WhatsAppとサイバーセキュリティ:詐欺、リスク、そして身を守る方法

最終更新: 27 2月2026
  • WhatsApp は、個人情報や仕事上のデータを盗もうとする詐欺、マルウェア、高度な攻撃の主な標的となっています。
  • 自動ファイルダウンロード、サポートされていないモバイルデバイスの使用、検証コードの共有により、リスクは大幅に増大します。
  • アカウントの複製、ゴーストペアリング、ソーシャルエンジニアリングなどの詐欺は、連絡先間の信頼と感情的な緊急性を悪用します。
  • アプリを適切に設定し、2 段階認証を有効にし、デバイスを最新の状態に保つことが、日常使用における最も効果的な防御策です。

WhatsAppとサイバーセキュリティ

WhatsAppは数百万人の人々にとってデフォルトのメッセージングツールとなっているため、あらゆる種類のサイバー犯罪者にとって格好の標的にもなっています。詐欺、アカウントの盗難、ファイルに偽装したウイルス、組織を標的とした攻撃など、あらゆる犯罪行為が、私たちが家族と連絡を取り合い、仕事を管理し、機密文書を共有する同じエコシステムの中で共存しているのです。

問題はアプリ自体だけでなく、その使い方、設定方法、ショートカットや裏技、そしてチャットで共有する情報にもあります。ファイルの自動ダウンロードから悪名高い認証コード、デバイス連携、サポート対象外の旧型端末の使用まで、注意すべき脆弱性は数多く存在します。このガイドでは、実際の事例と実践的なヒントを交えながら、WhatsAppを最も一般的な脅威から守るための包括的な概要を提供します。

WhatsAppの自動ファイルダウンロードに潜むリスク

WhatsApp上の悪意のあるファイル

アプリの設定で多くの人が最初に触れない項目の1つに、写真、動画、音声、ドキュメントの自動ダウンロードオプションがあります。これはデフォルトで有効になっており、ファイルを個別に承認する必要がないため便利ですが、同時に、ユーザーに気づかれることなくマルウェアをデバイスに侵入させたい人にとって非常に魅力的な抜け穴にもなります。

国家警察は、サイバー犯罪者がこの機能を悪用していると繰り返し警告している。なぜなら、メッセージを受信するとすぐにファイルが携帯電話に保存されるため、手動で開かなくても保存されるからだ(「WhatsAppのメッセージは開くまで届かない」といった事例を参照)。つまり、チャットの内容を受信するだけでストレージ容量を消費してしまう可能性があり、最悪の場合、悪意のあるコードがシステムの脆弱性を悪用する事態に発展する恐れがある。

典型的なシナリオは単純です。攻撃者がWhatsApp経由でもっともらしい口実で連絡を取り、何らかの口実であなたの信頼を得て、一見無害なファイルを送信してきます。それは写真、PDF、仕事の文書、音声ファイルなどです。自動ダウンロードが有効になっている場合、何も操作しなくてもそのファイルがデバイスにダウンロードされてしまいます。そして、衝動的に返信してしまうと、WhatsAppから全員の写真を削除する必要が生じる場合もあります

これらのファイルすべてが危険というわけではありませんが、当局やINCIBEのような組織は、特に頻繁にアップデートされないモバイルデバイスにおいては、これらのファイルが不必要な攻撃対象領域となることを警告しています。オペレーティングシステムが古いほど、実行時やアプリによる処理時にウイルスが悪用する可能性のある脆弱性が存在する可能性が高くなります。

そのため、国家警察とINCIBEはともに、この設定を見直し、自動ダウンロードを最小限に抑えることを推奨しています。これは被害妄想に陥るということではなく、自分の携帯電話に何がいつ保存されるかを自分で決めるということです。もし役に立つようであれば、厳格なブロックモードなど、より制限的なセキュリティオプションを有効にすることも検討してみてください。

