サポート詐欺は、ブラウザに偽のウイルス感染警告を出して画面に書かれた番号へ電話させ、遠隔操作ソフトを入れさせたうえで架空のサポート料金をだまし取る手口です。個人の被害として語られがちですが、業務端末で遠隔操作を許すと、端末内の個人情報や取引先システムへの接続情報まで第三者の手に渡るおそれがあります。この記事では、IPAの公表資料をもとに手口の流れと入口を確認し、社員が偽警告に遭遇したときの初動、情報漏えいの判断と報告、ブラウザ通知や遠隔操作ツールを制御する再発防止策までを、組織の担当者向けに整理します。
まとめ:サポート詐欺の結論と業務端末で被害を広げないための初動の優先順位
電話をかける前なら、偽警告の画面を閉じるだけで終わります。パソコンはウイルスに感染していません。分かれ目は遠隔操作を許したかどうかで、許した時点から情報漏えいの可能性を前提に動く必要があります。
遠隔操作を許した業務端末は、まずネットワークから切り離し、自分で直そうとせず管理者へ報告します。遠隔操作ソフトの削除や初期化は、証拠保全の要否を決めてから行ってください。端末で扱っていた個人データに漏えいのおそれがあれば、件数が少なくても個人情報保護委員会への報告対象になりえます。再発防止は社員教育だけに頼らず、ブラウザ通知の既定ブロックと、承認していない遠隔操作ツールを動かさない許可制を技術側で入れるのが効果の大きい順番です。
サポート詐欺の手口と偽のセキュリティ警告が業務端末に届く経路の実態
手口そのものは2015年ごろから続く古典的なものですが、入口と画面の作りは毎年変わっています。IPAの安心相談窓口が公開した資料から、組織の担当者が押さえておく事実を抜き出します。
偽警告の表示から遠隔操作とプリペイドカード購入へ進む6段階の流れ
IPAのサポート詐欺レポート2024は、被害の流れを6段階で示しています。閲覧中に偽の警告画面が出て全画面表示になり、表示された番号へ電話すると、マイクロソフト社員を名乗る相手が遠隔操作の接続を指南します。偽のサポートの後に料金を請求され、コンビニでプリペイドカードを買わせて番号を伝えさせる流れです。
「番号が違う」「エラーが出た」と言って何度も買い直させる点には注意が必要です。被害者がコンビニへ行っている間、端末は遠隔操作されたまま放置されます。同レポートには、その間にAmazonで5万円分のギフト券を購入された例も載っています。
広告枠やブラウザ通知の悪用とURLの打ち間違いを狙う偽警告への入口
以前はアダルトサイトの動画サムネイルが主な入口でしたが、IPAによると2023年7月ごろから、一般のサイトの広告枠や検索連動型広告から偽警告サイトへ誘導する形が増えました。「次へ」とだけ書かれたボタン風の広告は、本物のボタンと見分けがつきにくい作りです。
業務端末で見落としやすいのはブラウザの通知機能の悪用です。CAPTCHA認証に見せかけたボタンを押させて通知を登録させ、数分おきにWindowsの通知領域へ偽のウイルス検出メッセージを出します。偽の確認画面で操作させる点は、偽CAPTCHAでコマンドを実行させるClickFixの手口と同じ発想です。gmail.comをgmai.comと打ち間違えた先で偽警告へ転送される例も確認されています。
相談件数4,521件の推移と050番号から010番号へ移った電話番号の変化
IPAへのサポート詐欺の相談は、2022年度の2,749件から2023年度は4,521件へ増えました。同レポートは、相談件数は今後も同じ水準で続くと見ています。
電話番号も変わりました。050で始まるIP電話の番号が、010で始まる国際電話の番号に置き換わっています。050番号の契約時に本人確認が義務化された影響とみられ、レポートの時点では010がほとんどです。画面に010から始まる番号が出ていれば、それだけで国内のサポート窓口ではないと判断できます。2023年9月ごろからは、全画面表示から抜ける操作もESCキーの長押しとCtrl+Alt+Del以外が効かないように細工されています。
社員が偽警告や遠隔操作に遭遇したときに組織が取る初動対応の手順
初動の判断は「電話をかけたか」「遠隔操作を許したか」の2点で分かれます。組織では本人が独りで対処せず、管理者へ連絡する経路を先に決めておくことが被害の大きさを左右します。
電話をかける前ならESC長押しで偽警告画面を閉じて終わりにする手順
IPAの偽セキュリティ警告(サポート詐欺)対策特集ページは、パソコンはウイルスに感染しておらず、偽警告の画面を閉じるだけで問題ないと明記しています。全画面表示中はESCキーを長押しして閉じるボタンを出し、ブラウザを閉じてください。長押しで出ないときは、警告画面内を一度クリックしてから再び長押しします。スリープから復帰した直後はブラウザに入力が届かず、長押しが効かないこともあります。
