• 「アングラー・フィッシング」とは? 手口、事例、および対策方法(2026年)

「アングラー・フィッシング」とは? 手口、事例、および対策方法(2026年)

by

最終更新日:
8 読了時間:約8分
「アングラー・フィッシング」とは? 手口、事例、および対策方法(2026年)

ソーシャルメディアはリアルタイムのコミュニケーションのために構築されたものであり、攻撃者たちはそのことを熟知しています。「アングラー」と呼ばれるフィッシング攻撃は、そのスピードを悪用し、公開投稿から数分以内に顧客からの苦情や問い合わせを傍受し、自社のサポートチームを装って接触してきます。

米国では、 FTCは、2024年のソーシャルメディア発の詐欺被害額が19億ドル と報告しており、これは2019年に記録された被害額からほぼ10倍に増加しています。この数字の中で、アングラーフィッシングは最も急速に拡大している攻撃手法の一つです。電子メールの受信箱に留まる従来のフィッシング攻撃とは異なり、アングラーフィッシングは、X(Twitter)、Facebook、Instagram、LinkedInなど、貴社のブランドがすでに公開されているプラットフォーム上で活動し、そこから情報を得ています。攻撃の対象となるのは、貴社の評判そのものです。

このガイドでは、アングラー型フィッシングの手口、2025年から2026年にかけて攻撃者が用いている戦術、実際の事例、そしてその根源を断つための技術的および人的対策について、詳しく解説しています。

主なポイント

  1. 「アングラーフィッシング」とは、サイバー犯罪者がカスタマーサービスアカウントを装い、苦情を横取りしたり、認証情報を盗んだり、マルウェアをインストールしたりする、ソーシャルメディア特有の攻撃手法です。
  2. 攻撃者は、ソーシャルメディアの即時性と公開性を悪用し、正規のブランド側が対応する前に被害者に接触することで、犯罪者と正規のサポートチームとの間で競争を引き起こしている。
  3. 彼らは、公開された苦情が投稿されてからわずか数秒のうちに、被害者の警戒心を緩めるため、緊急性を装ったり、偽のアカウント名を使ったり、類似したブランド名を利用したりしています。
  4. 2026年のAIを活用したツールにより、攻撃者は口調を複製したり、文章のスタイルを模倣したり、説得力のあるソーシャルメディア上のペルソナを大規模に生成したりできるようになり、フィッシング攻撃の検知がはるかに困難になっている。
  5. 一般的な手口としては、カスタマーサービスになりすます手口、緊急性を煽るダイレクトメッセージ、アカウント回復を装った詐欺、および類似プロフィールを作成する手口などが挙げられます。
  6. ブランドレベルのメール認証(DMARC、SPF、DKIM)は、攻撃者がメールによるフィッシング攻撃を行う際に依存するなりすましインフラを排除し、金銭的損失が発生する前に攻撃の連鎖を断ち切ります。
  7. 技術的対策と文化的対策を組み合わせた防御策――認証プロトコル、従業員への研修、顧客への啓発――こそが、2026年において最低限必要な対応策である。

「アングラー・フィッシング」とは何か?

アングラー型フィッシングは、 ソーシャルエンジニアリング 攻撃の一種であり、サイバー犯罪者がソーシャルメディアプラットフォーム上に偽のカスタマーサービスアカウントを作成し、実際の顧客からの苦情を横取りするものです。攻撃者、すなわち「アングラー」は、正規のブランドが対応する前に公開投稿に返信して「餌」を仕掛け、被害者を詐欺リンクや偽のサポートポータルへ誘導したり、ダイレクトメッセージを通じて機密性の高いアカウント情報の開示を誘導したりします。

属性詳細
攻撃タイプソーシャルエンジニアリング/フィッシングのサブタイプ
主要プラットフォームX(Twitter)、Facebook、Instagram、LinkedInなど、顧客が公開投稿を行うあらゆる場所
攻撃経路偽のカスタマーサポートアカウント+DM/悪意のあるリンク
主要目標認証情報の盗難、マルウェアの配布、金融詐欺、アカウント乗っ取り
なぜ「アングラー」なのか?攻撃者は、被害者が表に出てきたまさにその瞬間に狙いを定め、最も苛立ちを募らせ、無防備になっている時に仕留めるのです。
通常のフィッシングとは異なる一般的なフィッシングはプッシュ型(一斉メール)です。一方、アングラー型フィッシングはプル型であり、被害者が公に苦情を申し立てたことが引き金となります。

アングラー・フィッシング攻撃はどのように行われるのか?

