PayPayの周年キャンペーンを装った偽サイトにアクセスし、電話番号を入力した後で「詐欺だったかもしれない」と気づくケースがあります。2026年8月には、PayPayの「8周年記念」や「2万円がもらえる」といった内容をうたうページがSNSなどで拡散していますが、PayPay公式サイトで同じ内容のキャンペーンを確認できない場合は、フィッシングサイトとして警戒する必要があります。
ただし、電話番号だけを入力したのか、SMS認証コードやPayPayのパスワードまで入力したのかによって危険度と必要な対応は大きく変わります。電話番号だけを入力した段階で、直ちにPayPay残高が盗まれると決まったわけではありません。
一方で、電話番号が第三者へ渡った可能性はあるため、その後に届く偽SMSや電話を利用した二次被害には注意が必要です。ここでは、2026年8月時点のPayPay公式情報やIPA(情報処理推進機構)の案内をもとに、入力してしまった情報別に具体的な対処方法を整理します。
- PayPay「8周年で2万円」などの案内は公式サイトから確認する
- 電話番号だけを入力した場合はどうなる?
- 電話番号だけなら今すぐ変更する必要はある?
- SMS認証コードが届いても絶対に偽サイトへ入力しない
- 電話番号とSMS認証コードまで入力した場合は対応を一段階上げる
- PayPayのパスワードまで入力した場合はすぐ変更する
- PayPayアプリで不審なログイン端末を確認する
- PayPayの取引履歴も必ず確認する
- クレジットカード番号を入力した場合はカード会社へすぐ連絡する
- 銀行口座情報や暗証番号を入力した場合は金融機関にも相談する
- 状況別に「今やること」を整理
- 不審なアプリまでインストールした場合は別の対応が必要
- なぜ電話番号だけを集める詐欺サイトがあるのか
- 友人から送られてきたURLでも安全とは限らない
- 不審なページはPayPayへフィッシングサイトとして報告できる
- 実際に金銭被害が出た場合は警察や公式窓口へ相談する
- 今後同じ詐欺を見抜くためのチェックポイント
- まとめ:電話番号だけなら二次詐欺を警戒、認証コードやパスワードまで入力した場合はすぐ対処
PayPay「8周年で2万円」などの案内は公式サイトから確認する
PayPayは2018年10月5日にサービス提供を開始しました。そのため8周年を迎えるのは2026年10月5日です。[参照:PayPay株式会社 2018年10月5日プレスリリース]
2026年8月下旬には、「PayPay8周年」「全ユーザーに2万円」「キャンペーンをシェアすると特典がもらえる」といった情報がネット上で拡散しています。しかし、キャンペーンが本物かどうかは、SNSで届いたページではなくPayPay公式サイト・公式アプリから確認することが重要です。
PayPay自身も、「PayPay当選」「プレゼントに当選しました」などと表示して偽サイトへ誘導し、アカウント情報を盗み取ろうとするフィッシング事例を注意喚起しています。[参照:PayPayをかたるフィッシングメールについて]
公式サイトに掲載されていないキャンペーンページから電話番号や認証情報を求められた場合は、それ以上操作せずページを閉じるのが安全です。
電話番号だけを入力した場合はどうなる?
電話番号だけを偽サイトへ入力し、パスワード、SMS認証コード、クレジットカード情報、銀行情報などを入力していない場合は、まずその違いを冷静に整理することが重要です。
IPAはフィッシングサイトへ電話番号を入力し、認証コードを受信したものの、その認証コードをサイトへ入力していないケースについて、相手に電話番号が伝わった可能性があるため、今後の不審なSMSや電話に注意するよう案内しています。[参照:IPA 情報セキュリティ安心相談窓口]
つまり、電話番号だけを入力したからといって、その情報だけでPayPayの残高を自由に使えるわけではありません。通常、PayPayへのログインや各種手続きでは追加の認証が必要になります。
ただし、「電話番号だけだから完全に何もしなくてよい」という意味でもありません。今後、入力した番号宛てにフィッシングSMSや詐欺電話が送られてくる可能性を考えて対策しておくことが重要です。
電話番号だけなら今すぐ変更する必要はある?
