JCBを装う迷惑メール・SMSは本物?クリックしてしまった場合の対処法

「JCBカードの利用を一時停止しました」

「不正ログインを検知しました」

「3Dセキュア認証の再確認が必要です」

「ログイン地域に関する情報を更新してください」

このようなJCBを名乗るメールやSMSが突然届き、「これは本物?」「リンクをクリックしてしまった」と不安になっている人もいるでしょう。

実際、2026年8月現在、JCBはJCBを名乗る不審なメールが増加しているとして注意を呼びかけています。

特に注意したいのが、JCBのロゴや正規のメールアドレスなどを使い、本物の連絡に見せかけるフィッシングです。

本記事では、

  • JCBを装ったメール・SMSは本物なのか
  • 最近確認されているJCBフィッシングの事例
  • 本物と偽物を見分けるポイント
  • リンクをクリックしてしまった場合
  • カード番号を入力してしまった場合
  • MyJCBのID・パスワードを入力した場合
  • 本人認証までしてしまった場合

について順番に解説します。

注意
本サイト「モバイル不正対策ラボ」はJCBの公式サイトではありません。
カードの利用停止・再発行、不正利用などについては、JCBまたはカード発行会社の公式サイト・公式アプリ・カードに記載された正規窓口から確認してください。


まず確認|どこまで操作しましたか?

不審なJCBメール・SMSを受信した場合、どこまで操作したかによって必要な対応が変わります。

状況まず行うこと緊急度
メール・SMSを受信しただけリンクを押さず削除
リンクをクリックしただけページを閉じ、不審なダウンロード等を確認
カード番号などを入力したJCB等の正規窓口へ速やかに連絡
MyJCBのID・パスワードを入力した正規のMyJCBから変更
本人認証まで行った速やかにJCB等の正規窓口へ連絡非常に高
不審なアプリをインストールした端末の通信・アプリ・権限等を確認非常に高

カード番号や認証情報まで入力した場合は、「メールが本物だったか」を調べ続けるよりも、カード会社への連絡や認証情報の変更を優先してください。


JCBを装う迷惑メール・SMSは実際に増えている

JCBは2026年8月現在、JCBを名乗る不審メールが増加しているとして注意を呼びかけています。

JCBカードを持っているかどうかにかかわらず、不審なメールやSMSを受信した場合には、本文中のリンクを押したり、個人情報を入力したりしないよう案内しています。

つまり、

JCBのロゴが入っているから本物

JCBカードを実際に持っているから本物

とは限りません。


2026年に確認されているJCBを装う不審メールの例

JCBは実際に報告された不審メール・SMSの事例を公開しています。

直近では、

  • 「3Dセキュア認証 再確認のお願い」
  • 「あなたに関する通知」
  • 「Oki Dokiポイント 有効期限間近のお知らせ」
  • 「ログイン地域に関する情報更新について」
  • 「地域認証保留中のアカウントについて」

などの件名が確認されています。

「不正利用」

「ログイン」

「本人認証」

「ポイント失効」

など、ユーザーが思わず確認したくなる内容が使われていることが分かります。


「不正利用を検知しました」というJCBメールは本物?

ここは少し注意が必要です。

JCBは実際に不審なカード利用を検知した場合、メールやSMSで利用者へ連絡することがあります。

つまり、

「不正利用を検知しました」というメール=すべて詐欺

とは言い切れません。

一方、JCBは不正利用検知の連絡において、MyJCBのログインID・パスワード、カード番号、暗証番号などの個人情報を入力するよう求めることはないと説明しています。