「アングラー型フィッシング攻撃」は5つの段階で進行します。サイバー犯罪者はまず、潜在的な被害者を監視し、なりすましによって通信チェーンを傍受した後、顧客を誘導して情報や認証情報を開示させたり、悪意のあるリンクを開かせたりします。最後の2つの段階では、アングラーはフィッシング攻撃の成功を活かし、BEC(ビジネスメール詐欺)やなりすまし詐欺などの悪質な目的に利用します。このライフサイクルを理解することが、この攻撃から身を守るための第一歩となります。

フェーズ攻撃者の行動被害者が経験すること
1. モニター対象ブランド+苦情表現に対するキーワードアラートを設定する顧客が、そのブランドをタグ付けして公開の場で苦情を投稿した
2. 切片偽アカウントは、本物のブランドが返信する前に、数秒で返信してくる被害者は、そのブランドの公式サポートアカウントと思われるアカウントからのメッセージを目にする
3. 操作する緊急性を煽り、DMへ誘導し、機密情報の提供を求めたり、悪意のあるリンクを送信したりする迅速な対応に感謝し、被害者はそれが正当なサポートだと信じて指示に従う
4. 収穫認証情報、アカウント情報、または支払い情報が盗み出され、偽のサポートポータルを通じてマルウェアがインストールされた被害者は何かがおかしいと気づくが、たいていは認証情報や資金がすでに不正利用された後である
5. 上層部へ報告する盗まれた認証情報は、なりすまし詐欺やBEC(ビジネスメール詐欺)に利用されたり、ダークウェブ上で売買されたりしている組織は、評判の低下、サポート費用の増加、および規制上のリスクに直面している

重要な局面はフェーズ2です。被害者は感情的に動揺していたり、苛立ちを感じていたり、答えを探していたりするため、最初に受けた有益な対応は安堵感をもたらします。早期の介入こそが、釣り人の最大の武器なのです。

釣り詐欺

「アングラー型フィッシング」の手口にはどのような種類があるのでしょうか?

攻撃の手口は大きく進化しています。2026年に理解しておくべき5つの主要な戦術として、カスタマーサービスへのなりすまし、緊急通知、アカウント復旧サポート、AIディープフェイクによるなりすまし、および経営幹部のクローン化が挙げられます。

1. カスタマーサービスへのなりすまし

最も一般的な手口です。攻撃者は、標的となるブランドのロゴや配色を使用し、うっかりしたユーザーを騙せるほど似たハンドルネーム(例:@BrandSupport_Help 対 本物の @BrandHelp)でソーシャルメディアアカウントを作成します。彼らは苦情に対して公開コメントで返信し、その後、被害者をダイレクトメッセージ(DM)へと誘導して、アカウントの詳細を「確認」させます。

要注意点:アカウント名が公式アカウントとわずかに異なる、認証バッジがない、フォロワー数が非常に少ない、作成されたばかりのプロフィール、そして初回連絡時の急ぎぶり。

2. 緊急事態による通知

攻撃者は、アカウントの停止、請求の失敗、またはセキュリティ上の問題が発生するとの警告を、一方的にダイレクトメッセージやコメントの返信として送信します。その目的は、被害者が送信者の身元を確認する間もなく、「闘争・逃走反応」を引き起こすことにあります。その後、偽のポータルサイトへのリンクを通じて、認証情報や支払い情報が盗み出されます。

3. アカウント復旧の不正操作

ユーザーがアカウントにログインできなくなったことを公に表明すると、攻撃者はそのプラットフォームの公式サポートチームを装って反応し、アカウント回復用のリンクを提供します。この偽の回復ページは、ユーザー名、パスワード、場合によっては2段階認証トークンを収集し、攻撃者にアカウントへの完全なアクセス権を与えます。

4. AIを活用したディープフェイクによるなりすまし

2024年に大規模に台頭した新たな手口です。攻撃者は大規模言語モデル(LLM)を用いて、ブランドの実際のサポート会話(口調、言い回し、絵文字の使用、応答のタイミングなど)を分析し、本物のサポートチームと見分けがつかないほどの返信を生成します。また、電話によるフォローアップの段階では、AIによる声の複製技術も使用されています。