電話番号だけを入力したケースで、直ちに携帯電話番号そのものを変更しなければならないとは通常考えにくいでしょう。電話番号を変更すると、銀行、クレジットカード、各種SNS、二段階認証など多数のサービスで変更手続きが必要になるため、影響が非常に大きいからです。
まず優先すべきなのは、不審なSMS・電話を警戒し、届いたリンクを開かないことです。スマートフォンに迷惑電話や迷惑SMSのフィルタリング機能がある場合は有効にしておくとよいでしょう。
また、今後「PayPayの本人確認が必要」「8周年特典の受取りには認証コードが必要」などといったSMSが届いても、そこから手続きを続けてはいけません。
今回の入力をきっかけに届くSMSや電話は、最初の電話番号入力を利用して次の情報を盗もうとする二段階目の詐欺である可能性があります。
SMS認証コードが届いても絶対に偽サイトへ入力しない
特に注意したいのが、電話番号を入力した直後にSMSで数字の認証コードが届くケースです。この認証コードを偽サイトへ入力すると、電話番号だけを知られた状態より危険度が一気に高くなる可能性があります。
PayPayは、ログインに必要なID・パスワード・SMS認証コードなどを第三者へ共有しないよう公式に注意喚起しています。[参照:PayPay 不正利用・詐欺対策について]
例えば偽サイト側が同時進行で本物のサービスへのログインや新規登録を試みている場合、本人の携帯電話に本物の認証コードが届くことがあります。利用者がその数字を偽サイトに入力すると、攻撃者側で認証を突破される可能性があります。
そのため、自分でPayPay公式アプリからログイン操作などをしていないタイミングで認証コードが届いた場合は、入力せず無視してください。
電話番号とSMS認証コードまで入力した場合は対応を一段階上げる
電話番号だけでなくSMS認証コードまで偽サイトへ入力した場合は、「電話番号が知られただけ」と考えず、対象となったサービスへ不正アクセスされていないか確認する必要があります。
IPAは、電話番号を入力して認証コードを受信し、その認証コードまでフィッシングサイトへ入力した場合、自分の電話番号を使って何らかのサービスのアカウントが作成された可能性などがあるため、認証コードを送信したサービス提供会社へ相談するよう案内しています。[参照:IPA]
また、キャリア決済に関係する認証コードだった場合には、身に覚えのない携帯電話料金合算払いなどが発生していないか携帯電話会社側の利用明細も確認することが大切です。
どのサービスから認証コードが送られてきたのか分からない場合は、SMSの送信元や本文を確認し、記載されたリンクではなく、その会社の公式アプリ・公式サイトから問い合わせるようにしましょう。
PayPayのパスワードまで入力した場合はすぐ変更する
偽サイトにPayPayへ登録している携帯電話番号とパスワードの両方を入力した場合は、不正ログインされる可能性が高まるため、速やかな対応が必要です。
PayPay公式も、偽のログイン画面へ携帯電話番号とパスワードを入力すると、ID・パスワードを盗まれ、個人情報漏洩やなりすまし被害につながる可能性があると説明しています。[参照:PayPay 不正やトラブルへの対策]
このケースでは、SMSや偽ページ内のリンクを使用せず、スマートフォンに入っているPayPay公式アプリからパスワードを変更します。
さらに、同じパスワードを他のサービスでも使い回している場合は、それらのパスワードも変更する必要があります。1つのパスワードが漏れると、攻撃者がメール、通販、SNSなど別サービスへのログインを試す「パスワードリスト攻撃」につながる可能性があるためです。
PayPayアプリで不審なログイン端末を確認する
電話番号とパスワードや認証情報を入力してしまった場合には、PayPayアプリのログイン管理も確認しておきましょう。
PayPayでは、アプリ右下の「アカウント」から「セキュリティとプライバシー」を開き、「ログイン管理」または「端末の管理」で認証済み端末を確認できます。[参照:PayPay 端末の管理機能について]
見覚えのないスマートフォンなどが認証済み端末に表示されている場合は、その端末を削除できます。不安が強い場合には「すべての端末を削除してログアウト」を利用する方法もあります。
PayPayは、身に覚えのないログインが確認された場合、「すべてのデバイスからログアウト」し、第三者によるアカウントやパスワードの不正利用が懸念される場合にはパスワードを変更するよう案内しています。[参照:PayPay 新しい端末からログインがあった場合]
PayPayの取引履歴も必ず確認する
偽サイトへ電話番号以外の情報も入力した場合は、PayPayアプリ内の取引履歴に身に覚えのない支払いや送金がないか確認してください。
