本ページはプロモーションが含まれています。
WhatsAppは、個人間のメッセージと通話が初期状態でエンドツーエンド暗号化される一方、利用者をだます詐欺、認証コードの聞き出し、偽のQRコードによる端末連携などの危険があります。暗号化は通信内容を保護しますが、相手の身元や送られてきた情報の正しさまでは保証しません。
本記事では、2026年9月24日時点のWhatsApp公式ヘルプ、Meta公式発表、警察庁の情報に基づき、危険なメッセージの見分け方から二段階認証、パスキー、連携端末の確認、被害後の復旧までを具体的に解説します。画面名や機能の提供状況は2026年9月24日時点のもので、アプリの言語、バージョン、段階的な配信状況によって表記が異なる場合があります。
目次
WhatsAppは危険?暗号化で防げること・防げないこと
WhatsAppそのものが直ちに危険なアプリというわけではありません。WhatsApp公式は、個人間のメッセージと通話をエンドツーエンド暗号化し、会話の外にいる第三者やWhatsApp、Metaが内容を読んだり聞いたりできない設計だと説明しています。通信途中で内容を盗み見られるリスクを抑える仕組みです。
ただし、暗号化されるのは送信者と受信者の間を流れる内容です。詐欺師本人との会話も暗号化されるため、次のような危険は別に判断しなければなりません。
- 家族、勤務先、配送業者、WhatsAppサポートなどを装うなりすまし
- SMSや電話で届いた登録コード、二段階認証情報の聞き出し
- 投資、副業、暗号資産、恋愛感情を利用した送金要求
- 偽サイトでカード番号や銀行口座、本人確認情報を入力させるフィッシング
- 偽の案内でQRコードを読み取らせ、攻撃者のPCやスマホを連携端末に追加する手口
- 端末の盗難、画面ロックの未設定、通知プレビューからの情報漏えい
- 非公式版WhatsAppや不審なアプリによる認証情報の窃取
また、メッセージ本文が暗号化されていても、受信者は内容を転送したり、別の端末で撮影したりできます。プロフィール写真、ステータス、最終接続時刻、オンライン状態、グループ参加者に見える電話番号なども、公開範囲の設定によっては人間関係や生活時間の推測材料になります。
WhatsApp公式の安全性に関する説明は、非公式版にはアカウントとデータへの重大な危険があるとして、公式アプリの利用を案内しています。AndroidはGoogle Play、iPhoneはApp Storeで配信元を確認し、Web版はブックマークした公式サイトから開くのが基本です。
結論として、WhatsAppの暗号化は重要な防御ですが、「暗号化されているから相手も信用できる」と考えるのは危険です。通信の保護、アカウントの保護、相手の確認を別々に行う必要があります。

暗号化は会話の中身を守る機能です。知らない相手の身元や投資話の正しさまで証明するものではありません。
認証コード・QRコードを使う乗っ取りはどう起きる?
WhatsAppアカウントは電話番号と結び付いています。攻撃者があなたの番号で登録を試すと、SMSや電話で登録用コードが届くことがあります。その直後に「間違えてコードを送った」「本人確認に必要」「サポート担当なので番号を教えて」などと連絡し、コードを聞き出すのが典型的な乗っ取り手口です。
自分が操作していないのに認証コードが届いても、コードを渡さなければ、それだけで登録手続きが完了したとは限りません。メッセージへの返信、リンクのタップ、コードの転送はせず、二段階認証と連携端末を確認してください。家族や知人のアカウントから依頼された場合も、そのアカウント自体が既に乗っ取られている可能性があります。保存済みの電話番号へ通常の音声通話をかけるなど、WhatsAppとは別の経路で本人確認します。
端末連携を悪用するQRコード詐欺
2026年9月24日時点では、WhatsApp Web、デスクトップアプリ、コンパニオン端末などをメイン端末へ連携できます。正規の連携操作は便利ですが、攻撃者が「抽選への参加」「アカウントの確認」「写真を見る」などと称してQRコードを読み取らせると、攻撃者側の端末があなたのアカウントに接続されるおそれがあります。Metaは2026年3月、電話番号と端末連携コードを共有させたり、虚偽の理由でQRコードを読み取らせたりする手口を説明し、不審な連携要求に警告を表示する対策を発表しました。
QRコードを読み取る前に、WhatsApp内の「リンク済みのデバイス」または「Linked devices」を自分で開いた操作か確認してください。ブラウザ上のWebサイト、SNS投稿、メール、他人から送られた画像の指示に従って端末連携を開始しないことが重要です。警告画面に国、場所、端末などの情報が出た場合は、内容が自分の操作と一致しなければ中止します。
SIM交換や電話番号の再利用にも注意
スマートフォンが圏外になり、SMSや通話を突然受けられなくなった場合は、単なる通信障害のほか、不正なSIM再発行も疑います。通信会社へ連絡し、SIMやeSIMの状態を確認してください。電話番号を変更したときは、旧番号のまま放置せず、WhatsAppの「設定」→「アカウント」→「番号を変更」から移行します。WhatsApp公式は、同じ電話番号のSIMを利用できなければアカウントを復旧できないと案内しています。

