近年、フリマアプリとして圧倒的なシェアを誇る「メルカリ」の利用者を狙ったサイバー犯罪が急増しています。
特に「メルカリ便」の配送状況を装ったSMS(ショートメッセージサービス)から偽サイトへ誘導する、いわゆる「スミッシング」の手口が巧妙化しています。
本記事では、メルカリ便を装うSMSフィッシングの最新の手口を詳しく紹介し、被害に遭わないための具体的な対策をまとめました。
ご自身の大切なアカウント情報や個人情報を守るために、ぜひ最後まで一読いただき、セキュリティ意識を高める参考にしてください。
メルカリ便を装うSMSフィッシングとは
メルカリ便を装うSMSフィッシングとは、スマートフォンのSMS機能を利用して、メルカリ事務局や配送業者をかたった偽のメッセージを送りつける詐欺手法です。
「荷物の配送状況を確認してください」や「宛先不明のため持ち帰りました」といった、利用者がつい確認したくなるような文言で不安を煽るのが特徴です。
メッセージ内に記載されたURLをクリックすると、本物と見分けがつかないほど精巧に作られた偽のログイン画面が表示されます。
ここでログイン情報を入力してしまうと、第三者にアカウントを乗っ取られ、売上金やポイントを不正に利用される恐れがあります。
このような攻撃は、「スミッシング(SMS+フィッシング)」と呼ばれ、メールよりも開封率が高いSMSの特性を悪用しています。
なぜメルカリ便が狙われるのか
メルカリは日本国内で数千万人のユーザーを抱えており、日常的にメルカリ便を利用して商品の送受信を行っている人が非常に多いためです。
配送に関する通知は利用者にとって関心が高く、メッセージが届いた際に疑いを持たずにリンクを開いてしまう心理的な隙を突いています。
また、匿名配送などの便利な仕組みが普及している一方で、配送トラブルへの不安を感じているユーザーが多いことも、犯行グループに利用される要因となっています。
巧妙化するフィッシング詐欺の主な手口
フィッシング詐欺の手口は日々進化しており、一見しただけでは偽物だと判断できないケースが増えています。
攻撃者がどのような手順で情報を盗み取ろうとするのか、その具体的なプロセスを理解しておくことが重要です。
偽のSMSが届くパターン
攻撃の第一段階は、あなたのスマートフォンに届く一通のSMSから始まります。
発信元が電話番号として表示されるため、一見すると正規の通知のように見えてしまいます。
以下に、よくあるSMSのメッセージ文面の例をまとめました。
| メッセージのテーマ | よく使われる文言の例 |
|---|---|
| 配送トラブル | お客様宛のお荷物がお届けできず保管されております。こちらからご確認ください。 |
| アカウント制限 | 異常なログインが検知されました。アカウントの保護のために再認証が必要です。 |
| 重要なお知らせ | 【メルカリ】重要:お客様のメルカリ便の発送手続きに不備があります。 |
| ポイント失効 | まもなくポイントの有効期限が切れます。失効前にこちらから利用手続きを行ってください。 |
偽のログインサイトへの誘導
SMSに記載されたURLをタップすると、Webブラウザが起動し、メルカリのログイン画面にそっくりな偽サイトが表示されます。
ロゴマーク、色使い、フォントに至るまで、本物の公式サイトを完全にコピーしているため、視覚的な判断は困難です。
この偽サイトの目的は、ユーザーに入力させた「メールアドレス(電話番号)」と「パスワード」を盗み取ることです。
二段階認証(SMS認証コード)の窃取
最近のフィッシングサイトは、ログインパスワードを盗むだけでは終わりません。
メルカリではセキュリティ向上のために二段階認証を導入していますが、攻撃者はこの認証コードさえもリアルタイムで盗もうとします。
偽サイトにパスワードを入力した直後、「あなたのスマートフォンに届いた認証番号を入力してください」という画面が表示されます。
ユーザーが入力した認証番号は、裏側で待機している攻撃者のプログラムに送信され、即座に本物のメルカリサイトでの不正ログインに使用されます。
フィッシング詐欺による被害のリスク
もしフィッシングサイトに情報を入力してしまった場合、どのような実害が発生するのでしょうか。
想定される主な被害状況を詳しく解説します。
アカウントの乗っ取りと売上金の不正利用
攻撃者があなたのアカウントにログインすると、登録されているメールアドレスやパスワードが変更され、あなたがログインできなくなります。
その後、アカウント内に貯まっている売上金やポイントを使って、高額な商品を購入されたり、他者のアカウントへ送金されたりします。
また、メルペイのあと払い機能などを悪用され、身に覚えのない高額請求が届くリスクも非常に高いです。
クレジットカード情報の流出
ログイン情報だけでなく、「配送先情報の確認」という名目でクレジットカード情報の入力を求められるケースがあります。
カード番号、有効期限、セキュリティコードを入力してしまうと、世界中のオンラインショップで不正決済に使用されてしまいます。
一度流出したカード情報はダークウェブなどで売買され、二次被害、三次被害へと拡大する恐れがあります。
個人情報の悪用と新たな詐欺のターゲット
氏名、住所、電話番号、生年月日などの個人情報が盗まれると、それらは別の詐欺のリストとして活用されます。