PayPayは、フィッシングサイトへアカウント情報を入力してしまった場合、不審なログインがないか端末情報を確認するとともに、取引履歴で身に覚えのない請求が発生していないか確認するよう案内しています。[参照:PayPay SMSやSNSでのトラブル・フィッシング詐欺にご注意ください]
PayPay残高、PayPayクレジットなど普段使っている支払い方法に異常がないか確認します。
身に覚えのない利用を見つけた場合は、そのまま様子を見るのではなく、PayPay公式の不正利用・詐欺対策ページから状況に合った手続きを確認してください。
クレジットカード番号を入力した場合はカード会社へすぐ連絡する
電話番号に加えて、クレジットカード番号、有効期限、セキュリティコードなどを入力してしまった場合は、対応が大きく変わります。
この場合はカード情報が第三者へ渡った可能性があるため、利用しているクレジットカード会社の公式窓口へ速やかに連絡してください。IPAも、フィッシングサイトへクレジットカード情報を入力した場合はカード会社へ連絡するよう案内しています。[参照:IPA]
カード会社の判断によってカード利用停止や再発行などの対応が行われることがあります。
連絡するときも、偽サイト内に表示されている「問い合わせ先」へ電話してはいけません。カード裏面、公式アプリ、公式Webサイトなどから正規の連絡先を確認しましょう。
銀行口座情報や暗証番号を入力した場合は金融機関にも相談する
銀行名、支店、口座番号だけでなく、インターネットバンキングのID・パスワード・暗証番号・ワンタイムパスワードなどを偽サイトへ入力した場合は、銀行口座への不正アクセスリスクがあります。
その場合は対象金融機関の公式窓口へ速やかに相談し、ログインパスワード変更や利用停止など必要な措置を確認してください。
特にワンタイムパスワードや認証コードまで伝えてしまった場合は、攻撃者がその場で操作している可能性も考えられるため、電話番号だけを入力したケースとは緊急度が異なります。
状況別に「今やること」を整理
偽サイトで何を入力したか分からなくなると不安が大きくなりやすいため、まず入力内容を書き出して整理すると対処しやすくなります。
| 偽サイトで入力した情報 | 主な対応 | 危険度の目安 |
|---|---|---|
| 電話番号だけ | 不審なSMS・電話を警戒し、今後届く認証コードを入力しない | 比較的低いが二次詐欺に注意 |
| 電話番号+SMS認証コード | 認証コードの送信元サービスを確認し、公式窓口へ相談 | 要注意 |
| PayPayのパスワード | 公式アプリからパスワード変更・ログイン端末確認 | 高い |
| クレジットカード情報 | カード会社へ速やかに連絡 | 高い |
| 銀行のログイン情報 | 金融機関へ速やかに連絡・認証情報変更 | 高い |
| 不審なアプリもインストールした | 通信を切り、公式のセキュリティ案内に従って対処 | 非常に高い |
特に電話番号と認証コードの間には大きな違いがあります。電話番号を入力した後に認証コードが届いたとしても、その数字を偽サイトへ渡さなければ、攻撃をそこで止められる可能性があります。
不審なアプリまでインストールした場合は別の対応が必要
偽サイトの指示に従い、Google PlayやApp Store以外などから不審なアプリをインストールしてしまった場合は、単なるフィッシングより深刻な可能性があります。
IPAは、不審なアプリをインストールしてしまった場合、スマートフォンを機内モードにして通信を停止し、不審なアプリをアンインストールするなどの対処を案内しています。[参照:IPA]
PayPayも、提供元不明のアプリをダウンロードしないよう注意を呼びかけ、不審なアプリをインストールした場合はすぐ機内モードに設定してアンインストールするよう案内しています。[参照:PayPay]
アプリを入れず、Webページに電話番号を入力しただけの場合とは対応が異なるため、「アプリをインストールしたか」も必ず確認しておきましょう。
なぜ電話番号だけを集める詐欺サイトがあるのか
電話番号そのものだけで銀行口座やPayPay残高を自由に使えるわけではありません。それでも詐欺グループにとって、有効な携帯電話番号は次の攻撃へ利用できる情報になります。
例えば今回のようなページに電話番号を入力した人は、「PayPayのキャンペーンに関心がある人」と推測できます。その後、「先ほどのキャンペーンの本人確認が完了していません」「2万円を受け取るには認証が必要です」といった、より信じやすいSMSが送られる可能性があります。
さらに偽のPayPayログインページへ誘導し、今度はパスワードや認証コードを入力させれば、最初の電話番号入力より大きな被害につながる可能性があります。