認証コードと端末連携コードは、家族やサポートを名乗る相手にも渡さず、QRコードは自分で開始した連携にだけ使いましょう。

投資・副業・家族なりすまし詐欺をどう見分ける?
WhatsAppで警戒したいのは、知らない番号だけではありません。知人の乗っ取られたアカウント、他のSNSで知り合った相手、実在企業を名乗るビジネスアカウントから接触される場合もあります。表示名やプロフィール写真は、本人確認の根拠として不十分です。
Metaが公表した事例では、詐欺はSMSや別のSNSから始まり、WhatsApp、Telegram、暗号資産の送金先など複数サービスへ移動します。簡単な作業で報酬が得られるように見せた後、利益を受け取るための入金、税金、保証金、解除料などを要求する流れです。詐欺グループがサービスをまたぐのは、会話の全体像を各事業者から見えにくくするためでもあります。
次の兆候が一つでもあれば、その場で操作せず確認してください。
- 「今日中」「口座が止まる」など、考える時間を与えない
- 家族を名乗り、電話番号が変わった、端末をなくしたと説明する
- 少額の報酬や利益を最初に見せ、後から入金額を増やす
- 銀行振込、暗号資産、ギフトカードなど、取り戻しにくい方法を指定する
- 登録コード、暗証情報、カード番号、本人確認書類の画像を求める
- 会話を別アプリへ移す、履歴を消す、家族や銀行へ話さないよう指示する
- 著名人、専門家、海外在住者を名乗るが、公式窓口では確認できない
警察庁のSNS型投資・ロマンス詐欺に関する案内は、投資先や金融事業者の登録、著名人のなりすまし、不審な振込先を確認するよう呼びかけています。一度も対面していない相手から投資や暗号資産の送付を求められたときは、会話期間が長くても信用の証拠にはなりません。
家族や会社の上司を名乗る送金依頼は、保存済みの番号への電話、社内の連絡網、対面など別経路で照合します。企業からの請求なら、メッセージ内のリンクを使わず、契約書や公式サイトに記載された窓口へ問い合わせます。URLは表示文字だけで判断せず、ドメインのつづりや不要なサブドメインを確認してください。
SNSで見知らぬ人から届くメッセージへの考え方は、LUFTMEDIAのLINEで追加していない人からメッセージが届く理由と対処も参考になります。サービスは異なりますが、表示名だけで本人と判断せず、金銭が絡む連絡を別経路で確かめる原則は共通です。

