セキュリティブースター
vuln-scanner v3.2
PHISHING TRENDS

フィッシングの最新傾向|どのブランドがかたられ、どこに置かれるのか

「知らない会社をかたる怪しいメール」という印象があるかもしれませんが、実際にかたられているのは誰もが使う大手サービスに集中しています。フィッシング対策協議会が毎月公開している報告をもとに、確認のときに役立つ事実を整理しました。

この記事の数値は、フィッシング対策協議会が公開している「月次報告書」2026年8月分にもとづきます。同月の報告件数は 82,338 件でした。数値は毎月変動するため、最新の状況は 協議会の月次報告書をご確認ください。

かたられるブランドは、ごく一部に集中しています

2026年8月にフィッシングで悪用が確認されたブランドは96件ありました。数だけ見ると多く感じますが、実際の報告数は上位に強く偏っています。

順位ブランド報告全体に占める割合
1Amazon約 26.1%
2Apple約 16.1%
3ANA約 12.5%
4セゾンカード—
5統計局—

上位5ブランドだけで全体の約 69.9%、1,000件以上の報告があった10ブランドを合わせると約 83.8%を占めます。つまり「96ブランドを警戒する」のではなく、自分が使っている大手サービス数社について、届いたメールを疑う習慣をつけるほうが現実的です。

分野別に見ると偏りはさらにはっきりします。

分野報告全体に占める割合
EC系(通販)約 43.3%
クレジット・信販系約 29.0%
航空系約 13.3%
官公庁系約 5.2%
金融(銀行)系約 2.4%

「フィッシング=銀行をかたるもの」という印象があるかもしれませんが、銀行系は 2.4% にすぎません。通販とクレジットカードだけで7割超です。航空系はマイルの有効期限を口実にした手口が増えており、前月から急増した分野です。

偽サイトは「大手のドメイン」の上に置かれています

URLを見るときに「知らないドメインかどうか」で判断しようとすると、いまの手口は見抜けません。

2026年8月の報告では、フィッシングサイトのURLの約 17.0% が amazonaws.com のホスト名でした。これはAWS(Amazonのクラウドサービス)が自動的に割り当てるホスト名で、誰でも申し込めばすぐ取得できます。同様に docs.google.com や sendgrid.net といった、正規サービスのドメインも使われています。

末尾が大手企業のドメインでも、その上のページを誰が作ったかは分かりません。「amazonaws.com だから Amazon の公式ページ」ではない、という点が重要です。

使われるTLD(ドメインの末尾)にも傾向があります。

TLD報告URLに占める割合
.com約 79.3%
.info約 6.5%
.cn約 4.6%
.shop約 1.8%
.net約 1.5%

ここで注意したいのは、「.com が多いから .com は危ない」とは言えないことです。世の中の正規サイトの大半も .com だからです。判断に使えるのは「そのTLDに正規サイトがどれだけあるか」との比較で、登録数の少ない .info や .shop のほうが、割合の数字以上に偏っていることになります。

もうひとつ特徴的なのが使い回しです。同一のホスト名でパラメーターだけを変えるケースが多く、同じホスト名が10回以上使われたURLが報告全体の約 52.0% を占めました。1つの偽サイトが大量のメールに使われている、ということです。

メールの送り方にも型があります

協議会の調査用アドレスに届いたフィッシングメールのうち、差出人に実在するドメイン名を使った「なりすまし」は約 32.3% でした。残りの約 67.7% は、攻撃者が自分で取得したドメインから送っています。

送信元は海外のクラウドサービスに集中しており、Microsoft Azure 約 38.0%、BytePlus 約 26.1%、Google Cloud 約 21.4%。国別では US 約 61.9%、SG 約 26.3% で、日本は約 1.5% です。

また逆引き(PTRレコード)が設定されていないIPアドレスからの送信が約 40.9% ありました。逆引きの設定は、正規のメールが届くための基本的な設定でもあります。

2026年8月の報告で指摘された手口

  • 文字の並びを逆に見せる(RTL表記)— 件名や差出人名に制御文字を仕込み、表示上は正規のブランド名に見せる手口。
  • 見えない文字の埋め込み— 単語のあいだにUnicodeの不可視文字を挟み、迷惑メールフィルターの文字列照合をすり抜ける。HTMLで表示するときれいな見た目になるため、人の目では気づけません。
  • AIで作った文面の痕跡— 生成を指示したプロンプトがそのまま本文に残っている例が報告されています。
  • モバイル回線でしか開かないサイト— 対策側の確認や停止を避けるため、表示条件を絞る手口。
  • 数日単位でのブランド変更— 受信者の反応を見ながら、かたるブランドと文面を短期間で切り替えています。

「不自然な日本語だから偽物」という見分け方は、もはや当てになりません。一方で、上の2つのように機械的に検出できる痕跡は残ります。

URLやメールを確かめる

怪しいURLの構造や、メールのヘッダに残った痕跡は、その場で確認できます。どちらも登録不要・無料です。

フィッシングサイト判定ツール → 迷惑メール・なりすまし判定ツール →

事業者側でやるべきこと

ここまでは「受け取る側」の話ですが、自社のドメインがかたられる側になる可能性もあります。なりすましメールの約32%が実在ドメインを使っている以上、他人事ではありません。

対策の基本は送信ドメイン認証です。

  • SPF・DKIM・DMARC を設定する— 自社ドメインをかたるメールを、受信側のサーバーが弾けるようになります。DMARCのポリシーが none のままだと、認証に失敗したメールもそのまま配送されます。協議会は p=reject への移行計画を立てるよう呼びかけています。
  • 逆引き(PTRレコード)を設定する— Gmailの送信者ガイドラインでは必須とされています。設定していないと、正規のメールが届きにくくなります。
  • BIMI に対応する— DMARCで認証できたメールにブランドロゴを表示する仕組みです。Gmail、Apple iCloudメール、auメール、ドコモメールなどが対応しています。
自社ドメインの設定を確認する

SPF・DKIM・DMARC が設定されているかは、無料診断でサイトのセキュリティ設定とあわせて確認できます。

無料でスキャンする →

この記事の数値について

本記事の統計は、フィッシング対策協議会が公開している月次報告書(2026年8月分)を参照し、当社で要約したものです。数値は毎月変動します。原典は フィッシング対策協議会 月次報告書 をご覧ください。フィッシングサイトや不審なメールを見つけた場合は、同協議会が 報告を受け付けています。

自社の対策を相談したい方へ

送信ドメイン認証の設定や、自社をかたるメールへの対応について、現状をお聞かせください。

相談する →