判断できない場合は、メールのリンクを使わず、MyJCBアプリや公式サイトを自分で開いて確認してください。


JCBメールが本物か見分けるポイント

1.メール内のリンクから確認しない

最も安全なのは、

メールから確認しないこと

です。

不審なメールが届いたら、

  • MyJCBアプリ
  • ブックマークしたJCB公式サイト
  • 自分で検索・確認した公式サイト

など、メールとは別の経路からアクセスします。

本当に重要な連絡であれば、正規サービス側でも確認できる可能性があります。


2.差出人アドレスだけで本物と判断しない

ここはJCB自身も注意喚起しています。

フィッシングメールでは差出人情報や署名を詐称できるため、真正なJCBのメールアドレスや住所・電話番号が表示されるケースもあります。

したがって、

@jcb.co.jpと表示されているから絶対安全

と判断するのは危険です。


3.公式ブランドロゴを確認する

JCBでは、一部の正規メールについて公式ブランドロゴを表示する仕組みを導入しています。

対象となるメールサービスには、

  • Yahoo!メール
  • Gmail
  • iCloudメール
  • auメール

などがあります。

ただし、メールサービスや送信されるメールによってはロゴが表示されない場合もあります。

そのため、ロゴがない=フィッシング、ロゴがある=絶対安全と単独で判断するのではなく、複数の情報から確認する必要があります。


4.URLを確認する

JCBは公式サイトで主なURLとして、

  • jcb.co.jp
  • jcb.jp
  • jcb
  • t-jcb.com

などを案内しています。

ただし、フィッシングではURL表示を巧妙に偽装するケースもあります。

URLを目視することだけに頼るより、MyJCBアプリやブックマークした公式サイトを直接開く方が安全です。


5.暗証番号を要求されたら特に注意

JCBは、メールやSMSからWebサイトへ誘導し、カードの暗証番号を入力させることはないと明記しています。

ネットショッピングでも、カードの暗証番号を入力することはありません。

したがって、メールやSMSから開いたページで、

カード番号を入力

有効期限を入力

セキュリティコードを入力

暗証番号を入力

などと要求された場合は特に注意してください。


JCBを装うメールのリンクをクリックしてしまったら?

リンクをクリックしただけで、

  • カード番号
  • MyJCB ID
  • パスワード
  • 暗証番号
  • その他の個人情報

などを入力していない場合は、まずページを閉じます。

そのうえで、

  • 不審なファイルをダウンロードしていないか
  • アプリをインストールしていないか
  • ブラウザ通知などを許可していないか
  • 不審な設定変更をしていないか

を確認してください。

リンクをクリックしただけで、直ちにカード番号が盗まれたとは限りません。

ただし、リンク先で何をしたかによってリスクは大きく変わります。


JCBカード番号を入力してしまった場合

JCBを装った偽サイトに、

  • カード番号
  • 暗証番号
  • 有効期限
  • セキュリティコード

などを入力してしまった場合、JCBは速やかにJCB紛失盗難受付デスクへ連絡するよう案内しています。

カードの停止・再発行などについて案内を受けることになります。

ここで重要なのは、フィッシングメールに記載された電話番号へ連絡しないことです。

必ずJCB公式サイトなどから正規の連絡先を確認してください。


MyJCBのID・パスワードを入力してしまった場合

偽サイトにMyJCBのID・パスワードを入力してしまった場合は、正規のMyJCBから変更します。

また、同じパスワードを他のサービスでも利用している場合は、そちらについても変更を検討してください。

盗まれたID・パスワードが別サービスへの**パスワードリスト攻撃(Credential Stuffing)**に利用される可能性があるためです。


【重要】電話で本人認証させる新しいJCBフィッシングにも注意

現在、特に注意したいのがこの手口です。

JCBは、偽サイトへカード情報を入力させた後、JCBの電話窓口(自動音声)へ利用者自身に電話をかけさせ、本人認証を完了させるフィッシングが急増していると注意喚起しています。

流れを簡略化すると、

JCBを装ったメール・SMS

偽サイトへ誘導

カード情報を入力させる

JCBの自動音声へ電話させる

利用者自身に本人認証させる

攻撃者がカードを不正利用

というものです。

非常に厄介なのは、途中で利用者自身が本物のJCBの電話窓口を利用している可能性があることです。

そのため、

電話先が本物のJCBだから安全

とは限りません。

JCBは、メール・SMSに記載されたURLから電話窓口へ誘導して本人認証させることは一切ないとしています。

誤って電話をかけ、本人認証まで完了してしまった場合は、速やかにJCBの正規窓口へ連絡してください。


JCBカードを持っていないのにメールが届いた場合は?