自動ダウンロードを無効にしてWhatsAppをより安全に使用する方法

WhatsAppでセキュリティを設定する

朗報です。このリスクを軽減するのは、アプリ内の設定をいくつか変更するだけで簡単にできます。特別なアプリをインストールしたり、ITの専門知識は必要ありません。ほんの少し時間を取って、本当に必要なものだけをダウンロードするように心がけましょう。また、WhatsAppを最大限に活用し、これらの設定をより適切に管理するためのヒントやコツもぜひチェックしてみてください。

WhatsAppでファイルの自動ダウンロードを停止するには、手順は非常に簡単です。「設定」>「ストレージとデータ」>「自動ダウンロード」に進み、モバイルデータとWi-Fiの両方を使用して写真、音声、動画、ドキュメントをダウンロードする設定をオフにします。こうすることで、誰かがあなたに何かを送ってきたとき、毎回タップして自分でダウンロードする必要が出てきます。

このちょっとした変更で、スマートフォンに保存されるコンテンツをより細かく制御できるようになり、興味のないミーム、動画、チェーンメールなどでメモリがいっぱいになるのを防ぐことができます。また、悪意のあるファイルが知らないうちに実行される可能性も大幅に低減されます。

INCIBE自身も、この調整に加えて、WhatsAppのストレージ使用量を定期的に確認し、古いドキュメント、不要なバックアップ、不要になったチャット(特に機密データが含まれている場合)を削除することを推奨しています。こうしたコンテンツを適切に管理することは、デジタル衛生の重要な要素です。例えば、送信者に知られずにメッセージを削除する方法を学ぶことは、特定の状況で役立つ場合があります。

さらに、さまざまな情報キャンペーンでは、WhatsAppに関連するその他の一般的な詐欺、例えばいわゆる「6桁の金額を騙し取る詐欺」や、WhatsApp Gold詐欺、再生すると携帯電話がハッキングされるという動画などについて、ユーザーに注意喚起が行われています。これらの話は定期的に再浮上しますが、法執行機関は、あまりにも不安を煽ったり、大げさに聞こえたりする話は、たいていあなたを怖がらせたり、転送させたりするために仕組まれたデマであると強調しています。

WhatsApp、感情、メンタルヘルス:ニュースや不安が押し寄せるとき

WhatsAppのニュースの感情的な影響

ウイルスや詐欺以外にも、あまり話題にはならないものの重要な側面があります。それは、WhatsAppを頻繁に使用することによる感情的な影響です。特に、絶え間なく押し寄せるニュース、不安を煽るチェーンメール、心配事でいっぱいのメッセージと組み合わさると、その影響は顕著になります。

カスティーリャ・ラ・マンチャ大学が主導した研究では、インスタントメッセージを通して悩みを語る方法が、特に若者や女性の間で、どのようにストレスを増大させるかが分析された。この研究では、具体的な問題について心配し解決策を探すことと、抽象的な思考のループに陥り、将来起こりうる災害や仮説上の事態を予測することとを区別している。

こうした考えがWhatsAppを通じて頻繁に共有されると、意図とは正反対の効果を生む可能性がある。つまり、安心感を与えるどころか、苦痛感を増幅させてしまうのだ。『パーソナリティと個人差』誌に掲載された研究によると、特定のデジタルコミュニケーションのパターンは、若者の精神的苦痛を悪化させる結果となるという。

これらの研究結果により、こうしたコミュニケーションパターンを特定し、修正するための教育ツールや臨床ツールを設計することが可能になります。WhatsAppで読んだり転送したりする内容が自分の感情にどのような影響を与えるかを意識することも、サイバーセキュリティだけでなくメンタルヘルスの観点からも、テクノロジーを健全に利用するための重要な要素です。

アカウントの複製と乗っ取り:認証コードの危険性

近年最も蔓延している詐欺の一つは、 WhatsAppがSMSまたはアプリ内で送信する認証コードを利用して、WhatsAppアカウントを複製または乗っ取る手口です。攻撃者はプログラミングの天才である必要はありません。必要なのは、ちょっとしたソーシャルエンジニアリングと根気強さだけです。別のデバイスでアカウントが登録された事例についてさらに詳しく知りたい場合は、「アカウントが新しいデバイスで登録された場合の対処法」をご覧ください。

