深夜にスマホが光って、「新しいログインがありました」。心当たりがない。場所は見知らぬ都市。使った覚えのない端末名——この通知、実は「今すぐ動けば間に合う」最後の警告であることが多いです。
この記事では、身に覚えのないログイン通知が来たときに最初の10分でやるべきことを、順番どおりに書きます。ブックマークしておいて、いざというとき上から順に実行してください。
まず10秒だけ疑う: その通知、本物ですか?
あわててメール内のリンクを踏むのはいちばん危険です。ログイン通知を装ったフィッシングメールが大量に出回っているからです。
- 通知メールのリンクは踏まない
- 代わりに、自分でアプリを開くか、ブックマークやURL直打ちでそのサービスにアクセスする
これだけでフィッシングは無力化できます。本物かどうか迷ったら「リンクを踏まずに正面玄関から入る」。これが鉄則です。
本物だったら: 最初の10分でやること3つ
① そのサービスのパスワードを今すぐ変更する(3分)
ログインし直して、パスワードを変更します。このとき、他のサービスで使ったことのない、新しいパスワードにしてください。過去に使ったものの再利用は、後述する理由で意味がありません。
② 「ログイン中の端末」を確認し、見知らぬ端末を追い出す(3分)
主要なサービスには「ログイン中のセッション(端末)一覧」画面があります。GoogleやX、Instagram、Amazonにもあります。見覚えのない端末があれば、**すべてログアウト(セッション削除)**してください。パスワードを変えても、既にログイン済みの端末は残ることがあるためです。
③ 2段階認証をオンにする(4分)
パスワードが破られても、もう1つの鍵(スマホへの確認コードなど)がなければ入れなくなります。設定は各サービスの「セキュリティ」メニューから数分で終わります。今回通知が来たサービスだけでなく、メール・SNS・決済系は全部オンにするのがおすすめです。
ここまでで、当面の危険はほぼ止血できます。
そもそも、なぜあなたのパスワードが知られていたのか
「パスワードを誰にも教えていないのに、なぜ?」と思いますよね。
多くの場合、原因はあなたのミスではありません。過去に使っていたどこかのサービスが攻撃を受け、そこに登録していたメールアドレスとパスワードの組み合わせが盗まれた——というケースが大半です。
盗まれたデータは犯罪者の間で売買・共有され、何年も経ってから「同じ組み合わせを他のサービスで機械的に試す」攻撃(リスト型攻撃)に使われます。あなた個人が狙われたのではなく、リストの上から順に試されているだけ。だから誰にでも起こります。
どのサービスから漏れた可能性があるのかは、漏洩事件データベースで事件ごとに確認できます。
まとめ: 通知が来た日にやることリスト
- 通知メールのリンクは踏まず、正面からサービスにアクセス
- パスワードを新規のものに変更
- ログイン中の端末一覧から見知らぬ端末を追い出す
- 2段階認証をオン
- 同じパスワードを使い回していた他のサービスも変更
- 自分のアドレスの漏洩履歴を確認(下の無料チェックで10秒)