不正アクセスとは?代表的な手口とセキュリティソフトを含む防止策

不正アクセスとは?代表的な手口とセキュリティソフトを含む防止策



「不正アクセス」は、他人のアカウントへの不正ログインから、脆弱性を悪用したコンピューターへの侵入までを含む言葉です。メールやSNSの乗っ取り、不正購入、個人情報の窃取などにつながるため、意味と手口を理解し、パスワード、多要素認証、端末更新、セキュリティソフトを組み合わせて備える必要があります。

この記事では、2026年9月29日時点の警察庁、e-Gov、IPA、Microsoft、Apple、Googleの公式情報を基に、不正アクセスの見分け方と個人で実行できる防止策、被害発生時の対応順序を解説します。

不正アクセスとはどこからが犯罪に当たる?

警察庁は不正アクセスについて、悪意ある第三者が詐欺や個人情報の取得などを目的に、他人のID・パスワードを使ってサービスを悪用したり、コンピューターへ不正に侵入したりする犯罪だと説明しています。単に怪しいメールが届いた状態ではなく、他人の認証情報やシステムの弱点を利用して、本来は許可されていない機能へアクセスする行為が中心です。

e-Gov法令検索の不正アクセス行為の禁止等に関する法律では、アクセス制御機能を持つコンピューターに対し、他人の識別符号を入力して利用制限された機能を使える状態にする行為や、識別符号以外の情報・指令を入力して制限を免れる行為などを不正アクセス行為として規定しています。識別符号には、一般的なIDとパスワードだけでなく、利用者を区別するための符号が含まれます。

身近な例では、知人のパスワードを本人の同意なく使ってSNSへログインする、漏えいした認証情報で通販サイトへ入る、脆弱性を突いて管理画面を操作するといった行為が該当し得ます。家族や交際相手のアカウントでも、本人の許可がなければ自由に入ってよいわけではありません。一方、偽サイトへ誘導するフィッシングやマルウェアの配布は、不正ログインを成立させるための前段階として使われることがあります。

不正アクセスと「ウイルス感染」は同じではありません。認証情報だけを盗まれ、端末が感染していなくてもアカウントは乗っ取られます。反対に、端末内でマルウェアが動いていても、まだ外部アカウントへ侵入されていない場合があります。この違いを理解すると、パスワード変更だけでよいのか、端末の検査も必要なのかを判断しやすくなります。

「誰が操作したか」ではなく、「本人の許可と正規の認証を経たか」で考えると、不正アクセスの範囲を整理しやすくなります。

結論として候補になるのは次のサービスです。条件を先に確認しておくと比較が早くなります。

1Passwordの公式サイトを見る

パスワードリスト攻撃・総当たり・フィッシングはどう違う?

個人アカウントを狙う手口は、認証情報の入手方法によって分けると理解しやすくなります。パスワードリスト攻撃は、別のサービスから流出したメールアドレスとパスワードの組み合わせを、通販、SNS、クラウドなどへ機械的に試す方法です。同じパスワードを使い回していると、一つの漏えいが複数アカウントへ連鎖します。

総当たり攻撃は、文字列の組み合わせを大量に試す手口です。辞書攻撃では、一般的な単語、氏名、地名、誕生日、連番など、利用されやすい候補を優先します。「会社名+生年」「ペット名+123」のように本人情報から推測できる文字列も危険です。攻撃者がログイン回数制限の緩いサービスや、過去に漏えいした候補へ絞れば、手当たり次第に試すより効率が上がります。

フィッシングは、金融機関、配送会社、通信事業者、ECサイトなどを装ったメールやSMSから偽画面へ誘導し、ID、パスワード、カード情報、ワンタイムコードを入力させます。表示名やロゴが本物でも、送信者情報は偽装できます。「利用停止」「返金」「未払い」「本人確認」など、急いで操作させる文面が典型です。リンク先で正しいパスワードを入力してもエラーになり、再入力させて複数候補を盗む例もあります。

