迷惑メールが急に増えた原因、今すぐ効く3つの対処
画像出典: RDNE Stock project / Pexels
迷惑メールの急増は、必ずしも自分の情報が漏れたサインではありません。近年は文字列を機械的に生成して総当たりで送る手口が増えており、流出の有無に関係なくどのアドレスにも届きます。受信側でできる対処は「迷惑メール報告でフィルタを育てる」「キャリアのフィルタ強度を上げる」「URLを踏んだ場合はパスワード変更と二段階認証」の3つです。
受信トレイが知らない差出人で埋まると、気味が悪いものです。「自分の登録情報がどこかで流出したのでは」と不安になるのも当然だと思います。
ただ、迷惑メールの急増は「情報が漏れた証拠」とは限りません。近年はアドレスを機械的に作って手当たり次第に送りつける手口が広がっていて、一度も外部に出していないアドレスにも届くようになっています。原因の切り分けと、受信側で打てる手を順番に見ていきます。
メールアドレスはどこから知られるのか?
まず前提を合わせます。迷惑メール業者にとって必要なのは「実在するメールアドレスの一覧」だけです。氏名や住所とセットである必要はなく、アドレス文字列さえあれば送信できます。そのため入手経路は思ったより幅広く、次のようなものが知られています。
- WebサービスやECサイトが不正アクセスを受け、登録データベースごと流出する
- SNSやブログ、ホームページに書いたアドレスを自動収集プログラムに拾われる
- 届いた迷惑メールを開封・返信したことで「生きているアドレス」と判定され、リストが業者間で転売・再利用される
- マルウェア感染やフィッシングで、他人の端末にあったアドレス帳ごと抜き取られる
- メールの誤送信や、Bccにすべきところをccにした設定ミスで第三者に渡る
- プログラムで文字列を総当たり生成し、実在するかどうかを問わず送りつける
このうち最後の「総当たり生成」が、ここ数年で存在感を増しています。2023年から2025年ごろにかけて、ランダムに大量送信する手口が増えたことが指摘されており、流出の有無に関わらずどのアドレスにも迷惑メールが届くケースが増加しています。つまり「急に増えた=自分の情報が漏れた」と一対一で結びつけることはできません。
ちなみにこの総当たりでは、単純な命名のアドレスほど当たりやすくなります。名前と誕生日の組み合わせのような推測しやすい文字列は、ランダム生成の網に引っかかりやすい側と言えます。
漏洩元の特定は、残念ながら現実的ではありません。公表されている情報から個別のアドレスの流出経路を逆算する手段はなく、「どこから漏れたか」を確定させようとすると調査だけで時間が過ぎていきます。原因追及より、受信側で止める設定と、実害を出さない行動に労力を振り分けたほうが結果は早く出ます。
いま届いている迷惑メールはどんな中身か?