5. 経営幹部やインフルエンサーのそっくりなソーシャルメディアアカウント

攻撃者は、ブランドのサポートチームを装うのではなく、著名な幹部やブランドアンバサダーのプロフィールを複製し、フォロワーに対して投資機会や限定オファー、あるいは緊急の「個人的な」依頼を持ちかけてきます。こうした手口はLinkedInで特に効果的であり、 2025年のソーシャルメディアにおけるハッキング被害総数の18% の18%を占めた。

「アングラー型フィッシング」の実例

どのブランドや業界も例外ではありません。ここでは、ドミノ・ピザやイージージェットといった有名企業を例に挙げてこの主張を裏付け、フィッシング攻撃が実際にどのように行われるのかを見ていきます。

ドミノ・ピザ:Xのなりすまし

広く報じられたあるキャンペーンにおいて、サイバー犯罪者たちは、 ドミノ・ピザの ピザの公式アカウントを模倣したXアカウントを作成し、同ブランドの書体、ロゴ、カスタマーサービスの口調を再現しました。顧客が注文について公に不満を訴えると、偽アカウントは同情的なメッセージと、詐欺的な「注文解決」ポータルへのリンクを返信し、被害者はそこで支払い情報やアカウントの認証情報を入力させられました。

この攻撃が成功したのは、まさにドミノ・ピザがソーシャルメディアで積極的に活動しており、顧客がそのチャネルを通じてサポートを受けられると期待していたからに他なりません。攻撃者たちは、本物のチームが長年にわたって築き上げてきたブランドへの信頼を悪用したのです。

イージージェット:状況を悪用された

2023年、 イージージェットが がガトウィック空港発の1,700便を欠航させた際、発表から数時間以内に詐欺師たちが動き出した。XやFacebookなどのソーシャルメディアプラットフォーム上に偽のカスタマーサービスアカウントが出現し、足止めされた乗客をフィッシングサイトに誘導したり、乗客とイージージェットの正規サポートアカウントとの間で既に交わされていた会話を横取りし、航空会社が対応する前に先回りして返信したりしていた。

反応した乗客には、予約確認番号、電話番号、銀行口座情報の入力を求められたり、支払い情報を収集するためのリンクが送られたりした。このタイミングこそが、この攻撃の最大の鋭さだった。乗客たちはすでに怒りを募らせており、対応してくれる相手を探していた上、ソーシャルメディア上で助けが得られることを当然のように期待するようになっていた。迅速かつ謝罪の意を込めて返信する偽アカウントは、必要な条件をすべて満たしていた。

「アングラー型フィッシング」は、決して静的な脅威ではありません。その攻撃件数、手口の高度化、および攻撃対象範囲はいずれも拡大しています。

2025年には4億2900万件のソーシャルメディアアカウントが侵害され、ユーザーの約3人に1人が影響を受けた。2026年末までに5億8000万件に達すると予測されている。

出典:StationX「ソーシャルメディアハッキング統計、2026年」

2025年、ソーシャルメディアを悪用したサイバー犯罪により、世界全体で35億ドルの損害が発生した。

出典:StationX「ソーシャルメディアハッキング統計、2026年」

2025年、ソーシャルメディアはSaaSと並んで、フィッシング攻撃の標的となったセクターの中で最も多かった。

出典: APWG フィッシング活動動向、2025年第4四半期

2026年には、フィッシング攻撃の脅威をさらに深刻化させている3つの傾向があります:

  • AIを活用した攻撃。 LLMツールは、説得力のあるサポーターのペルソナを生成し、ブランドのトーンを模倣し、複数の苦情に同時に応答することが可能であり、これまで攻撃の規模を制限していた人的なボトルネックを取り除きます。
  • マルチチャネルでのフォローアップ。 「アングラーフィッシング」では、メールによるフォローアップがますます多用されるようになっています。ソーシャルメディアのアカウント名やメールアドレスを入手した後、攻撃者は標的となるブランドを装った偽のメールを送信し、詐欺の信憑性を高めようとします。ここで、ドメインメールの認証が極めて重要になります。
  • 認証バッジの信頼性低下。 XおよびMetaにおける認証システムの変更により、消費者が認証済みアカウントとなりすましアカウントを見分けることが難しくなり、重要な視覚的な信頼の指標が失われてしまった。

こうした状況を乗り切るためには、組織は多層的なアプローチを必要としています。具体的には、電子メールやドメインレベルでの技術的な対策、訓練を受けたソーシャルメディア対応チーム、そして情報を共有する前に内容を確認するよう教育された顧客などです。