このほか、マルウェアによる入力内容やCookieの窃取、第三者が本人を装ってサポート窓口から再設定を狙うソーシャルエンジニアリング、古いルーターや公開サービスの脆弱性を突く侵入があります。Cookieなどのログイン状態が奪われると、パスワードや追加認証だけを見直しても、既存セッションが残る場合があります。

メールやSMSのリンクからログインせず、公式アプリまたは事前に保存したブックマークを開いて通知内容を確認してください。迷惑メッセージの判定方法は、LUFTMEDIAのスパムの見分け方と対策も参考になります。

「パスワードを盗む手口」と「端末や仕組みを突破する手口」を分け、両方への対策を用意しましょう。

不正アクセスとは 手口の種類と侵入経路の違い
LUFTMEDIA編集部作成の解説図

主要なサービスの条件を並べると、違いが一目で分かります。横にスクロールしてご覧ください。

1PasswordESET HOME セキュリティ エッセンシャルあんしんセキュリティZERO スーパーセキュリティマカフィー リブセーフ
運営会社ソースネクストキヤノンマーケティングジャパンdocomoソースネクストMcAfee
ポイント世界で1500万人以上が愛用する、定番のパスワード管理サービス多層防御機能で1億以上のユーザーを保護デバイスのスムーズな動作を維持初回費用のみ、期限なしのウイルス対策ソフト何台でもインストールは無制限
最低価格12,800円418円220円4,950円12,980円
販売形態ダウンロード版ダウンロード版ダウンロード版ダウンロード版ダウンロード版
対応OSWindows、MacOS、Android、iOSWindows、macOS、AndroidAndroid、iOSWindows、MacOS、Android、iOSWindows、macOS、Android、iOS、chromeOS
更新期限3年1年、3年、月額月額永久1年、2年、3年

セキュリティソフトの主要サービスを抜粋。出典:各社公式サイト(2026年9月29日確認)。表は横にスクロールできます。

不正ログインの兆候をログイン履歴と通知でどう確認する?

不正アクセスは、ログインできなくなってから発覚するとは限りません。覚えのないログイン通知、送信済みメール、SNS投稿、購入、パスワード再設定メール、登録電話番号の変更、見知らぬ転送ルール、既読化されたメールなどが初期の手掛かりです。通知の地域表示は通信事業者の拠点やIPアドレス判定によってずれるため、地名だけで断定せず、日時、端末、ブラウザー、操作内容を照合します。

Googleアカウントは、2026年9月29日時点で「Googleアカウント」→「セキュリティとログイン」から「最近のセキュリティ関連のアクティビティ」と「お使いのデバイス」を確認できます。見覚えのない端末を選び、「ログアウト」を実行します。入口が見つからない場合は、公式のGoogleセキュリティ診断を開きます。組織管理のGoogle Workspaceでは管理者のポリシーによって表示や実行権限が異なるため、勤務先の窓口にも連絡してください。

Apple Accountは、2026年9月29日時点でiPhoneまたはiPadの「設定」→画面上部の自分の名前を開き、下部のデバイス一覧を確認できます。Webではaccount.apple.comへ直接アクセスし、「デバイス」を選びます。AppleはApple Accountの不正利用が疑われる場合の公式手順で、知らないデバイスの削除、アカウント情報の確認、パスワード変更を案内しています。

証拠を残すときは、端末名、日時、IPアドレス、地域、注文番号、送信先、変更された設定が分かる画面を撮影します。警察庁も不正アクセス対策ページで、ログイン履歴の保存・印字や、サービス提供会社とのやり取りの記録を案内しています。慌てて全履歴を消すと調査材料も失われるため、保存してから不審なセッションを切断してください。

地域表示だけで判断せず、「日時・端末・操作」の三点が自分の行動と一致するか確認してください。

Google セキュリティ診断
出典:Google セキュリティ診断(2026年9月29日確認)

申し込み手順を試す前に、対応状況と料金の条件を確認しておいてください。

1Passwordの公式サイトを見る

使い回しパスワードをサービス別の固有文字列へ変えるには?

