「日本語が不自然だから偽物」はもう通じない — 2026年8月のフィッシング報告から

  • セキュリティーコラム

フィッシング対策協議会が2026年9月18日、2026年8月分の月次報告書を公開しました。報告件数は前月から大きく増え、手口にも変化が見えています。本記事では、専任のセキュリティ担当を置けない企業が、従業員に何をどう伝えればよいかという視点で整理します。

目次

8月の報告件数は82,338件

2026年8月にフィッシング対策協議会へ寄せられた報告件数は82,338件でした。前月より16,219件増え、約24.5%の増加です。一方で、報告されたフィッシングサイトのURL件数(重複なし)は39,800件となり、前月より約8.0%減っています。

報告が増えたのにURLが減った、というこの組み合わせには意味があります。同じホスト名でパラメーターだけを変えて使い回すケースが多く、同一のホスト名が10回以上使い回されたURLは報告全体の約52.0%を占めました。少ない「受け皿」から大量のメールが配られている状態です。

悪用されたブランドは96件。Amazonをかたるものが約26.1%、Appleが約16.1%、ANAが約12.5%で、上位5ブランドだけで全体の約69.9%を占めています。分野別ではEC系が約43.3%、クレジット・信販系が約29.0%、航空系が約13.3%でした。

「日本語が不自然だから偽物」は決め手にならない

報告書は、人が見ると不自然すぎるメールが多く見られたと指摘しています。AIに文面作成を指示したと思われるプロンプトがメール本文にそのまま残っていたり、差出人のブランド名や連絡先が本文に書かれていなかったり、件名や差出人の文字列が左右逆に表示されていたり、といったものです。

ところが同じ月に、正反対の事例も確認されています。Unicodeの不可視文字や制御文字を単語の間に埋め込んで迷惑メールフィルターの回避を試みるメールのうち、HTMLで表示すると体裁がきれいに整っているものがあった、というものです。

つまり、明らかに雑な失敗作と、目視ではまず違和感を持てない精巧なものが、同時に流通しています。「日本語がおかしい」は今も有効なサインですが、それが出ないケースを前提に置く必要があります。見分け方だけを教える研修には、構造的な限界があるということです。

送信元やドメインを見ても判別できない

調査用アドレスに届いたフィッシングメールの送信元は、Microsoft Azureが約38.0%、BytePlusが約26.1%、Google Cloudが約21.4%でした。大手クラウドからの送信が大半を占めています。怪しいサーバーから送られてくるわけではありません。

差出人に実在するサービスのドメイン名を使った「なりすまし」は約32.3%。このうち、DMARCポリシーがrejectまたはquarantineに設定されているドメインを装ったものが約22.2%を占めました。送信側の企業がきちんと対策していても、その名前は騙られるということです。

URLのTLDも.comが約79.3%で、見慣れない文字列が並ぶわけでもありません。送信元やドメインの見た目で判別しようとする前提そのものが、現状に合わなくなっています。

見分けずに済む仕組みへ寄せる

では現場は何をすればよいか。報告書が繰り返し触れているのは、人の判断に頼らない方法です。いずれも新規の投資をほとんど必要としません。

1. パスワードマネージャーを標準にする。 パスワードマネージャーは、自分で登録した正規サイトにだけIDとパスワードを自動入力します。偽サイトでは反応しません。つまり「いつも自動入力されるのに、今日は出てこない」という挙動そのものが警告になります。人が文面を見分けるより確実で、しかも従業員に判断を求めません。

2. アプリはメールのリンクから入れない、と決めておく。 アップデートを装って不正アプリのインストールへ誘導するメールが大量に配信されています。インストールは端末の設定か公式アプリストアからに限る、という一行のルールを周知しておくだけで、この経路は塞がります。

3. 経理担当者に相談先を伝えておく。 報告書は、PC向けに経理担当者を狙った書類の確認や提出をよそおう不審なメールが確認されているとして、受信した場合の相談先を組織内で周知するよう求めています。判断を個人に背負わせない体制が必要です。「迷ったら誰に見せるか」が決まっていない組織は、まずそこからです。

AUSの見立て

この報告書から読み取れるのは、見分ける力を鍛える方向には限界がある、ということだと考えます。攻撃側は受信者の反応を見ながら数日単位で文面やブランドを切り替えており、研修の更新速度では追いつきません。社員教育が不要という話ではありませんが、投資の重心は「気づける人を増やす」から「気づかなくても被害に至らない経路を作る」へ移すべき局面に来ています。

まとめと出典

2026年8月のフィッシング報告は82,338件で前月比約24.5%増。手口は雑なものと精巧なものが混在し、送信元は正規クラウドが大半を占めます。見分け方の教育に加えて、パスワードマネージャーの標準化、アプリ導入経路の限定、相談先の周知。この3点は今週から着手できます。

本記事は以下の公開情報に基づいています。原典には送信ドメイン認証やスミッシングに関する詳細も収録されていますので、あわせてご確認ください。