この記事には広告はありません。当サイトの他の記事には広告・アフィリエイトリンクが含まれています。
結論:個人編の10大脅威に順位はありません。10個とも並びです
IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」のうち、個人編は組織編と作りが違います。順位をつけず、五十音順に並べられています。すべてに十分な注意と対策が必要だ、という考え方です。
| 「個人」向け脅威(五十音順) | 初選出年 | 10大脅威での取り扱い |
|---|---|---|
| インターネット上のサービスからの個人情報の窃取 | 2016年 | 7年連続10回目 |
| インターネット上のサービスへの不正ログイン | 2016年 | 11年連続11回目 |
| インターネットバンキングの不正利用 | 2016年 | 4年ぶり8回目 |
| クレジットカード情報の不正利用 | 2016年 | 11年連続11回目 |
| サポート詐欺(偽警告)による金銭被害 | 2020年 | 7年連続7回目 |
| スマホ決済の不正利用 | 2020年 | 7年連続7回目 |
| ネット上の誹謗・中傷・デマ | 2016年 | 11年連続11回目 |
| フィッシングによる個人情報等の詐取 | 2019年 | 8年連続8回目 |
| 不正アプリによるスマートフォン利用者への被害 | 2016年 | 11年連続11回目 |
| メールやSNS等を使った脅迫・詐欺の手口による金銭要求 | 2019年 | 8年連続8回目 |
2026年で動いたのは1つです。インターネットバンキングの不正利用が、4年ぶりに戻ってきました。
1. 二要素認証を突破する手口が出ています
復活の背景として、IPAが挙げているのがこれです。
近年、リアルタイム型フィッシングにより、二要素認証を突破する手口が横行
仕組みは脚注に書かれています。
サービス提供元を装った偽メール(フィッシング)に騙され、誘導されたフィッシングサイトでIDとパスワードを入力してしまうと即座(リアルタイム)に攻撃者もそのIDとパスワードを悪用し、ログインする。次に正規の利用者宛にワンタイムパスワードが送付され、正規の利用者が偽サイトに入力(または電話で伝達)してしまうと、二要素認証を有効にしていても攻撃者がログインできてしまう。
ここが重要です。ワンタイムパスワードは、本物の銀行から本物のあなたに届きます。届いたこと自体は、偽サイトを見分ける材料になりません。それを偽サイトに入力した瞬間に突破されます。
被害額についても、
不正送金の被害総額は、過去3年増加傾向
(出典:令和7年におけるサイバー空間をめぐる脅威の情勢等について 統計データ)
2. 対策の「基本のキ」はパスワードです
IPAが繰り返し挙げているのが、パスワードの設定です。
推測されにくいパスワードにする
- IDとパスワードを同じ文字列にしない
- 生年月日やSNSで使っているニックネーム、名前を使わない
- キーボードの連続した文字列等、規則的な配列にしない(例:123456、qwerty、111111)
- 辞書に載っている(単純な)単語一語だけにしない(例:password、baseball)
そのうえで
- パスワードは長く複雑にして、使い回さない(使い回していると、それら全てのサービスに不正ログインされるおそれがある)
- パスキーが利用可能な場合は、極力利用する
- パスワードマネージャーの利用を検討する
パスキーについて、IPAは「パスワードを使わずに、ウェブサイトにログインする手段(生体認証(指紋、顔認証))やスマートフォン等の端末に登録しておいたPINコード(パスコード)」と説明しています。パスワードそのものを使わないため、フィッシングで盗まれるものがありません。
パスワードの考え方についてはパスワード管理の記事にまとめています。
3. 「早期検知」という考え方
個人編の対策は【予防】と【早期検知】に分かれています。IPAはこう書いています。
【早期検知】被害に遭っていないかを確認することが大事
具体的には次の4つです。
- ログインすると通知されるログインアラート機能、利用状況の通知機能の利用
- ログイン履歴の確認
- クレジットカード利用明細の定期的な確認(不正な利用履歴の早期発見)
- ポイント等の利用履歴を定期的に確認
いずれも設定を1回変えれば、あとは通知が来るものです。完全に防ぐことを目指すより、起きたことにすぐ気づくほうが現実的だという整理になっています。
4. 使っていないアカウントは消す
「インターネット上のサービスからの個人情報の窃取」の対策の筆頭がこれです。
【予防】
・利用していないサービスのアカウントを削除する、または退会する
・サービスへの登録時には必須項目以外の情報は登録しない
登録したまま忘れているサービスは、自分では管理できません。そこが漏れると、メールアドレスとパスワードの組み合わせが流出します。
被害の広がり方も書かれています。
- 窃取された個人情報が複数の犯罪者間で共有・売買される
- 窃取されたメールアドレスにフィッシング等の詐欺メールが送付される
- 窃取されたクレジットカード情報などが悪用され金銭被害が発生する
5. クレジットカードは「登録しない」「限度額を抑える」