対策の優先順位は、メール、Apple AccountまたはGoogleアカウント、金融・決済、通販、SNSの順が目安です。メールを奪われると、ほかのサービスのパスワード再設定を連鎖的に実行されるためです。変更作業は、感染が疑われる端末ではなく、OSとブラウザーを更新した信頼できる別端末から行います。

IPAの不正ログイン対策は、パスワードをできるだけ長く、複雑にし、使い回さないことを推奨しています。サービスごとに異なるランダムな文字列を設定し、氏名、誕生日、電話番号、ユーザー名、同じ語尾だけを変えた規則的な派生形は避けます。サービス側が指定する文字数・使用可能文字の条件は異なるため、作成画面の条件を確認してください。

多数の固有パスワードを覚えるのが難しい場合は、OSやブラウザーのパスワード管理機能、または信頼できるパスワード管理ソフトを利用します。管理ソフトを選ぶときは、暗号化方式だけでなく、多要素認証、漏えい・使い回し検知、データの書き出し方法、復旧手段、対応OS、サポート期間を確認します。機能名や料金は変更されるため、契約前に2026年9月29日時点の各公式サイトで確認が必要です。

1Passwordを候補にする場合は、LUFTMEDIAの1Passwordの基本設定から便利な使い方までで、保存、自動入力、Watchtowerの確認手順を整理できます。ただし、保管庫のマスターパスワードを別サービスへ流用せず、保管庫自体にも多要素認証を設定します。復旧用情報は端末と同時に失わない場所へ保管してください。

変更後は「すべての端末からログアウト」「ほかのセッションを終了」に相当する項目を実行します。この項目がない場合は、ログイン中デバイスを一台ずつ確認して解除します。連携アプリ、アプリパスワード、メール転送、復旧先メールアドレスも点検し、見覚えのない設定を削除してください。

最初にメールアカウントを守ると、他サービスの再設定機能を悪用される連鎖を止めやすくなります。

自分の使い方に合うかどうかは、提供条件を見ながら判断するのが確実です。

ESET HOME セキュリティ エッセンシャルの公式サイトを見る

多要素認証とパスキーをどの順番で設定する?

多要素認証は、知識情報のパスワード、所持情報のスマートフォンやセキュリティキー、生体情報の指紋や顔など、異なる要素を組み合わせる仕組みです。パスワードを二回入力するだけでは要素が増えません。利用サービスが対応していれば、認証アプリ、パスキー、物理セキュリティキーなど、フィッシングへの耐性を考慮した方式を優先します。

設定順は、先に復旧用メールアドレスと電話番号を点検し、次に追加認証を登録し、最後にバックアップコードを保存する流れが安全です。バックアップコードをスマートフォン内の通常メモだけに置くと、端末の故障・紛失時にコードも使えなくなります。印刷して施錠保管する、暗号化された保管庫へ入れるなど、主端末とは異なる経路を用意します。

Googleアカウントでは、2026年9月29日時点で「Googleアカウント」→「セキュリティとログイン」→「Googleにログインする方法」から「2段階認証プロセス」や「パスキーとセキュリティキー」を確認します。Apple Accountでは、iPhoneまたはiPadの「設定」→自分の名前→「サインインとセキュリティ」から2ファクタ認証、信頼できる電話番号などを確認します。OSや管理状態によって名称が異なる場合は、設定画面内で「2ファクタ」「2段階認証」と検索してください。

身に覚えのない承認要求が届いた場合は承認せず、要求が繰り返されても押し負けないことが重要です。承認後に気付いた場合は、信頼できる端末からパスワードを変更し、セッションと登録デバイスを確認します。SMS認証しか選べないサービスではSMSを利用しつつ、携帯電話会社の契約者向け暗証番号も推測されにくいものへ変更します。

パスキーは端末の画面ロックや生体認証と連携し、偽サイトで共有秘密を入力する場面を減らせます。ただし、同期先アカウントと復旧手段の保護も必要です。共有PCへ個人用パスキーを安易に保存せず、機種変更前に利用可能なデバイスと復旧方法を確認してください。

追加認証を有効にしたら、同じ日に復旧先とバックアップコードまで確認して、締め出しにも備えましょう。

不正アクセスとは 多要素認証とパスキーを設定する順番
LUFTMEDIA編集部作成の解説図

選び方をもう少し詳しく知りたい場合は、比較記事も参考にしてください。

Androidの無料ウイルス対策おすすめアプリ8選と安全に使うためのポイント

Windows・Mac・スマホを更新して侵入口を塞ぐには?