DMARCが「アングラー」フィッシングへの防御にどのように役立つか

DMARCは、フィッシング詐欺による多段階の攻撃チェーンから防御するための、電子メール層での制御手段です。ソーシャルメディアの運用を行う組織にとって、この関連性を理解しておくことが重要です。

メールのフォローアップに関する問題

フィッシング攻撃による釣りメールの傍受に成功した後、攻撃者はしばしば、傍受した被害者のメールアドレスに追跡メールを送信します。DMARCの適用が行われていない場合、貴社のドメインがこうしたなりすましメールの送信に自由に悪用される可能性があり、攻撃者が被害者を標的にする新たな手段を得ることになるだけでなく、詐欺全体に信憑性を与えてしまうことになります。

DMARCポリシーを「p=reject」に設定することで、自社ドメインを装ったなりすましメールは、受信メールサーバーで受信トレイに届く前にブロックされ、フィッシング攻撃の連鎖を効果的に阻止することができます。

その方法をご覧ください SPF、DKIM、DMARCが連携して機能し、 送信元を認証し、攻撃のあらゆる段階でドメインのなりすましを防ぐ仕組みについて学びましょう。

ブランドへの信頼とBIMI

PowerDMARCの「HostedBIMI」機能を利用することで、組織は受信者の受信トレイに直接、認証済みのブランドロゴを表示することができます。これは、ソーシャルメディアの認証バッジとは独立した、視覚的な信頼の証となります。顧客がメール内で貴社のロゴを認識すれば、同じ認証を受けていないにもかかわらず、貴社ブランドを名乗るソーシャルメディアアカウントに対して、より的確に疑問を抱くことができるようになります。

その方法を探ってみましょう Hosted BIMIが が、受信トレイ内でもブランドの信頼性を高め、顧客の信頼を強化できる仕組みをご覧ください。

釣り詐欺

釣り人向けフィッシング対策チェックリスト

このクイックリファレンス・チェックリストを活用して、技術的対策と人的対策の両面における組織の防御体制を評価してください。

制御なぜ重要なのか
DMARCをp=rejectで導入するソーシャルメディア攻撃を増幅させるために、あなたのドメインから送信された偽装されたフォローアップメールをブロックします
すべての送信元に対してSPFおよびDKIMを設定するドメインの認証チェックを通過できるのは、承認された送信者のみとなるよう保証します
DMARCレポートを継続的に監視するドメインの悪用が行われている可能性を示す、認証失敗の急増を検知します
すべての主要プラットフォームで認証済みアカウントを取得する攻撃者が貴社のブランド名に近いハンドルを登録するのを防ぎます
ブランド名に関する言及を監視するためのソーシャルメディアモニタリングを設定するサポートチームを装った偽アカウントの早期発見
ソーシャルメディア対応チームに対し、5分以内に返信できるよう訓練を行う攻撃者が苦情を傍受するために悪用する「第一対応者」ウィンドウを閉じます
すべてのサポート対応において、「公式アカウント」という表現を追加する顧客が各プラットフォームで正規のアカウントを特定できるよう支援します
DMやリンクを通じてパスワードを絶対に共有しないよう、顧客に周知徹底するヒューマンレイヤーの主要な抽出メカニズムを削除します
BIMIを導入して、メールに認証済みロゴを表示する受信トレイにおいても視覚的なブランドへの信頼感を高め、正当なブランドからの連絡が確認可能であることを強調します
ドメインのセキュリティ分析を定期的に実施する攻撃者が悪用する前に、メール認証体制の脆弱性を先回りして特定します

ビジネスを守るための準備をさらに整えるために、関連するリソースをいくつかご紹介します:

結論

アングラー型フィッシングが成功するのは、組織が決して完全に制御できない2つの要素、すなわちソーシャルメディアの公開性という性質と、顧客が関わるブランドに対して抱く純粋な信頼を悪用しているためです。攻撃者はより迅速で、より巧妙になり、AIの支援を受けるケースも増えています。防御策も、こうした進化に対応する必要があります。

最も効果的な戦略とは、技術的な認証対策(DMARC、SPF、DKIM)、迅速かつ信頼性の高いソーシャルメディア対応プロセス、そして顧客への啓発活動を組み合わせたものです。これにより、ユーザーは、貴社がソーシャルメディアのダイレクトメッセージを通じてパスワードや支払い情報を要求することは決してないことを理解できるようになります。

PowerDMARCでは、組織がこうした防御体制のメール認証層を構築できるよう支援しています。これにより、お客様のドメインを名乗ってメールを送信している送信者を完全に把握できるほか、なりすましメールをブロックする強制機能や、ブランドの検証可能なアイデンティティを強化するBIMIの導入も実現します。 

15日間の無料トライアルを始めましょう、または 当社のメールセキュリティ専門家による

よくあるご質問

1. 「アングラーフィッシング」とは何ですか?