カード情報の不正利用について、IPAが挙げている予防策です。
- クレジットカード会社が提供している本人認証(3Dセキュア)の利用
- クレジットカードの利用限度額を抑える
- クレジットカード情報は極力、登録しない
- 使っていないクレジットカードは契約解除し、ICチップを破断し物理的破棄を検討する
- カード情報は公式ウェブサイト、公式アプリから入力する
- 普段表示されない画面やポップアップが表示された場合、クリックしたり、情報を入力しない
窃取の経路として挙げられているのは4つです。ウェブサイトの管理側が不正アクセスされる/正規のウェブサイトが改ざんされている/フィッシングサイト/偽ショッピングサイト。1つ目と2つ目は、利用者側が注意しても防げません。だから限度額を抑える・登録しない・明細を見るが対策になります。
6. サポート詐欺は「閉じられない」のが特徴
ウェブサイトの閲覧中に、突然、実在する企業のロゴが配置されたセキュリティの警告画面が表示(偽の警告)され(画面を閉じることができない)、警告音が鳴る
そして被害の中身です。
- マルウェア駆除と称し遠隔操作ソフトをインストールされ、PCやスマートフォンを遠隔操作される
- サポート料金や修復費用をギフトカードなどのプリペイドカードで複数回請求される
- インターネットバンキングの振込時に送金額を遠隔で増額され、想定外の金額が送金される
「電話しない」「遠隔操作ソフトを入れない」「プリペイドカードを買いに行かない」の3つが分かれ目です。詳しくはサポート詐欺の記事にまとめています。
7. 実務としてやること
- ログインアラートをオンにする(まずこれ)
- 銀行とカードの明細を月1回見る習慣にする
- 使っていないアカウントを消す
- パスワードの使い回しをやめる(パスワードマネージャーを検討する)
- パスキーが使えるサービスでは使う
- カードの限度額を下げる/サイトに登録しない
- ワンタイムパスワードは自分が開いた公式サイト・公式アプリ以外には絶対に入力しない
最後の項目が、2026年に増えた論点です。メールやSMSのリンクからではなく、自分でアプリを開いて操作する。これだけでリアルタイム型フィッシングの多くは成立しません。
当サイトでは特定のセキュリティ製品を推奨しません。被害に遭った、または不安がある場合は、IPAの相談窓口や警察の相談窓口にご相談ください。
FAQ
個人編の1位は何ですか。
順位はありません。個人編は五十音順で並んでおり、すべてに十分な注意と対策が必要という整理です。
2026年で変わったところは。
インターネットバンキングの不正利用が4年ぶりに選出されました(8回目)。ほかの9つは前年から継続しています。
二要素認証をしていれば安全ですか。
IPAはリアルタイム型フィッシングにより、二要素認証を突破する手口が横行しているとしています。正規の利用者宛に届いたワンタイムパスワードを偽サイトに入力してしまうと、二要素認証を有効にしていても攻撃者がログインできます。
パスキーとは何ですか。
IPAの説明では「パスワードを使わずに、ウェブサイトにログインする手段(生体認証(指紋、顔認証))やスマートフォン等の端末に登録しておいたPINコード(パスコード)」です。
何から手をつければよいですか。
IPAは【早期検知】被害に遭っていないかを確認することが大事としています。ログインアラート機能の利用と利用履歴・明細の定期的な確認は、設定や習慣だけで始められます。
参照した一次情報
- IPA(独立行政法人情報処理推進機構)「情報セキュリティ10大脅威 2026 個人編 ハンドブック[一般利用者向け]」 ipa.go.jp(PDF)
2026年9月21日確認。個人向け脅威10項目(五十音順)と初選出年・取り扱い回数、インターネットバンキングの不正利用の手口・被害・対策とリアルタイム型フィッシングの説明、不正送金被害額が過去3年増加傾向である旨、<基本のキ>適切にパスワードを設定する、パスキーの説明、各脅威の【予防】【早期検知】の対策、個人情報の窃取・クレジットカード情報の不正利用・サポート詐欺の手口と被害に関する記述はこのハンドブックに基づきます。組織編の内容、およびハンドブックの「情報セキュリティ対策の基本」「困ったときの相談先」の詳細は本記事では扱っていません。 - IPA「情報セキュリティ10大脅威 2026」 ipa.go.jp
2026年9月21日確認。関連資料(解説書・対策マッピング等)の所在の確認に使用しました。
関連記事
- ランサム攻撃が10年連続1位です|情報セキュリティ10大脅威2025の読み方
- パスワードの定期変更はもう求められていません|10文字以上と、使い回しをやめること
- 鍵マークが付いていても偽サイトのことがあります|フィッシングの3つの手口
- 偽の警告画面は閉じれば解消します|サポート詐欺とワンクリック詐欺
- IDとパスワードを人に教えるだけで違反になります|不正アクセス禁止法と踏み台
- クラウドAIに営業秘密を話すと運営企業に渡ります|IPAが挙げた5つの対策
この記事は当サイト運営者が執筆しました。情報セキュリティの専門家による記事ではありません。上記の確認日以降に資料が更新されている可能性があります。被害に遭った場合は、IPAの相談窓口や警察の相談窓口にご相談ください。


コメント