脆弱性を悪用する侵入への基本対策は、OS、ブラウザー、アプリ、ルーターをサポート対象の状態に保ち、更新を適用することです。古いOSではセキュリティソフトが動いていても、OS自体の修正が提供されないことがあります。更新前には重要データをバックアップし、十分な空き容量と電源を確保します。

Windows 11では、2026年9月29日時点で「スタート」→「設定」→「Windows Update」→「更新プログラムのチェック」と進みます。再起動待ちが表示されたら作業中のファイルを保存して再起動します。失敗する場合は、同じ画面の「更新の履歴」でエラーを確認し、「システム」→「トラブルシューティング」→「その他のトラブルシューティング ツール」からWindows Updateを実行します。会社管理PCでは、自分で設定を変えず管理者へ連絡します。

Macでは、2026年9月29日時点でAppleメニュー→「システム設定」→「一般」→「ソフトウェアアップデート」を開きます。「自動アップデート」の詳細で、macOS更新とセキュリティ対応の自動適用状況を確認します。ボタンが出ない場合は、インターネット接続、空き容量、対応機種、組織の管理プロファイルを確認してください。

iPhoneとiPadは「設定」→「一般」→「ソフトウェアアップデート」、Androidは機種により「設定」→「システム」→「ソフトウェア アップデート」または「設定」→「セキュリティとプライバシー」内から確認します。Androidはメーカーによって項目名と提供時期が異なるため、端末メーカーの公式サポートも参照します。提供元不明のAPKや構成プロファイルは導入せず、不要なアプリとブラウザー拡張機能を削除します。

家庭用ルーターは、底面ラベルや契約書で型番を確認し、メーカー公式サイトでサポート状況とファームウェア更新方法を調べます。管理画面の初期パスワードを変更し、外部からの管理機能、UPnP、WPSは利用目的が分からなければ設定状況を確認します。設定変更で接続できなくなった場合に備え、プロバイダーの接続情報と現在設定の控えを用意してから操作してください。

OSだけでなく、毎日使うブラウザーとルーターの更新状況も同じ点検日に確認すると漏れを減らせます。

設定を見直しても改善しない場合は、サービス自体の見直しも選択肢になります。

あんしんセキュリティの公式サイトを見る

セキュリティソフトは何を基準に選びスキャンする?

セキュリティソフトは、マルウェア、危険なダウンロード、悪質サイトなどを検知する一層ですが、パスワードの使い回しや本人による偽サイトへの入力まで単独で解決するものではありません。選定時は、利用OSへの対応、リアルタイム保護、Web・フィッシング対策、ランサムウェア対策、自動更新、検知時の復旧支援、サポート窓口、契約台数、自動更新条件を比較します。料金、対応台数、機能構成は2026年9月29日時点の公式販売ページと利用規約で確認してください。

Windows 10・11ではMicrosoft Defenderウイルス対策がWindowsセキュリティに統合されています。2026年9月29日時点の確認順路は「スタート」→「設定」→「プライバシーとセキュリティ」→「Windows セキュリティ」→「ウイルスと脅威の防止」です。「設定の管理」で「リアルタイム保護」がオンか確認し、「保護の更新」から更新状況を見ます。Microsoft公式のWindowsセキュリティで項目をスキャンする手順では、特定ファイルの右クリックからMicrosoft Defenderでスキャンする方法も案内されています。

感染が疑われるときは「ウイルスと脅威の防止」→「スキャンのオプション」→「フル スキャン」を選びます。通常スキャンで問題が残る場合は「Microsoft Defender オフライン スキャン」を検討します。作業中データを保存し、BitLocker使用中なら回復キーを確認してから実行してください。第三者製ウイルス対策ソフトが有効な環境ではDefenderが無効モードになる場合があるため、複数製品を同時に常駐させず、「セキュリティ プロバイダー」で現在の担当製品を確認します。

