情報流出のお知らせが届いたら|本物か偽物か悩まずに済む手順

この記事のまとめ
情報流出のあとには、本物のお知らせと、それに便乗した偽物の両方が届きます。本名や会員番号が正しくても本物の証拠にはなりません。見分けようとせず、確認する経路を自分で決めておく手順を解説します。
まず知っておいてほしいこと:本物にもリンクは入っています
「リンクが入っているから偽物だ」とは言えません。
2026年9月に不正アクセスを公表したパーク24は、9月29日から、本人確認書類の流出が確認された会員にメールで個別の案内を始めたと発表しています。つまり本物のメールが、いま実際に送られています。
同じ時期に、同じ会社名をかたる偽物も送られます。受信箱の中では、この2つは並んで見えます。
だから、見分ける勝負をしないでください。 勝てないことがあります。
手順:この4つだけです
1. メールやSMSの中にあるものを、何も使わない
- リンク・ボタンを押さない
- 書かれた電話番号にかけない
- QRコードを読み取らない
- 添付ファイルを開かない
- アプリを入れない
本物のお知らせにもリンクは入っています。押さなくても困りません。 本物なら、同じ内容が公式サイトにも出ています。
2. 確認は、自分で開いた経路から
| 使ってよい | 使わない |
|---|---|
| ブックマークしてある公式サイト | メールのリンク |
| いつも使っている公式アプリ | メールに書かれたURL |
| 検索して出てきた公式サイト | メールに書かれた電話番号 |
| 請求書やカードの裏に書かれた電話番号 | SMSのリンク |
その会社の「お知らせ」「重要なお知らせ」のページを見てください。 本当に流出があれば、必ずそこに書かれています。
書かれていなければ、届いたメールは偽物です。
3. 「自分の情報が正しく書いてある」は、本物の証拠になりません
ここがいちばん大事なところです。
本名・会員番号・住所・電話番号・契約内容が正しく書かれていても、本物とは限りません。
理由は単純です。流出したのは、まさにその情報だからです。 流出した名簿を使えば、本名入りのメールはいくらでも作れます。
「名前が合っているから本物だろう」——この判断が、いちばん危ないです。
4. やることは3つだけ
- そのサービスのパスワードを変える(手順2の経路から入って変更する)
- 同じパスワードを使い回している他のサービスも、すべて変える
- 二段階認証(またはパスキー)を設定する
パスワードが「復元できない形で保管されていた」と発表された場合でも、使い回しているなら他のサービスは変えてください。 流出したのがメールアドレスだけでも、それは「どのサービスを使っているか」が知られたということです。
会社自身が「電話やメールで聞くことはない」と言っています
パーク24は、公表資料でこう書いています。
当社を装ったメール、SMS、電話等には十分ご注意ください。 身に覚えのない連絡に記載されたリンクや添付ファイルを開いたり、パスワード、認証コード、クレジットカード情報等を入力したりしないようお願いいたします。 なお、当社がメール、SMS、電話等でパスワードやクレジットカード情報をお伺いすることはありません。
これは、どの会社でも同じです。 流出を起こした会社が、その後始末としてパスワードやカード番号をメールで聞くことはありません。
聞かれたら、その時点で偽物です。 会社名が合っていても、文面が丁寧でも、関係ありません。
流出のあとに増えやすい「言い分」
以下は、過去の便乗事例でよく使われてきた入口です。これから必ず来るという意味ではありません。**「こういう言い方で来たら、手順2に戻る」**という目印として読んでください。
| 言い分 | 求めてくるもの |
|---|---|
| お詫びとして補償金・返金をお支払いします | 振込先の口座情報 |
| お詫びにポイントを進呈します | ログイン、カード情報 |
| あなたの情報が流出したか確認できます | ログイン |
| 至急パスワードを変更してください | ログイン |
| 調査にご協力ください(電話) | 口座番号、暗証番号、本人確認 |
「お詫び」や「補償」で近づいてくるものには、特に気をつけてください。 受け取る側に落ち度がなく、相手が謝っている形なので、警戒する理由が見つかりにくくなります。
お詫びの補償金を受け取るために、口座番号をメールから入力させる会社はありません。
アプリを入れさせようとするものは、特に危険です
2026年には、「専用アプリを入れてください」と求める型が確認されています。国税庁をかたるもの(「e-Tax還付金の受取手続について」は詐欺メール)や、楽天をかたるものです。