それでも閉じられなければ、Ctrl+Shift+Escでタスクマネージャーを開いてブラウザを終了します。同ページには約2分で自動的に終わる閉じ方の体験サイトがあり、研修で一度触らせておくと現場で手が止まりません。
遠隔操作を許した端末はネットワーク切断と管理者への報告を最優先にする理由
遠隔操作を許していたら、最初にやるのはネットワークからの切断です。LANケーブルを抜き、Wi-Fiを切ってください。IPAのレポートは、RMM(Remote Monitoring and Management)ツールを入れられて黒い警告画面が出る型について、表示されたらすぐに切断するのが現時点で最良の対処だとしています。RMMはサービスとして登録されると、再起動後も自動で起動して常駐します。
次に管理者へ報告します。IPAの組織向けの注意喚起は、警告への対処を自分だけで判断せず、組織のルールに従って管理者か上司へ連絡するよう求めています。紹介されている事例の中には、遠隔操作された端末に取引先システムへの接続ソフトが入っていて、取引先から不正アクセスの有無を問われたものもあるのです。本人が慌てて削除や初期化を進めると、何が見られたかを後から確かめられなくなります。
遠隔操作ソフトの削除・システムの復元・初期化の使い分けと証拠保全の順序
IPAの電話をかけてしまった場合の対処は、遠隔操作ソフトのアンインストール、入れさせられた不審なセキュリティソフトがあればシステムの復元、復元できなければ初期化、という順を示しています。フォレンジック調査を行うなら、調査が終わるまで端末をそのまま保管し、復元や初期化は調査の後に回します。
組織では、端末に個人データや取引先の情報があれば保全を先にします。調査の起点になる操作ログやイベントログの取り方は不正アクセスのログ確認と攻撃痕跡の調べ方で解説しています。Windows標準のクイックアシストは、Microsoftの説明では支援側と共有側のどちらの端末にもログを作りません。何を見られたかを後から追えないので、漏えい判断は厳しめに倒すことになります。
資格情報の無効化と取引先やネットバンキングへの連絡で二次被害を止める
遠隔操作中に目を離していた時間があれば、画面に表示された情報やブラウザに保存されたパスワードを見られた前提で動きます。その端末から使っていた業務システムやクラウドのパスワードを変え、セッションを失効させてください。多要素認証を入れていないアカウントは、この機会に優先して設定します。
遠隔操作中にネットバンキングを開いていた場合は、すぐに銀行へ連絡します。IPAのレポートには、遠隔操作で送金額を書き換えられた相談も載っています。取引先システムへの接続情報が端末にあったなら、取引先へも早めに伝えてください。窃取した情報を使った後続のなりすましメールは、フィッシング詐欺の仕組みと技術的な対策と同じ構えで警戒します。
情報漏えいの可能性を判断し個人情報保護委員会への報告要否を決める基準
サポート詐欺の被害が組織の問題になるのは、漏えいの判断と報告の段階です。「二次被害は確認されていない」と早く発表したくなりますが、根拠を固めてから判断します。
遠隔操作の有無と接続時間からアクセス可能だったデータで漏えいを見積もる
IPAは、電話をかけた後に遠隔操作を許したかどうかが情報漏えいの可能性の分かれ目だと整理しています。電話をかけても、遠隔操作の前に切っていれば漏えいの懸念はありません。
遠隔操作を許していた場合は、接続していた時間に、その端末からアクセスできたデータを洗い出します。ローカルのファイル、接続していたUSBメモリー、マウントされた共有フォルダ、ログイン済みのクラウドサービスが対象です。ファイル転送の痕跡が見つからなくても、画面に表示された時点で見られた可能性は残ります。遠隔操作ソフトの接続ログと外部通信の記録が取れるかどうかで、判断の精度が大きく変わります。
群馬県の非常勤講師の私物パソコン事例に見る業務データ持ち出しの盲点
群馬県の公表(2025年12月25日更新)では、県立高校などに勤める非常勤講師が、自宅で教材作成に使っていた私物のノートパソコンでサポート詐欺に遭いました。表示された番号へ電話して遠隔操作を許し、送金を指示された段階で詐欺と気づいて通信を切っています。その後、教材と生徒・学生の個人情報を含むファイルが複数削除されていました。
対象は4つの学校・機関で、勢多農林高校96名、新田暁高校81名、伊勢崎興陽高校の卒業生36名、農林大学校111名分です。成績や顔写真まで含みます。業務端末をいくら固めても、私物端末に個人データを置く運用が残っていれば、管理の外で同じ事故が起きます。私物端末の業務利用を認めるなら、データを端末に残さない仕組みが前提です。
漏えいのおそれがある場合の個人情報保護委員会への速報と本人への通知
個人情報保護法の施行規則は、不正の目的をもって行われたおそれがある個人データの漏えい等を、件数にかかわらず報告対象にしています。サポート詐欺の遠隔操作は第三者による不正な操作なので、端末に個人データがあり漏えいのおそれを否定できなければ、1件でも報告の検討対象です。