手口の傾向を知っておくと、届いたメールの怪しさを判断しやすくなります。フィッシング対策協議会が公表している2026年7月の報告状況では、報告件数は66,119件でした。ブランド別ではAmazonをかたるものが約37.0%と急増しており、Appleが約11.8%、セゾンカードが約7.7%と続きます。上位5ブランドだけで全体の約68.6%を占めます。
分野別ではEC系が約50.5%で最多。クレジット・信販系は約25.4%で減少傾向にある一方、金融(銀行)系は割合こそ小さいものの前月の2倍以上に増えています。「注文内容の確認」「お支払い方法に問題があります」といったEC系の文面が、いま最も多い型です。
| 月 | 報告件数 |
|---|---|
| 2026年4月 | 151,112件 |
| 2026年5月 | 126,061件 |
| 2026年6月 | 72,370件 |
| 2026年7月 | 66,119件 |
フィッシング対策協議会の公表データをもとに作成
上の表は、フィッシングメールとして報告された件数の推移です(迷惑メール全体の統計ではない点に注意してください)。2026年4月から7月にかけて全体としては減少していますが、それでも月あたり6万件を超える規模で報告が続いています。手元の受信トレイが静かにならないのは、あなたのアドレスだけの事情ではありません。
技術的な見分けにくさも増している
2026年7月の報告では、amazonaws.comのホスト名をそのまま使うフィッシングが急増し、報告全体の約23.2%を占めました。amazonaws.comはクラウドサービスの正規のドメインで、そこに置かれたページのURLは一見して不審に見えません。URLの文字列を目視で判断する方法は、以前より当てになりにくくなっています。
送信元の偽装(なりすまし)については、技術的な対策が受信側の裏で進んでいます。SPF・DKIM・DMARCと呼ばれる送信ドメイン認証の仕組みがそれで、メールの送信元が本当にそのドメインの持ち主かをサーバー側で検証します。SPFやDKIMを単体で使うとなりすましにすり抜けられることがありますが、DMARCを組み合わせると検出しやすくなるとされています(DMARCの導入には、SPFかDKIMのどちらかの実装が前提になります)。
この仕組みを受信者が直接操作することはできません。ただ、大手メールサービスの迷惑メール判定がこうした認証結果を使っていることを知っておくと、次に説明する「フィルタを育てる」作業の意味が分かりやすくなります。
Gmailでフィルタを効かせる設定は?
Gmailで最も効果が高いのは、迷惑メールを見つけたときに「迷惑メールを報告」を押すことです。削除して終わりにせず、報告まで済ませてください。
- 該当のメールを開く本文中のURLはクリックしません。開くだけにとどめます。
- 「迷惑メールを報告」を押すツールバーの感嘆符アイコン、またはメニューから選びます。
- 同種のメールが自動で振り分けられるようになる同じ送信者だけでなく、類似のアドレスからの今後のメールも迷惑メールフォルダへ移動されるようになります。
この報告は、自分の受信トレイを整えるだけの操作ではありません。報告数が多いほどGmail全体のフィルタ精度が上がる設計になっているため、押すこと自体に意味があります。
キーワードやドメインで自分専用のフィルタを作る
特定の文面や送信ドメインがしつこく続く場合は、Gmailのフィルタ機能で条件を指定できます。件名に含まれるキーワードや送信元ドメインを条件にして、受信時に自動で迷惑メールフォルダへ移動したり削除したりする設定です。「同じ売り文句の別アドレスから毎日届く」ようなケースに向いています。
キャリアメールの迷惑メール設定はどこを触る?
ドコモ・au・ソフトバンクのメールアドレスにも、受信側で強度を変えられるフィルタが用意されています。
ドコモは、spモードメールの「かんたん設定」で受信拒否レベルを選ぶ方式です。あわせて、特定URL付きメールを拒否する設定や、受信リスト・拒否リストにアドレスを個別登録する設定も使えます。
ソフトバンクは、My SoftBankから迷惑メールフィルターの強度を「標準」から「強」へ変更できます。「強」はアドレスを次々に変えて送られてくる迷惑メールに効果があり、なりすましメールや悪意あるサイトへ誘導するメールに有効とされています。
ソフトバンクの「強」のようにフィルタを強くすると、正規のメールまで誤って迷惑メール判定されるリスクが上がります。ネットショップの注文確認、予約サイトの通知、学校や職場からの連絡が届かなくなる可能性がある、ということです。強度を上げた直後の数日は迷惑メールフォルダを開いて中身を確認し、必要なメールが紛れていたら受信リストへ登録してください。「設定したら見ない」が一番危険です。
やってはいけない対処
迷惑メールに対して返信したり、本文末尾の「配信停止」リンクを押したりしないでください。反応があると「有効なアドレス」と認識され、リストが業者間で転売・再利用される要因になります。良かれと思った配信停止の操作が、次の増加につながることがあります。
URLを踏んでしまったら何をすればいい?