メールのリンクから入れるアプリは、App Store や Google Play を通っていません。 入れてしまうと、入力した文字を読み取られたり、届いた確認番号を盗み見られたりします。パスワードを1つ渡すより、被害がはるかに広がります。
アプリは、App Store か Google Play を自分で開いて入れてください。
運転免許証の画像などが流出した場合
本人確認書類の画像が流出すると、パスワード変更では取り返せません。
ただし、ここで何が起こりうるかを推測で並べることはしません。 公表した企業や公的機関の案内に沿ってください。
- 公表企業の案内を読む。 個別の連絡や相談窓口が用意されていることがあります
- 身に覚えのない請求・契約の連絡が来ないか、しばらく注意する
- 不安なときは 消費者ホットライン 188 / 警察相談ダイヤル #9110 に相談する
パーク24の場合、2026年9月29日の公表で、運転免許証画像・現住所確認書類画像(公共料金の請求書等)・学生証画像・家族確認書類画像の流出が確認されたと発表されています(約160万件)。同社は該当する会員へ個別の案内を始めています。
最近の大規模な情報流出
企業・自治体が自ら公表したものだけを載せています。 件数や内容は、公表された表現に合わせています。
| 公表日 | 企業 | 公表された内容 | 公表ページ |
|---|---|---|---|
| 2026年9月25日(以降 第2報・第3報) | パーク24(タイムズカー) | 氏名・住所・生年月日・電話番号・メールアドレス・運転免許情報・本人確認書類情報・パスワード・連携サービスID(約660万件)。クレジットカード情報は漏えいしていないことを確認。本人確認書類は約160万件 | 第1報/第2報/第3報 |
| 2026年7月6日 | KDDI(ISP事業者向けメールシステム) | メールアドレス・パスワード。au/UQ mobile/au one net のメールは別システムで影響なし | 報道発表資料(PDF) |
便乗する偽メールが確認されているものは、それぞれの記事で解説しています。
この表に載っていない会社名で流出のお知らせが届いても、偽物とは限りません。 会社が公表したばかりで、こちらが載せていないだけかもしれません。判断は手順2(自分で公式サイトを開く)で行ってください。
ご家族に伝えるなら、この一言だけで足ります
流出のお知らせが来たら、メールの中のものは何も押さない。会社のサイトを自分で開いて、同じことが書いてあるか見る。
見分け方を覚えてもらう必要はありません。「自分で開く」だけなら誰でもできます。
そしてもう一言。
名前が合っていても、本物とは限らない。
これが伝わっていれば、いちばん危ない勘違いを避けられます。
迷ったときの第二の目
ここまでの手順が主役です。そのうえで、どうしても判断がつかないときに使えるものとして、当サイトの無料の判定ツールがあります。
- 選択式で30秒チェック
- スクリーンショットのアップロードにも対応
- 完全無料・登録不要
ただし、次の2点を必ず覚えておいてください。
- 画面だけでは、本物と断定できない場合があります。 本物のお知らせをそのまま複製した偽物は、見た目で区別がつきません
- 結果が安全寄りに出ても、上の確認経路(自分で公式サイトを開く)は省略しないでください。 ツールは判断の代わりではなく、第二の目です
困ったときの相談窓口
- 消費者ホットライン 188(最寄りの消費生活センターへ)
- 警察相談ダイヤル:#9110(平日8:30〜17:15・通話料有料)
- 流出を公表した企業の問い合わせ窓口(公式サイトに掲載された番号へ。メールに書かれた番号は使わない)
- 契約している銀行・カード会社の緊急連絡窓口(不正利用の疑いがあるとき)
進行中の被害・緊急時は 110番(警察)へ。
参考情報・公的情報源
本記事は以下の公的機関・公式情報源を参考に作成しています。最新情報や詳細は各機関の公式ページをご確認ください。
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」
- KDDI「ISP事業者向けメールシステムに対する不正アクセスについてのお詫びとご報告」(PDF)
- 個人情報保護委員会
- フィッシング対策協議会
- 警察庁「サイバー警察局」
- 迷惑メール相談センター「要注意メール」
本記事は 2026.10.08 時点の情報をもとに作成しています。判定や対策は参考情報であり、被害の可能性がある場合は速やかに警察(#9110)または消費者ホットライン(188)へご相談ください。
編集部
警察庁・国民生活センターの公表情報をもとに、最新の詐欺手口を発信しています。