報告は、把握から3〜5日以内の速報と、この類型では60日以内の確報の二段階です。本人への通知も原則として必要になります。期限の数え方や速報に書く項目は個人情報保護委員会への報告義務と速報・確報の実務にまとめました。「おそれ」の段階で動く制度なので、調査結果を待って報告を遅らせるのは避けます。
サポート詐欺を業務端末で再発させないための技術的な予防策と優先順位
注意喚起だけでは、巧妙な偽警告を全員が見抜く前提に立てません。技術的な予防策は、入口を減らす設定と、突破されても遠隔操作を成立させない設定の2系統で考えます。
ブラウザ通知を既定でブロックするEdgeとChromeのポリシー設定例
通知を悪用する入口は、ポリシー1つで閉じられます。MicrosoftのEdgeのDefaultNotificationsSettingは、値を2にするとすべてのサイトの通知を禁止します。Windows版Edge 77以降が対象で、未設定なら通知は許可されたままです。Chromeにも同じ名前のポリシーがあります。
Windows Registry Editor Version 5.00
; Edge: サイトの通知をすべてブロック(2=Block)
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge]
"DefaultNotificationsSetting"=dword:00000002
; Chrome: 同名ポリシー
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome]
"DefaultNotificationsSetting"=dword:00000002
グループポリシーで配るなら、Edgeは管理用テンプレートの「Microsoft Edge」配下にあるコンテンツの設定で同じ値を指定します。反映後はedge://policyを開いて、値が2になっているかを確かめます。
クイックアシストや承認していない遠隔操作ツールを止める許可制の設計
Microsoftのクイックアシストの管理者向け解説は、別の遠隔支援ツールを使う組織では、クイックアシストを無効化か削除するのが望ましいとしています。無効化はremoteassistance.support.services.microsoft.comへの通信の遮断、削除は管理者権限のPowerShellで行います。
Get-AppxPackage -Name MicrosoftCorporationII.QuickAssist | Remove-AppxPackage -AllUsers
このエンドポイントを遮断するとIntuneのRemote Helpも動かなくなるので、Remote Helpを使う組織は遮断ではなく削除を選びます。AnyDeskやTeamViewerなど他の遠隔操作ツールは、アプリケーション制御で承認済みのもの以外を実行させない許可制にしてください。端末の構成をまとめて管理する手段はMDMの仕組みとEMM・UEMの違いで整理しています。
社員教育は体験サイトと連絡ルールの周知で入口を狭める補助に位置づける
教育で伝えることは3つに絞れます。画面の番号に電話しない、遠隔操作を許可しない、迷ったら管理者に連絡する、の3点です。IPAの体験サイトで閉じ方を一度体験させると、ESC長押しが手に残ります。
テレワーク中の連絡先も事前に決めておきます。IPAの組織向け注意喚起には、在宅勤務中に偽警告が出たら電源を切って連絡するよう通達していた例があります。ただし教育は入口を狭める補助であり、単独では防波堤になりません。技術側の設定と組み合わせて初めて、1人の誤操作が組織の事故にならない構えになります。
通知の全面ブロックと遠隔操作ツールの許可制を採用する条件と見送る場面
判断を言い切ります。業務でブラウザのプッシュ通知を使っていない組織は、通知の既定ブロックを今すぐ入れるべきです。副作用がほぼなく、入口の1つを確実に閉じられます。Webメールやチャットの通知を使っているなら全面ブロックは見送り、AskNotificationsの3と、許可するサイトの一覧を組み合わせます。
遠隔操作ツールの許可制は、社員が数十人を超え、情シスが遠隔支援を日常的に使う組織で効果が大きくなります。逆に、遠隔支援をまったく使わない10人規模の組織が許可制の製品を入れるのは過剰です。この場合はクイックアシストの削除と通知のブロックだけで十分です。設定が意図どおり効いているかを第三者に確かめたいときは、脆弱性診断・セキュリティ診断で端末とネットワークの設定点検として依頼できます。
よくある質問
サポート詐欺について、組織の担当者や被害に遭った社員から実際に出る質問に答えます。
サポート詐欺の電話をかけてしまっただけでも情報漏えいになりますか?
