【注意】カード会社を装うメールから不正アプリ、銀行アプリ乗っ取りで不正送金|Androidは特に警戒を

カード会社を装うメールから不正アプリをインストールさせ銀行アプリを乗っ取る手口への注意喚起 クレジットカード

カード会社などを装ったメールやSMSからAndroidスマートフォンに不正アプリをインストールさせ、スマホ内の銀行アプリを乗っ取って不正送金する手口が確認されています。2026年9月17日に千葉銀行、9月18日に東北銀行が相次いで注意喚起を公表しました。

東北銀行は「9月上旬から全国で」確認されている手口だとしており、特定の銀行に限った話ではありません。クレジットカードを持っている人なら誰でも標的になりうる内容のため、手口と対策を整理します。

手口の流れ

段階内容(東北銀行の公表内容より)
1. 誘導カード会社などを騙るメール・SMSが届く。騙られるカードブランドは大手ネット通販系、大手航空会社系、大手流通系など複数
2. インストールリンク先はGoogle Playを装った偽ページ。「インストール」を押すと不正アプリが入る
3. 乗っ取り正規の銀行アプリを開くと、本物そっくりの偽ログイン画面が重なって表示される。通信先が本物のサイトの場合もあり、見た目では見分けられない
4. 不正送金入力した情報や遠隔操作により、気付かないうちに送金される

千葉銀行も、SMSやメール、SNS上の広告などから誘導されたリンク経由でアプリをインストールしたことが原因で、スマートフォンがウイルス等に感染し、第三者に不正に遠隔操作される被害が複数の金融機関で確認されているとしています。

確認されているメール・SMSの文面例

件名や文面は次々に変わるとされていますが、ポイント・クーポン・アプリ更新を名目にしたものが多いとのことです。

  • 「今すぐ●●●●ポイントが受け取れます」
  • 「【まもなく失効】ポイントの受け取り手続きはお済みですか(Android限定)」
  • 「●周年記念現金プレゼントのお知らせ」
  • 「アプリを更新してください」

東北銀行は、特に「Androidスマホ限定」「アプリをダウンロード」という言葉が入っている場合は、不正アプリへの誘導が目的である疑いがあるとしています。

絶対に許可してはいけない権限

インストール時に次の許可を求めるアプリは、不正アプリの可能性があります。

  • 提供元不明のアプリを許可
  • 他のアプリの上に重ねて表示
  • ユーザー補助(アクセシビリティ)
  • VPN接続

「他のアプリの上に重ねて表示」は偽ログイン画面の重ね表示に、「ユーザー補助」は画面の読み取りや操作の代行に悪用されうる権限です。ポイント受け取りやクーポンのアプリにこれらが必要になることは通常考えにくく、求められた時点で操作をやめるのが安全です。

被害を防ぐための対策

1. アプリは公式ストアのアプリから入れる

メールやSMSのリンクからはアプリをインストールしないこと。千葉銀行は、アプリは必ず公式アプリストア(App Store、Google Play)からインストールするよう呼びかけています。東北銀行も、メール等でアプリのインストールを依頼することは決してないと明言しています。

2. 銀行アプリで「いつもと違う画面」が出たら入力しない

ログイン時に再ログイン、更新、暗証番号の再入力などの見慣れない画面が出た場合は、入力せず操作をやめましょう。

3. 見覚えのないアプリは削除し、入出金明細を確認する

不審なアプリや見覚えのないアプリを見つけたら速やかに削除し、身に覚えのない送金履歴がないか確認してください。

4. 心当たりがあればすぐに連絡する

不審なアプリを入れてしまった、リンク先でパスワードなどを入力してしまった、身に覚えのない出金があった場合は、直ちに取引銀行へ連絡してください。東北銀行はネットバンキング共同受付センター(0120-27-0124)を案内しています。カード情報を入力してしまった場合は、カード会社にも連絡しましょう。

考察:カード会社の名前は「入口」にすぎない

この手口のポイントは、カード会社を装ったメールが入口で、狙いは銀行口座という点です。カード会社からのポイント失効通知は日常的に届くため警戒されにくく、そこからアプリを入れさせることで、銀行アプリの認証をすり抜けようとしています。当ブログで取り上げたエポスカードを装うカード郵送誘導型の詐欺と同様、認証が強化されるほど、攻撃者は「本人に操作させる」方向へ手口を変えてきている印象です。

「ポイントが失効する」と言われても、メールのリンクではなく、普段使っている公式アプリや公式サイトを自分で開いて確認する。この習慣が、カード・銀行のどちらの被害も防ぐ最も確実な対策です。

まとめ

  • カード会社などを装うメール・SMSから、偽Google Play経由で不正アプリを入れさせる手口が全国で確認
  • 不正アプリは銀行アプリに偽ログイン画面を重ねて表示し、不正送金につながる
  • 「Android限定」「アプリをダウンロード」は要警戒。提供元不明アプリ・重ね表示・ユーザー補助・VPNの許可はしない
  • 心当たりがあれば直ちに取引銀行へ連絡を

出典

出典:東北銀行「銀行アプリの乗っ取りによる不正送金にご注意ください」(2026年9月18日)
元記事URL:https://www.tohoku-bank.co.jp/showimage/pdf?fileNo=1984

出典:千葉銀行「ウイルス等の感染によるアプリ不正送金にご注意ください」(2026年9月17日)
元記事URL:https://www.chibabank.co.jp/important/attention_20260917

コメント

タイトルとURLをコピーしました