「アングラーフィッシング」とは、ソーシャルエンジニアリング攻撃の一種であり、サイバー犯罪者がソーシャルメディア上に偽のカスタマーサービスアカウントを作成し、一般からの苦情を傍受して、被害者を「支援する」という名目で、認証情報の開示や悪意のあるリンクのクリック、マルウェアのインストールを誘導する手口です。

2. 「アングラーフィッシング」は、通常のフィッシングとどう違うのですか?

一般的なフィッシングは「プッシュ型」であり、攻撃者は誰かがクリックすることを期待して、詐欺メールを一斉送信します。一方、アングラー型フィッシングは「プル型」であり、被害者自身が公に投稿した苦情が餌として機能します。これにより、被害者はすでに苦情を申し立てているブランドからの支援を受け入れる準備ができているため、この手口は極めて効果的となります。

3. どのソーシャルメディアプラットフォームが最も標的とされているか?

X(旧Twitter)は、そのリアルタイム性および公開された苦情を申し立てる文化のため、依然として最も一般的なプラットフォームである。2026年のStationXの報告書によると、Instagramが最も標的とされるプラットフォームであり、次いでFacebook、LinkedInが続いている。

4. フィッシング被害に遭ったアカウントにはどのような兆候が見られますか?

主な危険信号:公式ブランドアカウントとわずかに異なるハンドルネーム(余分なアンダースコア、ハイフン、または「Support」などの単語が含まれている場合)、認証バッジがない、作成されたばかりでフォロワー数が極めて少ないプロフィール、初回連絡時に急かされるような態度、DMを通じてリンクをクリックするよう求められたり、個人情報を共有するよう求められたりする場合。

5. DMARCは「アングラー型フィッシング」を防ぐことができるか?

DMARCはソーシャルメディアアカウントを直接制御するものではありません。しかし、アングラー型フィッシングにおいて、攻撃者が被害者の連絡先情報を取得した後、あなたのドメインからなりすまししたフォローアップメールを送信する「メール増幅段階」をブロックします。DMARCポリシーをp=rejectに設定しておけば、それらのなりすましメールは受信メールサーバーでブロックされ、受信トレイに届くことはありません。

6. フィッシング詐欺に引っかかったかもしれないと思ったら、どうすればよいですか?

直ちに対処してください。感染していない端末から、影響を受けたアカウントのパスワードを変更し、アクティブなセッションをすべて切断し、二段階認証をリセットしてください。また、金融情報が漏洩した場合は銀行に連絡し、偽のアカウントについてはソーシャルメディアの運営会社に報告してください。さらに、公式ウェブサイトを通じて本物のブランドに連絡し、自分のアカウントが乗っ取られていないか確認してください。

7. 組織は、アンガーフィッシングから顧客をどのように守ればよいでしょうか?

多層的な対策が必要です:(1) DMARC、SPF、DKIMを徹底し、メールを悪用した二次攻撃を阻止する;(2) すべての主要プラットフォームで公式アカウントを登録・認証する;(3) なりすましアカウントを監視するためのソーシャルメディアモニタリング体制を構築する;(4) サポートチームに対し、苦情には数分以内に対応できるよう研修を行う;(5) 顧客に対し、当社チームがDMを通じてパスワードを要求することは決してないことを周知徹底する。

8. 2025年から2026年にかけて、アングラーフィッシングは増加しているのでしょうか?

はい。2025年、ソーシャルメディアを標的としたサイバー犯罪による被害額は、世界全体で35億ドルに達しました。APWGのデータによると、ソーシャルメディアは常にフィッシング攻撃の標的となる分野の上位3位以内にランクインしています。AIツールの登場により、攻撃の規模と巧妙さが加速しており、従来に比べてはるかに少ない手作業で、説得力のあるサポート担当者のペルソナを生成できるようになっています。

9. 自分のドメインが、アングラー型フィッシングの二次攻撃でなりすまされているかどうかを確認するにはどうすればよいですか?

PowerDMARCの 無料のDMARCチェッカー を使用して、DMARCレコードを検証し、その後のなりすましメールで悪用される可能性のある不備を特定してください。

釣り詐欺