銀行を装ったフィッシングSMSの見分け方|本物との違いを徹底解説

この記事のまとめ
「銀行口座が凍結されました」「カードが利用停止されました」というSMSの大半は詐欺です。SBI新生銀行・三井住友銀行など本物との見分け方、危険サイン、対処法を解説します。
「【○○銀行】口座のセキュリティ確認のため、下記URLよりログインしてください」――こんなSMSは、ほぼ間違いなくフィッシング詐欺です。
銀行を装ったSMSは、近年最も急増している詐欺類型の1つ。被害者が偽のログインページにアクセスして口座情報を入力すると、預金が一気に引き出されてしまいます。本記事では、典型的な手口、本物との見分け方、被害にあったときの対処法を解説します。
こんな連絡が来たら要注意(実例3つ)
実例1:メガバンクを装う
【三井住友銀行】ご利用のお客様へ:セキュリティ強化のため、ご本人確認をお願いいたします。下記URLよりログインください。 smbc-secure[.]xxx[.]com
実例2:ネット銀行を装う
【SBI新生銀行】口座が一時的にロックされました。解除のため下記からお手続きください。 sbi-shinsei[.]xxx[.]net
実例3:地方銀行を装う
【○○銀行】不審なログインを検知しました。ご本人でない場合は下記より確認をお願いします。 bank-secure-check[.]xxx[.]click
これらはすべて典型的なフィッシングSMSです。本物の銀行はSMSでログインを求めることはほぼありません。
実際に配信が確認された件名(2026年9月)
上の実例は手口を説明するためのものですが、ここからは実際にモニターアドレスへ着信し、迷惑メール相談センターが注意喚起した件名の実物です。下記に一致する、または酷似する件名のメール・SMSは、リンクを開かないでください。
| 装うブランド | 件名(実物) | 確認日 |
|---|---|---|
| 三井住友銀行 | アカウント異常が検出されました | 2026/9/11 |
| 三菱UFJ銀行 | 【重要なお知らせ】三菱UFJ銀行より:セキュリティ設定に関するご確認のお願い | 2026/9/10 |
| 三井住友銀行 | 【重要】三井住友銀行 本人確認のお願いNo:**** | 2026/9/10 |
| 三井住友銀行 | 【三井住友銀行】ご利用制限のお知らせ | 2026/9/9 |
| ゆうちょ銀行 | 【重要】ゆうちょ銀行 口座ご利用制限のお知らせ | 2026/9/9 |
出典:迷惑メール相談センター「要注意メール」(総務省委託・実際にモニターアドレスへ着信したメールの集計)
件名がよく似ていることに気づいたでしょうか。 「ご利用制限」「本人確認のお願い」「異常が検出されました」――銀行名だけを差し替えて、同じ雛形が使い回されています。
決定的な手がかり:本物の銀行はワンタイムパスワードを聞きません
9月10日の「【重要】三井住友銀行 本人確認のお願いNo:****」の本文には、この記事でいちばん覚えて帰ってほしい一文があります。
■本人確認に必要な情報 ・インターネットバンキングID ・パスワード ・ワンタイムパスワード(OTP) ※入力いただいた情報は暗号化されて保護されます。
ワンタイムパスワードを他人に教える場面は、存在しません。
ワンタイムパスワードは、IDとパスワードが盗まれても送金されないようにするための最後の砦です。それを「本人確認に必要」と言って入力させるのは、最後の鍵まで渡させるためです。
本物の銀行は、電話でもメールでも画面でも、ワンタイムパスワードを尋ねません。 この一点だけで、他の判断材料は要りません。
「入力いただいた情報は暗号化されて保護されます」という安心文句も添えられていますが、暗号化されて届く先が詐欺グループなら意味がありません。
同じ銀行を名乗る2通が、互いに矛盾しています
9月10日と9月11日の三井住友銀行版を並べてみてください。
| 9月10日「本人確認のお願いNo:****」 | 9月11日「アカウント異常が検出されました」 | |
|---|---|---|
| 期限 | 2026年9月10日(木)23:59 | 2026年9月10日(月)23:59 |