そのため、電話番号だけを入力したケースでは、「すでにお金を盗まれた」と考えるより、「これから来る二次攻撃に引っかからないこと」が重要な対策になります。
友人から送られてきたURLでも安全とは限らない
偽キャンペーンは、知らない人だけから送られてくるとは限りません。「友達からLINEで送られてきたから本物だと思った」というケースもあります。
このタイプのページでは、特典を受け取る条件として「友達にシェアしてください」と表示し、利用者自身にリンクを拡散させることがあります。そのため、送ってきた友人自身も詐欺だと知らない可能性があります。
また、SNSアカウント自体が乗っ取られているケースも考えられます。送信者が知人かどうかではなく、リンク先が公式サイトなのか、公式アプリにも同じキャンペーンが掲載されているのかで判断する習慣が重要です。
不審なページはPayPayへフィッシングサイトとして報告できる
PayPayは、PayPayを騙ったフィッシングサイトや不審なメール・SMSを報告するためのフィッシング通報窓口を用意しています。
PayPay公式の不正利用・詐欺対策ページからフィッシング通報フォームへ進むことができます。[参照:PayPay 不正利用・詐欺対策について]
報告する場合は、偽サイトを再び操作して情報を追加入力する必要はありません。可能であればURLや受信したSMSなど、手元に残っている情報をもとに公式窓口から報告します。
PayPayは独自の検知システムなどを利用してフィッシングサイトを確認し、PayPayを騙るサイトの場合には閉鎖対応などを行っていると説明しています。[参照:PayPayのセキュリティに対する取り組み]
実際に金銭被害が出た場合は警察や公式窓口へ相談する
すでにPayPay残高がなくなった、身に覚えのない決済がある、クレジットカードを不正利用されたといった実害が確認された場合は、「電話番号を入力してしまっただけ」の段階とは異なります。
PayPayの公式情報では、不正利用や詐欺被害が疑われる場合に状況別の案内を用意しています。また補償制度には条件があり、詐欺の種類によっては警察への被害届が必要になるケースがあります。[参照:PayPay 不正利用・詐欺対策について]
金銭被害が発生したら、取引日時・金額・相手・偽サイトのURL・受信したSMSなどの情報を削除せず保存しておくと、その後の相談に役立ちます。
今後同じ詐欺を見抜くためのチェックポイント
PayPayを装った詐欺は、公式サイトのデザインやロゴをコピーしていることがあるため、ページの見た目だけで本物かどうかを判断するのは困難です。
特に「全員に高額ポイント」「今だけ」「あと数分で終了」「友達へシェアすると受け取れる」など、焦らせたり拡散を促したりする表示には注意が必要です。
キャンペーンを見つけた場合は、そのページから直接参加するのではなく、一度閉じてPayPay公式アプリまたは自分で検索した公式サイトから同じキャンペーンが存在するか確認します。
PayPay公式も、不審なメール・SMSに記載されたURLにはアクセスせず、PayPayアプリや公式ホームページで確認するよう案内しています。[参照:PayPay公式]
まとめ:電話番号だけなら二次詐欺を警戒、認証コードやパスワードまで入力した場合はすぐ対処
PayPayの「8周年記念」などを装った偽ページに電話番号を入力してしまった場合でも、電話番号しか入力しておらず、SMS認証コード・パスワード・クレジットカード情報などを一切入力していないのであれば、直ちにPayPay残高が盗まれると決まったわけではありません。
ただし電話番号が第三者に渡った可能性はあるため、今後届く不審なSMSや電話には注意が必要です。「キャンペーンの続きをしてください」「本人確認が必要です」といった連絡が来てもリンクを開かず、認証コードを第三者や偽サイトへ入力しないことが重要です。
電話番号に加えてSMS認証コードまで入力した場合は、認証コードの送信元となったサービスの公式窓口へ相談します。PayPayのパスワードまで入力した場合は公式アプリからパスワードを変更し、ログイン管理・認証済み端末・取引履歴を確認します。
クレジットカード情報を入力した場合はカード会社、銀行の認証情報を入力した場合は金融機関へ速やかに連絡する必要があります。不審なアプリまでインストールしていれば、さらに別のセキュリティ対応が必要です。
最も大切なのは、「電話番号だけ」「認証コードまで」「パスワードまで」「決済情報まで」のどこまで入力したのかを切り分け、それぞれに必要な対応を行うことです。電話番号だけの段階で気づいたのであれば、それ以上情報を渡さず、その後の二次フィッシングに警戒することが被害拡大を防ぐポイントになります。

コメント