急かされたときほど返信を止め、メッセージ内の連絡先ではなく、以前から知っている番号や公式窓口で照合してください。
二段階認証とパスキーはどの画面で設定する?
2026年9月24日時点のWhatsAppでは、二段階認証が従来の6桁PINから、英数字や記号を含められるパスワードへ順次強化されています。既存利用者にはPINのまま表示される場合があり、アプリのバージョンや配信状況によって画面が異なります。
二段階認証を有効にする順路
AndroidはWhatsApp右上の縦3点メニューから「設定」、iPhoneは画面下部の「設定」を開きます。その後は「アカウント」→「二段階認証」へ進み、「有効にする」または表示される更新操作を選びます。2026年9月24日時点でパスワード方式が提供されている場合は、他サービスで使っていない長いパスワードを設定します。6桁PINが表示される場合は、生年月日、電話番号の一部、連続した数字を避けてください。
回復用メールアドレスを登録できる画面では、普段から利用でき、メール側にも多要素認証を設定したアドレスを使います。入力を省略すると、PINやパスワードを忘れたときの復旧が難しくなります。WhatsApp公式は、二段階認証の有効化、無効化、認証情報の変更、メールアドレスの更新、信頼済み端末の確認をアカウント設定から管理できると案内しています。
パスキーを追加する順路
パスキーが表示される環境では「設定」→「アカウント」→「パスキー」へ進み、画面ロック、指紋、顔認証など端末の案内に従って登録します。Metaは2026年8月、AndroidとiOSの両方を使う場合などに複数のパスキーを追加できる機能を発表しました。パスキーは偽サイトへ文字列を入力する方式ではないため、認証コードを盗むフィッシングへの耐性を高められます。
「パスキー」が見つからないときは、WhatsAppとOSを公式ストアから更新し、端末の画面ロックが設定済みか確認します。それでも表示されなければ、段階配信や端末要件の違いが考えられます。非公式APKを入れたり、第三者サイトでパスキーを作成したりせず、現在利用できる二段階認証を先に有効にしてください。
なお、二段階認証やパスキーは、すでに攻撃者が利用中のアカウントから相手を追い出す機能ではありません。乗っ取り後は、先に自分の電話番号で再登録してアカウントを回復し、その後に保護設定を見直します。

まず二段階認証と回復用メールを設定し、パスキーが表示される端末では追加して認証コード依存を減らしましょう。

「リンク済みのデバイス」で不審なPCを解除するには?
端末連携型の乗っ取りは、WhatsAppがスマートフォンで普通に使えていても起こり得ます。攻撃者が連携端末として残っていると、利用者が異変に気付きにくいため、定期的な一覧確認が有効です。
Androidでは、WhatsAppの「チャット」画面で右上の縦3点メニュー→「リンク済みのデバイス」を開きます。iPhoneでは「設定」→「リンク済みのデバイス」を開きます。2026年9月24日時点の画面では、連携したブラウザ、PC、スマートフォン、タブレットなどが一覧に表示されます。自分が使用している端末名、ブラウザ、最終利用時刻と照らし合わせてください。
覚えのない端末を見つけた場合は、その端末をタップして「ログアウト」を選びます。複数ある場合は一つずつ解除します。手元にある連携先から操作する場合は、その端末のWhatsAppで「設定」→「ログアウト」へ進めます。WhatsApp公式の端末連携解除手順も、メイン端末と連携先の両方からログアウトできると説明しています。
解除後は、次の順番で原因を閉じます。
- 二段階認証または二段階認証用パスワードを設定・変更する
- 回復用メールアドレスに不審なログインがないか確認する
- スマートフォンの画面ロックと生体認証を見直す
- WhatsAppとOSを公式配信の最新版へ更新する
- 同じ日時に届いたSMS、メール、閲覧履歴から偽サイトやQRコードを特定する
- 自分名義で不審なメッセージが送られていれば、知人やグループへ別経路でも注意を伝える
一覧に端末名が出ても、機種名やブラウザ名が分かりにくいことがあります。現在使用中のPCを一度ログアウトし、必要な端末だけを公式の連携画面から再登録すると整理しやすくなります。会社や学校、ホテルなどの共用PCでは、ブラウザを閉じるだけでなくWhatsAppからログアウトしてください。