| 窓口名 | 三井住友銀行カスタマーセンター | 三井住友銀行コールセンター |
同じ日付なのに曜日が違います。 2026年9月10日は木曜日なので、9月11日版のほうが間違っています。しかも9月11日に届いたメールが、前日を期限にしているという矛盾まで抱えています。
窓口の名前も食い違っています。同じ銀行が、2日のあいだに窓口名を変えることはありません。
三菱UFJ銀行版は「何も書いていない」のが特徴
【重要なお知らせ】三菱UFJ銀行より:セキュリティ設定に関するご確認のお願い****
(2026年9月10日)
当行よりお客さまへ、セキュリティに関する重要なメッセージがございます。安全にお取引いただくための設定更新に関するご案内が含まれております。大変お手数ではございますが、以下のURLよりログインのうえ、詳細内容を必ずご確認ください。
読み終えても、何の話なのか分かりません。
「セキュリティに関する重要なメッセージ」「設定更新に関するご案内」――具体的に何をどう設定するのか、どこにも書かれていません。「詳しくはログインして確認してください」しか言っていないのです。
これは手抜きではなく、意図的な設計です。中身を書かなければ、事実と食い違う余地がありません。だから見破られにくくなります。
逆に言えば、「ログインしないと分からない」と言ってくるメールは、それ自体が危険信号です。 本物の通知は、メールを読んだだけで用件が分かるように書かれています。
三井住友銀行を装う版に残っていた痕跡
このたび、お客様の口座に異なる地域からのアクセスが確認されました。セキュリティ保護のため、2026年9月9日(月)23:59 までに本人確認手続きをお願いいたします。※手続きをされない場合、口座の一部機能が制限されます。
この偽メールには、わかりやすい痕跡が2つ残っていました。
1つめ。冒頭に 「信送りよトンウカア式公ドーカ友住井三」 という、意味をなさない文字列が入っています。これは「三井住友カード公式アカウントより送信」を逆さまに並べたものです。迷惑メールフィルターをすり抜けるための細工が、そのまま画面に出てしまったとみられます。
2つめ。2026年9月9日は月曜日ではなく水曜日です。 曜日が合っていません。
日付の曜日は、落ち着いて数えれば誰でも確認できます。急かすメールほど、こういう基本的なところが合っていないことがよくあります。
ゆうちょ銀行を装う版については、「【重要】ゆうちょ銀行 口座ご利用制限のお知らせ」の見分け方で詳しく解説しています。
銀行フィッシング詐欺の典型的な手口
詐欺グループは、おもに3つのパターンで銀行SMS詐欺を仕掛けてきます。
パターン1:不安を煽る通知でログイン誘導
「口座がロックされました」「セキュリティ確認が必要」「不審な取引を検知」など、利用者の不安を煽る文面でURLをタップさせます。偽ログインページにID・パスワードを入力させて口座情報を盗みます。
パターン2:ワンタイムパスワードの窃取
ID・パスワードを盗んだ後、本物の銀行アプリにログインを試みます。すると本物の銀行からSMSでワンタイムパスワードが届くので、詐欺グループは「セキュリティ確認のためコードを入力してください」と被害者に再要求。コードを入力させることで本物のログインを完成させます。
パターン3:偽アプリのインストール
「セキュリティアプリをインストールしてください」とAndroid端末向けの偽アプリ(.apkファイル)を配布。インストールすると端末から銀行情報・SNSパスワード・連絡先などを抜き取り、勝手にログインや送金を実行します。
なぜ騙されてしまうのか
銀行フィッシングSMSに多くの人が引っかかってしまうのは、3つの心理的な仕組みが重なるためです。
ひとつめは損失恐怖。「口座が凍結された」「カードが使えない」と聞くと、お金が手元に届かなくなる恐怖で頭が真っ白になります。冷静な判断ができないままURLをタップしてしまいます。
ふたつめは緊急性。「24時間以内に確認しないと利用停止」「本日中に手続きを」と書かれていると、焦って確認を怠ります。
みっつめは銀行への信頼。普段から銀行を利用していて信頼している人ほど、銀行からの連絡を疑わない傾向にあります。「銀行が私のためにわざわざ連絡してくれた」と好意的に受け取ってしまうのです。