電話をかけただけで、遠隔操作を許す前に切っていれば、端末からの情報漏えいの懸念はありません。IPAも、漏えいの可能性は遠隔操作を許可したかどうかで分かれると整理しています。ただし、通話中に氏名や会社名、メールアドレスを伝えていれば、それを使った後続の詐欺電話やなりすましメールに注意が要ります。組織の端末なら、遠隔操作の有無にかかわらず管理者へ報告してください。
偽のセキュリティ警告と本物のウイルス検知はどう見分けますか?
画面に電話番号が出ていて、電話するよう求めてくる時点で偽物と判断して構いません。Windowsのセキュリティ機能や正規のウイルス対策ソフトが、検知の画面でサポート窓口への電話を求めることはありません。大音量の警告音、閉じるボタンの無い全画面表示、010で始まる国際電話の番号も、偽警告に共通する特徴です。迷ったら画面を閉じ、管理者に確認してください。
支払ってしまったプリペイドカードの代金は取り戻せますか?
取り戻せるとは限りませんが、早く動くほど可能性は残ります。購入したプリペイドカードの発行会社へすぐ連絡し、伝えてしまった番号の利用停止を依頼してください。あわせて警察に相談し、契約や支払いについては消費者ホットライン188へ相談します。「返金するので再度購入を」という誘いは、同じ手口の続きなので応じないでください。
私物パソコンで被害に遭った場合も会社への報告は必要ですか?
私物でも、業務の資料や個人データを保存していたなら報告が必要です。群馬県の事例は自宅の私物パソコンで起き、生徒の個人情報を含むファイルが削除されました。会社のデータが私物端末にあれば、その漏えいは会社の個人データの漏えいとして扱われ、個人情報保護委員会への報告の要否も会社が判断します。社内規程で私物端末への保存を禁じていても、報告は省略しないでください。
スマートフォンやタブレットでもサポート詐欺の偽警告は出ますか?
出ます。IPAの対策特集ページは、タブレットで偽警告が全画面表示になった場合の閉じ方として、画面の長押しで出る×マークを押す方法と、画面左端からのスワイプでウィンドウ一覧を出して閉じる方法を案内しています。パソコンと同じく、表示された番号に電話せず、遠隔操作のためのアプリを入れないことが基本です。業務用のスマートフォンは、MDMでアプリの導入を制限しておくと被害を抑えられます。
関連記事
- ClickFixとは?偽CAPTCHAでコマンドを実行させる手口と実装者向けの検知・防御【2026年時点】:偽の確認画面で利用者に操作させる近縁の手口と、端末側の検知の参考に。
- 個人情報保護委員会への報告義務|対象4類型・速報3〜5日と確報30日の実務:遠隔操作で漏えいのおそれが出たときの報告手順の確認に。
- 標的型攻撃とは?手口の種類と標的型攻撃メールの見分け方・多層防御による対策を解説:人をだまして初期侵入を狙う攻撃の全体像の把握に。
- サプライチェーン攻撃とは?起点別3類型と最新事例・対策の優先順位:遠隔操作された端末から取引先へ被害が広がる経路の理解に。
- 二段階認証とは?二要素認証・多要素認証との違いと企業の導入判断を解説:盗まれたパスワードの悪用を抑える被害局限策として。