WhatsAppを普通に使えていても、リンク済み端末は別に確認し、覚えのない端末を一つずつログアウトしてください。
プライバシーチェックアップと不明な発信者の消音はどう使う?
2026年9月24日時点では、「設定」→「プライバシー」から、連絡先情報の公開範囲や着信、グループ追加などを管理できます。「プライバシーチェックアップ」または「チェックアップを開始」が表示される場合は、複数の設定を順番に点検できます。WhatsApp公式は、この機能がメッセージ、通話、個人情報に関する保護設定を案内すると説明しています。
最終接続、オンライン、写真、ステータスの公開範囲
「設定」→「プライバシー」で「最終接続とオンライン」「プロフィール写真」「基本情報」「ステータス」を確認します。「全員」になっている項目は、用途に支障がなければ「連絡先」または「連絡先を除外」に絞ります。仕事で不特定多数と連絡する場合でも、顔写真、勤務先、生活時間を同時に推測できる情報は減らしてください。
「既読通知」をオフにすると、原則として自分も相手の既読通知を確認できなくなります。グループチャットでは設定をオフにしても既読情報が送られる点に注意が必要です。また、連絡先に保存していない相手からの最初のメッセージは、返信または連絡先への追加をするまで既読が相手に示されない場合があります。
不明な発信者の着信を鳴らさない
「設定」→「プライバシー」→「通話」→「不明な発信者を消音」をオンにすると、連絡先にない番号からの着信音を抑えられます。着信履歴自体には残るため、必要な相手だった場合は番号を確認できます。これは迷惑電話への反応を減らす機能であり、相手を自動的に信用できない番号として判定する機能ではありません。
知らない相手からのグループ追加を制限する
「設定」→「プライバシー」→「グループ」で、「全員」ではなく「連絡先」または「連絡先を除外」を選びます。見覚えのないグループに追加された場合は、2026年9月24日時点で安全情報の概要が表示されることがあります。グループ名だけで判断せず、作成者、追加した相手、共通するグループを確認し、不要なら会話を開かず退出します。
厳格なアカウント設定がある場合
Metaは2026年1月、未知の送信者からの添付ファイルやメディアの自動ブロック、不明な発信者の消音などをまとめて厳しくする「Strict Account Settings」を発表しました。対象者向けに表示される場合は「設定」→「プライバシー」→「詳細設定」から有効にします。ジャーナリスト、公人、組織の管理者など標的型攻撃の懸念が高い人向けで、一部機能の使い勝手が制限される可能性があります。項目がない場合は段階配信の可能性があるため、類似名称の非公式アプリを探さず、個別のプライバシー設定を調整してください。

迷惑着信だけでなく、プロフィール公開範囲とグループ追加権限も同じ画面で見直すと情報収集型の詐欺を抑えやすくなります。
チャットロックと暗号化バックアップは何を守る?
WhatsAppの会話内容がエンドツーエンド暗号化されていても、ロック解除済みのスマートフォンを他人に渡した場合や、通知本文がロック画面に表示される場合は読まれる可能性があります。端末自体の画面ロックを有効にしたうえで、機密性の高い会話にはチャットロックを追加します。
チャットロックは、対象のチャットを開き、上部の相手名またはグループ名をタップして「チャットロック」を選び、端末のパスコード、Face ID、指紋などで有効にします。2026年9月24日時点では、端末や配信状況によりシークレットコードを設定できる場合もあります。項目が見つからないときは公式ストアでWhatsAppを更新し、端末の画面ロックを先に設定してください。
チャットロックは端末を触る人から特定の会話を隠す機能であり、相手が保存したメッセージ、転送済みの内容、端末外へ保存したファイルまでは消せません。通知設定もOS側で確認します。iPhoneは「設定」アプリ→「通知」→「WhatsApp」、Androidは端末の「設定」→「通知」→「アプリの通知」→「WhatsApp」が一般的な順路ですが、Androidはメーカーによって名称が異なります。ロック画面で内容を表示しない設定を選びます。
クラウド上のバックアップを暗号化する
チャット履歴をGoogleアカウントやiCloudへバックアップする場合は、WhatsAppの「設定」→「チャット」→「チャットのバックアップ」→「エンドツーエンド暗号化バックアップ」を開き、「オンにする」を選びます。2026年9月24日時点の公式手順では、パスワードまたは64桁の暗号化キーを作成する方式が案内されています。
暗号化キーを選ぶ場合は、チャットや端末内のメモだけに保存せず、安全なパスワード管理手段などへ保管します。WhatsApp公式は、WhatsAppへアクセスできず、バックアップ用パスワードも忘れた場合、暗号化バックアップを復元できず、WhatsApp側でパスワードのコピー提供や復旧はできないと説明しています。安全性だけでなく、機種変更時に自分で復元できる保管方法まで決めてください。
非公式版アプリや「削除メッセージを読める」「ロックを解除できる」とうたう外部ツールは避けます。関連する注意点は、LUFTMEDIAのLINEのパスコードを忘れたときの対処と非公式ツールの注意点、ブロック中のメッセージ確認をうたう危険な方法でも解説しています。