危険サイン7つ(保存推奨)
以下に1つでも当てはまれば、詐欺の可能性が非常に高いです。
- SMSやメールで「ID・パスワードを入力してください」と求められる
- URLのドメインが見慣れない(.xyz、.top、.click や、公式と1文字違いのドメイン)
- URLが短縮されている(bit.ly、tinyurlなど)
- 「24時間以内」「本日中」と急がせる
- アプリ(.apkファイル)のインストールを求められる
- ワンタイムパスワードを「もう一度入力してください」と要求される
- 銀行の公式サイトとURLが微妙に違う(smbc.co.jp → smbc-secure[.]xxx[.]com など)
本物の銀行は、SMSで直接ID・パスワードの入力を求めることはありません。
本物の銀行はこうしている
本物の銀行のセキュリティ通知は、必ず次のいずれかの方法で行われます。
ひとつめ、公式アプリの通知。三井住友銀行アプリ、SBI新生銀行アプリ、メガバンク各種公式アプリの通知から、アプリ内でログインして確認します。SMSで外部URLに誘導することはほぼありません。
ふたつめ、公式メールアドレスからのメール。@smbc.co.jp、@sbishinseibank.co.jp など、銀行の正式ドメインから送信されます。怪しいドメイン(@bank-security.xxx)からは届きません。
みっつめ、書面通知の郵送。重要なお知らせは、登録住所への書面で送られます。本人確認や口座変更などの手続きは、対面または書面で行うのが基本です。
なお、本記事で例に挙げた三井住友銀行・SBI新生銀行は、本物のSMS通知も一部行っていますが、必ず公式ドメイン(例:sbishinseibank.co.jp)のURLになっており、ID・パスワード入力を求めることはありません。
もし被害にあったら
「URLからログインしてしまった」「ID・パスワードを入力してしまった」――そんなときは、預金を守るための初動が重要です。
即座にすべきこと
- 銀行に電話して口座凍結・パスワード変更を依頼(夜間でも各銀行に緊急連絡窓口あり)
- クレジットカード会社にも連絡(不正利用に備え)
- 警察相談ダイヤル #9110
ワンタイムパスワードを入力してしまった場合
詐欺グループは即座に送金を試みます。1分1秒でも早く銀行に連絡してください。本物の銀行アプリでログインを試みて、不正取引がないか確認することも重要です。
不正送金が発生した場合
被害届を警察に提出して、銀行と補償について相談します。フィッシング詐欺による被害は、銀行の補償対象となるケースが多いですが、適切な手順を踏むことが条件です。
予防のためにできる3つのこと
ひとつめ、SMSのURLは絶対にタップしない習慣をつける。URLをしっかり確認するとともに、銀行関連の確認は、自分から公式アプリや公式サイトをブックマークから開いて行います。SMSのURLは便利でも、危険性を考えると使わないのが安全です。
ふたつめ、銀行の公式アプリをインストールして、SMSではなくアプリ内通知で確認する。SBI新生銀行、三井住友銀行、楽天銀行など、ほとんどの銀行は公式アプリを提供しています。アプリ通知だけ信用するルールにすれば、SMS詐欺はほぼ防げます。
みっつめ、銀行公式の電話番号を電話帳に登録しておく。怪しいSMSが届いたとき、自分から公式番号に電話して確認すれば、詐欺の99%は防げます。
「これって詐欺?」で30秒チェック
実際に怪しい連絡があったら、無料の判定ツールで確認できます。
- 選択式で30秒チェック
- スクショアップロードで詳細判定
- 完全無料・登録不要
困ったときの相談窓口
- 警察相談ダイヤル #9110(平日8:30〜17:15・通話料有料)
- 消費者ホットライン 188(最寄りの消費生活センターへ)
- 金融庁 金融サービス利用者相談室(0570-016811)
緊急時は 110番(警察)または最寄りの警察署へ。
参考情報・公的情報源
本記事は以下の公的機関・公式情報源を参考に作成しています。最新情報や詳細は各機関の公式ページをご確認ください。
編集部
警察庁・国民生活センターの公表情報をもとに、最新の詐欺手口を発信しています。