MacにはGatekeeper、公証、XProtectなどの保護機構があります。AppleはmacOSでのマルウェアからの保護で三層の防御を説明しています。追加ソフトを導入する場合は、対象macOSへの正式対応、必要なシステム拡張権限、アンインストール手順を公式情報で確認します。「警告が出たので保護機能を解除してください」と促す画面に従ってGatekeeperを恒常的に無効化しないでください。

AndroidではGoogle Playストア→プロフィールアイコン→「Play プロテクト」からスキャン状況を確認します。iPhoneでは一般的なアプリが他アプリ全体をPCと同じ方式でスキャンすることはできないため、「ウイルススキャン」という名称だけで判断せず、危険サイト対策、漏えい監視、VPNなど実際の機能範囲を確認します。

製品名より先に、現在どの保護機能が動作し、定義更新とスキャンが成功しているかを確認してください。

費用は月額だけでなく初期費用と契約期間を含めた総額で比べてください。

ESET HOME セキュリティ エッセンシャルの公式サイトを見る

不正アクセスされたら証拠保存から復旧まで何をする?

被害が疑われるときは、第一に証拠を残し、第二に攻撃者の接続を切り、第三に認証情報と端末を立て直します。カードや銀行口座で身に覚えのない取引がある場合は、アカウント調査より先にカード会社や金融機関へ停止を依頼します。会社の端末・アカウントなら、自己判断で初期化せず、社内の情報システム部門や事故対応窓口へ連絡してください。

  1. ログイン履歴、通知メール、不正な投稿・注文・送金、設定変更画面をスクリーンショットで保存し、発見日時を記録する。
  2. 信頼できる別端末からサービス提供会社の公式サイトを直接開き、パスワードを変更する。
  3. 「すべての端末からログアウト」を実行し、不明な端末、連携アプリ、パスキー、認証アプリ、アプリパスワードを解除する。
  4. 復旧用メール、電話番号、メール転送、フィルター、SNSの連携先、購入先住所が書き換えられていないか確認する。
  5. 同じパスワードを使っていた他サービスを洗い出し、メール・金融・決済を優先して固有パスワードへ変更する。
  6. OSとセキュリティ定義を更新し、フルスキャンする。検出が続く場合はネットワークから切り離し、メーカーまたは専門窓口へ相談する。

ログインできない場合は、検索広告やメール内リンクではなく、サービスの公式アプリまたは公式ヘルプから「アカウントを復元」「パスワードを忘れた場合」へ進みます。復旧申請では、過去のパスワード、作成時期、登録端末などを求められることがあります。本人確認書類を送る場合は、送付先ドメインと案内元が公式か確認します。

端末に不審なアプリが残る、スキャン後も広告や転送が続く、管理者権限が奪われた場合は、必要な写真や文書だけを退避し、メーカー公式手順による初期化を検討します。実行ファイル、構成プロファイル、ブラウザー拡張機能を無条件に復元すると問題を戻す可能性があります。Androidでの確認順序は、LUFTMEDIAのAndroidがウイルス感染しているか調べる方法も参照できます。

金銭被害、なりすまし、脅迫、個人情報の公開が発生した場合は、保存した資料を用意してサービス提供会社、金融機関、最寄りの警察署または都道府県警察のサイバー犯罪相談窓口へ相談します。相談日時、担当窓口、受付番号、回答内容も記録します。友人へ不審なメッセージが送られた場合は、別の連絡手段でアカウント侵害を知らせ、リンクを開かないよう伝えてください。

参照した公式情報

復旧を急ぐときほど、証拠保存、公式窓口への接続、全セッション終了の順序を崩さないことが大切です。

不正アクセスとは 不正アクセス発覚後に実行する項目
LUFTMEDIA編集部作成の解説図

最後に、ここまでの条件を満たすサービスをもう一度確認しておきましょう。

1Passwordの公式サイトを見る