JCBカードを持っていない人にも、JCBを名乗る不審なメール・SMSが届く可能性があります。

フィッシングメールは大量に送信されることがあり、攻撃者が受信者のカード保有状況を把握しているとは限りません。

JCB自身も、JCBカードを持っているかどうかにかかわらず、不審メールを受信した場合は削除し、リンクを押さないよう注意を呼びかけています。


「Oki Dokiポイントの有効期限」メールにも注意

JCBが公開している最新事例には、

「Oki Dokiポイント 有効期限間近のお知らせ」

という不審メールも含まれています。

特に注意したいのは、JCBのポイントサービスが2026年1月に「J-POINT」へリニューアルされていることです。

そのため、現在「Oki Dokiポイントの有効期限」を知らせるメールが届いた場合は注意が必要です。

セキュリティ警告だけでなく、

ポイントがなくなる

キャンペーンに当選した

など、ユーザーの損得感情を利用するフィッシングにも警戒しましょう。


企業側は「フィッシングメールを見抜いてください」だけでは不十分

ここからは、金融・決済・会員アプリを運営する企業側の視点です。

今回のJCBの事例で非常に興味深いのが、本人認証そのものを利用者に実行させる攻撃が登場していることです。

これまで、

MFAを導入すれば安全

3Dセキュアを入れれば安全

と考えられがちでした。

しかし攻撃者は、セキュリティ機能そのものを真正面から破るだけではありません。

正規ユーザーを騙して、正規の本人認証を実行させる

という方法でも認証を突破しようとします。


「認証に成功した=安全な取引」とは限らない

これは金融・決済アプリ全般で重要な考え方です。

仮に正しい、

  • ID
  • パスワード
  • カード情報
  • OTP
  • 本人認証

が揃っていたとしても、それだけで安全な操作だとは限りません。

フィッシングによってユーザー自身が認証操作を行わされている可能性があるためです。

そこで企業側には、

誰が認証したか
だけでなく、

どの端末なのか

いつもと同じ環境なのか

アプリは正規の状態なのか

ログイン後に何をしようとしているのか

通常とは異なる取引ではないか

などを組み合わせて判断する仕組みが求められます。


フィッシング対策を「多層防御」で考える

金融・決済アプリでは、例えば、

フィッシング耐性の高い認証

MFA

Device Binding(端末認証)

アプリ・実行環境の確認

重要操作時のリスク評価

異常取引の検知

という複数の防御層を組み合わせることが考えられます。

一つの認証方式だけですべてを守ろうとするのではなく、一つの防御が突破されても次の層で止めることが重要です。


まとめ|JCBを名乗るメールはMyJCBから直接確認する

JCBを名乗る不審なメールやSMSが届いた場合は、

メール内のリンクから確認しない

ことが基本です。

MyJCBアプリやブックマークしたJCB公式サイトなど、メールとは別の正規ルートから確認してください。

すでに操作してしまった場合は、

  • リンクをクリックしただけ
  • カード情報を入力した
  • MyJCBのID・パスワードを入力した
  • 暗証番号を入力した
  • 電話をかけて本人認証まで行った

など、どこまで操作したかによって対応が変わります。

特にカード情報や本人認証まで行ってしまった場合は、速やかにJCBなどの正規窓口へ連絡してください。

そして企業側にとって今回の事例が示しているのは、本人認証が成功したという事実だけでは、不正を完全には判断できないということです。

認証・端末・アプリ・実行環境・取引を組み合わせた多層的な不正対策が、今後さらに重要になっていくでしょう。

関連記事

参考情報

  • JCB「JCBをかたるフィッシング詐欺にご注意ください」
  • JCB「不審なメールがきた」
  • JCB「JCBを名乗る怪しいメール・SMSが届きました」