他のサービスへのなりすましログイン(パスワードリスト攻撃)の試行や、より巧妙な詐欺電話のターゲットにされる危険性があります。
一度漏洩した個人情報を完全に回収することは不可能なため、最初の段階で食い止めることが極めて重要です。
本物と偽物を見分けるためのチェックポイント
フィッシングサイトに騙されないためには、冷静に「違和感」を見つける技術を身に付ける必要があります。
以下のポイントを確認する習慣をつけましょう。
URL(ドメイン名)が正しいか確認する
SMSに記載されているURLをよく見てください。
メルカリの公式サイトのドメインは「mercari.com」ですが、偽サイトは「mercari-shukka.xyz」や「merucari-ninsyo.net」のように、微妙に異なる文字列を使っています。
一見正しく見えても、アルファベットの「o(オー)」が数字の「0(ゼロ)」に置き換わっているなどの細かな細工が施されていることもあります。
メルカリ公式アプリで通知を確認する
メルカリからの重要な通知は、必ずアプリ内の「お知らせ」欄にも届きます。
SMSで届いた内容がアプリ側のお知らせに存在しない場合、それは100%詐欺であると判断して間違いありません。
「荷物が届かない」という連絡も、アプリの取引画面から直接確認するのが最も安全な方法です。
不自然な日本語やフォントの使用
多くのフィッシング詐欺は海外の犯罪グループによって運営されているため、メッセージやサイト内の日本語に不自然な点が見られることがあります。
例えば、日本で一般的に使われない漢字(簡体字など)が混ざっていたり、文法がおかしかったりする場合です。
ただし、最近ではAIの活用により、非常に自然な日本語を使うケースも増えているため、日本語が正しいからといって安心はできません。
被害を防ぐための具体的なセキュリティ対策
知っているだけでは防げない攻撃も存在します。
仕組みとして被害を最小限に抑える対策を講じましょう。
SMSのリンクは原則として開かない
「SMSで届いたURLは絶対にクリックしない」というルールを自分の中で徹底してください。
何か通知が届いた際は、SMSからではなく、スマートフォンのホーム画面にある「メルカリ公式アプリ」を直接起動して確認する癖をつけましょう。
また、ブラウザでメルカリを利用する場合は、あらかじめ公式サイトをブックマークしておき、そこからアクセスするようにしてください。
多要素認証(二段階認証)の適切な運用
メルカリでは既にSMSによる二段階認証が導入されていますが、前述の通り、偽サイト経由で突破されることがあります。
認証番号が届いた際は、そのSMSに記載されている「認証を行う目的」や「注意事項」をしっかり読みましょう。
自分が操作していないタイミングで認証コードが届いた場合は、誰かがあなたのアカウントにログインしようとしている証拠ですので、絶対に他人に教えたりサイトに入力したりしないでください。
パスワードの使い回しを避ける
他のサービスと同じメールアドレスとパスワードの組み合わせを使用していると、一つのサイトから漏洩した情報でメルカリのアカウントも乗っ取られてしまいます。
必ずサービスごとに固有の強力なパスワードを設定してください。
パスワード管理アプリなどを活用すると、複雑なパスワードを安全かつ簡単に管理できるため推奨されます。
もしフィッシングサイトに入力してしまったら
万が一、情報を入力してしまったことに気づいた場合は、1分1秒を争います。
被害を最小限に食い止めるために、直ちに以下の行動をとってください。
パスワードの即時変更
まだアカウントにログインできる状態であれば、すぐにパスワードを複雑なものに変更してください。
同時に、連携している外部サービス(Apple ID、Googleアカウントなど)の連携を解除し、パスワードも念のため変更しておきましょう。
メルカリ事務局への連絡
メルカリのヘルプセンターから、アカウントがフィッシング被害に遭った可能性があることを報告してください。
事務局側で一時的にアカウントを停止するなどの措置をとってもらうことができます。
また、不正利用された形跡がある場合は、その旨も詳細に伝えましょう。
クレジットカード会社への連絡と利用停止
クレジットカード情報を入力してしまった場合は、即座にカード会社に電話をしてください。
カードの利用停止と、新しい番号での再発行を依頼する必要があります。
不正利用された分については、フィッシング被害であることを説明すれば、保険で補填されるケースもあります。
警察や相談窓口への通報
金銭的な被害が発生した場合は、最寄りの警察署や「都道府県警察のサイバー犯罪相談窓口」へ相談してください。
また、消費者ホットライン(188)などの公的な相談機関を活用することも有効です。
まとめ
メルカリ便を装ったSMSフィッシングは、私たちの日常生活に密着した利便性を悪用する非常に悪質な手口です。
「自分は大丈夫」という過信が、思わぬ被害を招く原因となります。
スミッシングの被害を防ぐための最も強力な対策は、「SMSのリンクを安易にタップしないこと」、そして「常に公式アプリから情報を確認すること」の2点に集約されます。
本記事で紹介したチェックポイントや対策を日頃から意識し、安全にフリマアプリを活用していきましょう。
万が一の際も冷静に対応できるよう、緊急時の連絡先をあらかじめ把握しておくことも忘れないでください。