バックアップを暗号化したら、復元用パスワードや暗号化キーを端末紛失時にも取り出せる場所へ保管してください。
乗っ取られた・送金したときはどの順番で対処する?
被害時は、アプリの削除や相手との口論より、アカウント回復、金銭被害の停止、関係者への警告、証拠保全を優先します。状況別に次の順番で進めてください。
WhatsAppへ入れない、勝手なメッセージが送られている場合
- スマートフォンとSIMが自分の管理下にあるか確認する
- WhatsAppを開き、「ログインし直す」→「続ける」へ進む
- 国番号を含む自分の電話番号を確認し、SMSまたは電話で届く6桁コードを入力する
- ログイン後、「リンク済みのデバイス」で不審な端末を解除する
- 二段階認証、回復用メール、パスキーを設定し直す
- 家族、取引先、参加グループへ、金銭やコードの依頼に応じないよう知らせる
WhatsApp公式の乗っ取られたアカウントの回復手順によると、SMSの6桁コードで再登録すると、ログイン中の他端末は自動的にログアウトします。攻撃者が二段階認証を設定していて認証情報が分からない場合、まれに7日待って再試行する必要があります。ただし、6桁コードを入力した時点で、アカウントを使っていた相手はログアウトします。
回復しようとしている自分のアカウントを先に「報告」すると、規約違反と判定され利用を制限される可能性があるため、WhatsApp公式は回復を先に試すよう案内しています。電話番号のSIMを利用できない場合は、まず通信会社で番号を回復します。端末を紛失した場合も、回線停止とSIM再発行を急ぎます。
不審な相手をブロック・報告する場合
対象チャットを開き、上部の相手名または電話番号をタップし、画面下部の「ブロック」または「報告」を選びます。初回メッセージ画面に「ブロック」「報告」が直接表示される場合もあります。「報告してブロック」を選ぶと、WhatsAppへ直近のメッセージなどが共有されます。公式ヘルプによれば、報告時には直近最大5件のメッセージ、ユーザーまたはグループID、送信時刻やメッセージ種別などが送られ、相手には報告したことが通知されません。
証拠が必要な被害では、ブロックやチャット削除の前に、相手の電話番号、プロフィール、メッセージ、URL、振込先、取引明細、日時を保存します。ただし、一度だけ表示される画像に児童虐待など違法性の高い内容が含まれる場合は、安易に複製せず、警察など専門窓口の指示に従ってください。
送金・カード入力・個人情報送信までした場合
銀行振込をした場合は金融機関の不正利用窓口へ直ちに連絡し、振込先、日時、金額、相手とのやり取りを伝えます。カード情報を入力した場合はカード会社へ利用停止や番号変更を相談します。暗号資産を送った場合も、利用した交換業者へトランザクション情報を添えて連絡してください。偽サイトで他サービスと同じパスワードを入力した場合は、清潔な端末から該当サービスと使い回し先のパスワードを変更し、ログイン履歴を確認します。
日本国内では、緊急性のある危険は110番、緊急ではない警察相談は警察相談専用電話「#9110」、消費生活上の相談は消費者ホットライン「188」が案内されています。送金後も相手の指示で追加費用を払わず、証拠を保全して相談してください。
参照した公式情報
- WhatsApp Help Center:How safe & secure is WhatsApp?
- WhatsApp Help Center:How to recover a compromised account
- WhatsApp Help Center:How to unlink a device
- Meta:New Account Security Features for WhatsApp
- Meta:New Anti-Scam Tools
- 警察庁:SNS型投資・ロマンス詐欺

被害に気付いたら、再登録による回復、金融機関への連絡、知人への警告、証拠保全の順で同時並行に進めましょう。




