PSI CyberSecurity Insight

トップ> Insight Post一覧> 第264号:スマホに不正アプリを入れさせるフィッシングが増加、SMS・メール起点の侵入をどう防ぐか

2026年10月07日

株式会社ピーエスアイ

スマホに不正アプリを入れさせるフィッシングが増加、SMS・メール起点の侵入をどう防ぐか

「ポイント付与」を装う誘導が業務端末にも波及する

最近、SMSやメールを入口に偽サイトへ誘導し、Android端末へ不正アプリを入れさせる手口が確認されています。文面は「今すぐポイント」など、得や緊急性を強調します。

こうした誘導は私用端末だけでなく、業務でスマホを使う企業にも影響します。社用・私用の混在や、外出先での確認行動が、判断を急がせる要因になりがちです。

従来のフィッシングはID・パスワード入力が中心でしたが、近年は端末に不正アプリを常駐させ、継続的に情報を盗む方向へ広がっています。入口対策の重要度が増しています。

通信事業者やポイント関連を装い、公式ストア外へ誘導する流れ

確認されているのは、携帯電話事業者やポイントサービス事業者を装うSMS・メールから始まるフィッシングです。受信者を偽サイトへ誘導し、手順に沿って操作させます。

誘導先では「セキュリティ対策」や「ポイント受け取り」を名目に、アプリのインストールを促します。正規ストア以外からの導入や、提供元不明アプリの許可を求める点が特徴です。

不正アプリが入ると、連絡先やSMS、通話履歴、認証情報などが窃取されるおそれがあります。認証コードやワンタイムパスワードを狙い、不正契約や不正決済に悪用される可能性があります。

被害を長期化させないための技術・運用の両面対策

まず、メールやSMS内のリンクを起点に確認しない運用が有効です。案内が本物に見えても、公式アプリや公式サイトを自分で開き、同内容があるか確認します。

次に、メッセージ経由でアプリを入れないルールを明確化します。Android端末では原則として公式ストアからのみ導入し、提供元不明アプリの許可を有効化しない設定を徹底します。

端末の警告表示を軽視しないことも重要です。万一インストールしてしまった場合は、速やかなアンインストールに加え、各種アカウントのパスワード変更やログイン履歴確認、通信事業者への連絡を検討します。

  • 「今すぐ」「ポイント」など操作を急がせる文面は、まず疑って確認手順を固定する
  • 業務端末はインストール可能アプリを制限し、ユーザーの個別判断で入れられない状態に寄せる
  • 不審な遷移・警告が出た際の相談先(情シス等)と連絡導線を事前に決める

まとめ

ネットワークベンダーとして、PSIでは、入口対策と端末管理を分離せず、多層防御として設計する考え方を推奨します。SMS・メールの誘導を前提に、利用者判断に依存しない状態を目指します。

具体的には、ゼロトラストの観点で「到達してよいサイト・許可してよい操作」を最小化し、端末側の権限や導入経路を統制します。あわせて、認証情報の流出を前提に追加認証を組み合わせます。

最後に、インシデント対応は初動が重要です。端末の不審挙動を早期に把握し、通信・認証・アクセスの各ログを突合できる体制を整えることで、被害の長期化と拡大を抑えやすくなります。

会社概要

社名:株式会社ピーエスアイ(PSI)
所在地:〒160-0022 東京都新宿区新宿5丁目5-3 建成新宿ビル4階
設立:1994年
TEL:03-3357-9980
FAX:03-5360-4488
URL:https://www.psi.co.jp
事業内容:サイバーセキュリティ製品の販売および導入支援、運用サポート、ITコンサルティング

報道関係者様からのお問合せ先

株式会社ピーエスアイ
広報担当:内藤
電話番号:(03)3357-9980
Eメールアドレス:psi-press@psi.co.jp