被害の分かれ目は「開いたか」ではなく「入力したか」です。迷惑メールは開封しただけで大きな被害に直結することは考えにくい一方、本文中のURLをクリックし、氏名・カード番号・暗証番号などを入力してしまうと、フィッシング被害やマルウェア感染につながります。
心当たりがある場合は、次の順で動いてください。
- 関連する全サービスのパスワードを変更する入力した先のサービスだけでなく、同じパスワードを使い回している他のサービスもすべて対象です。使い回しがある場合、そこが最も危ない箇所になります。
- 二段階認証(二要素認証)を有効化するSMSコードや認証アプリの承認といった追加の要素を要求する設定です。有効にしておけば、パスワードが盗まれても追加要素がない限りログインされません。
- カード情報を入力した場合はカード会社へ連絡する利用明細を確認し、身に覚えのない請求がないかを見ます。
二段階認証は面倒に感じますが、パスワード流出を「被害」で止めるか「未遂」で止めるかを分ける仕組みです。今回のことをきっかけに、決済が絡むサービスから順に有効にしておくと、次に同じことが起きても慌てずに済みます。
これから増やさないためにできることは?
- SNSやブログ、Webサイトにメールアドレスを平文で書かない(自動収集の対象になります)
- 名前+誕生日のような推測しやすい文字列のアドレスは避ける
- 買い物や会員登録用と、銀行・仕事など重要な連絡用でアドレスを分ける
- 届いた迷惑メールには返信も配信停止操作もせず、迷惑メール報告だけして削除する
- 重要なサービスは二段階認証を先に有効にしておく
特に効くのは、アドレスの使い分けです。買い物用のアドレスに迷惑メールが集中しても、銀行や勤務先とのやり取りをしている重要なアドレスが静かなままなら、実害はかなり小さく抑えられます。すでに増えてしまったアドレスを完全に元通りにする方法はないので、「増えた分は仕分ける、大事な連絡先は守る」という切り分けが現実的な着地点です。
フィルタを設定しても、迷惑メールが完全に来なくなることはありません。総当たり送信が続く以上、届くこと自体は防ぎきれないためです。目指すべきは受信ゼロではなく、「迷惑メールフォルダに自動で分類され、自分は普段目にしない」状態と、「万一クリックしても、二段階認証で被害に至らない」状態の2つです。この2つが揃えば、通数が多くても実質的な問題にはなりません。
よくある質問
迷惑メールが急に増えたのは、自分の情報が漏れたということですか?
必ずしもそうとは限りません。2023年から2025年ごろにかけて、プログラムで文字列を総当たり生成し、実在するかどうかを問わず大量送信する手口が増えており、情報流出の有無に関わらずどのアドレスにも迷惑メールが届くケースが増加しています。個別のアドレスがどこから流出したかを公表データから特定することはできないため、原因の追及より受信側のフィルタ設定と二段階認証などの対策を優先するのが現実的です。
迷惑メールを開いてしまっただけで被害はありますか?
開封しただけでは大きな被害に直結しにくいとされています。危険なのは、本文中のURLをクリックして氏名・カード番号・暗証番号などを入力してしまった場合で、これはフィッシング被害やマルウェア感染につながります。入力してしまった場合は、関連する全サービスのパスワードを速やかに変更し、二段階認証を有効化してください。
Gmailで迷惑メールを止めるにはどうすればいいですか?
該当メールを開いて「迷惑メールを報告」を押すのが基本です。報告すると、同じ送信者や類似のアドレスからの今後のメールも自動的に迷惑メールフォルダへ振り分けられるようになります。報告数が多いほどGmail全体のフィルタ精度が上がります。特定のキーワードやドメインを条件にしたフィルタを作成し、自動的に迷惑メールフォルダへ移動・削除する設定も可能です。
キャリアメールの迷惑メールフィルターを強くすると問題はありますか?
必要なメールまで迷惑メール判定されるリスクが上がります。たとえばソフトバンクではMy SoftBankからフィルター強度を「標準」から「強」に変更でき、アドレスを変えて送られてくる迷惑メールになりすましメール対策として有効ですが、正規のメールが誤判定される可能性も上がります。強度を上げた後は迷惑メールフォルダを定期的に確認し、必要な送信元は受信リストに登録してください。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。