない:文字間の不自然な空白や、見慣れないドメインがないか確認する
  • リンクを直接開かない:メール・SMS内のリンクからログインせず、公式アプリやブックマークからアクセスする
  • 焦らせる文言に注意:「有効期限」「利用制限」「緊急」等の煽り文言があるほど、一度立ち止まって確認する
  • カレンダー設定の見直し:招待状の自動追加機能をオフにする、または送信者確認後に承認する設定へ変更する
  • 見覚えのない予定は削除:カレンダーに不審な予定があれば、リンクを開かずに削除する
  • 多要素認証(MFA)の徹底:証券口座・カード会社等の重要なアカウントはMFAを必須化しておく
  • 社内・家族内での共有:今回のような手口の実例を共有し、「知っている」状態を作っておく

よくあるご質問(FAQ)

Q1. なぜ2026年8-9月にこれらの手口が相次いだのですか?

個別の攻撃グループの動向に加え、Googleの検索スパムアップデートが2ヶ月連続で実施されるなど、ネット上のスパム全体が増加傾向にある時期と重なっています。攻撃者が複数の経路(メール・SMS・カレンダー)を同時に試している可能性があります。

Q2. 送信元名に空白が入っているだけで、なぜ危険なのですか?

「A N A」のように文字間へ空白や特殊な文字を挟むことで、迷惑メールフィルターが正規のブランド名として認識できなくなり、検知をすり抜けやすくなります。表示上は元のブランド名に近く見えるため、利用者が見た目だけで信頼してしまう点が悪用されています。

Q3. カレンダーに知らない予定が追加されていました。どうすればいいですか?

通知や予定内のリンク・添付ファイルは開かず、そのまま削除してください。可能であれば、メールソフトやカレンダーアプリの設定で「招待状の自動追加」をオフにし、送信者を確認してから承認する設定に変更することをおすすめします。

Q4. 証券会社からのメールやSMSが来た場合、どう対応すればよいですか?

メールやSMS内のリンクからはログインせず、公式アプリまたはブラウザのブックマークから直接アクセスしてください。少しでも不審に感じた場合は、証券会社のコールセンター等に問い合わせて事実確認することをおすすめします。

Q5. 会社としてこうした手口にどう備えればよいですか?

最新の手口を社内で共有し「知っている」状態を作ることに加え、重要なアカウントへの多要素認証(MFA)の徹底、メールセキュリティ設定(送信ドメイン認証等)の見直し、不審なメール・予定を見つけた際の報告フローの整備が有効です。

WEB制作をご検討の皆様へ
AI時代を見据えた、安心のWEB制作をご提案します

AIに正しく理解される設計が出発点。人にも、AIにも伝わるWebサイトを|これからのWeb制作・リニューアル
人にも、AIにも伝わるWebサイトを
今のセキュリティで本当に安全ですか?【東京】ガバメントクラウド・ISMAP準拠対応のセキュアサーバー構築
【東京都】セキュリティ診断

参考情報

  • 公開日
  • 情報セキュリティ統括責任者 竹内勇人
公益社団法人日本マーケティング協会×バンブーハウスの対談バナー。トロフィーと審査管理画面(チェックリスト・グラフ・セキュリティ)で日本マーケティング大賞の選考システム開発を象徴
東京タワー×バンブーハウスの対談バナー。ライトアップされた東京タワーと東京の夜景を背景に、WEB運営25年を示す数字「25」をあしらったデザイン
お問い合わせ