一般的な手口は、サイバー犯罪者があなたの電話番号を別のデバイスに登録しようとすることです。すると、WhatsAppは既に登録されている電話(あなたの電話)に自動的に6桁のコードを送信します。そのコードが、攻撃者が自分の電話でアカウントの設定を完了するためのアクセスキーとなるのです。

これらの番号を入手するために、詐欺師は知り合い、偽のテクニカルサポートサービス、あるいはプラットフォーム自体になりすまし、「誤って」コードを転送するように依頼します。あなたが転送するとすぐに、アカウントの制御を失います。セッションは攻撃者のデバイスに転送され、あなたはログアウトされます。

いったん侵入すると、犯罪者は過去の会話を読んだり、共有された写真や文書を確認したり、最も頻繁に連絡を取っている相手を把握したりして、それらの情報をすべて利用して新たな詐欺を仕掛けることができる。通常、彼らはまず家族、友人、同僚に手紙を書き、緊急事態を装って「緊急」の金銭を要求することから始める。

メッセージはあなたの電話番号から送信され、プロフィール写真と名前も表示されるため、二次被害者の信頼度は非常に高い。要求内容には、第三者の銀行口座への送金や、取り消しが難しい決済方法などが含まれることが多く、これは明らかに詐欺の兆候だが、緊急性が高く、身近な人が困っていると聞かされると、多くの人はためらわずに要求に応じてしまう。

詐欺ネットワークの構造と詐欺の伝播

こうした犯罪の捜査によると、多くの場合、単独犯による衝動的な犯行ではなく、それぞれに明確な役割分担を持つ組織的なグループによる犯行であることが明らかになっている。あるメンバーは大量メッセージの送信を担当し、別のメンバーは個人データの収集を担当し、また別のメンバーは不正送金や資金洗浄の調整を担当している。

この連鎖的な作業モデルにより、彼らは複数の国で迅速かつ同時に活動することができ、現地の言語や習慣に合わせて同じ手順を繰り返すことができる。アカウントの複製から盗んだプロフィールの違法市場での販売まで、このビジネスは被害者がWhatsAppの連絡先に抱く信頼を悪用することに基づいている。

アカウントを乗っ取ることに成功すると、彼らはさまざまな方法でそれを悪用する可能性がある。例えば、金銭を要求したり、悪意のあるリンクを拡散したり、チャットを利用して雇用情報や金融情報を収集したり、あるいは単にスパムキャンペーンや大規模な詐欺のために他の犯罪グループにアクセス権を販売したりする。

盗まれたアカウントが「本物」であること――正規の電話番号、本物の写真、過去の会話履歴――は、人々の警戒心を緩めてしまう。そのため、WhatsAppは犯罪者にとって非常に有利な手段となる。なぜなら、彼らは不信感を抱かせる見知らぬ番号からではなく、被害者自身の連絡先からメッセージを送ることができるからだ。

こうしたことから、サイバーセキュリティ組織が、一見当たり前のように思えるものの、いまだに無視され続けているメッセージを強く主張する理由が理解できます。それは、どんな状況下でも、どんなに親しい相手であっても、 WhatsAppの認証コードを決して共有してはいけないということです。

ゴーストペアリング:リンクされたデバイスの機能を悪用する詐欺

認証コードを使った従来のアカウント乗っ取りに加え、 Digiなどの通信事業者が警告しているように、 「ゴーストペアリング」と呼ばれる手口がここ数ヶ月で注目を集めている。この手口では、詐欺師はWhatsAppの公式機能、つまりアカウントをWhatsApp Webまたはデスクトップアプリケーションにリンクできる機能を悪用する。

この詐欺の手口は、攻撃者が制御するブラウザやデバイスにあなたのアカウントをリンクさせることです。攻撃者は、既に侵害されたアカウントから送られてくるメッセージ、例えば「あなたの写真を見たのですが、あなたですか?」といったメッセージに、ソーシャルネットワークや有名なウェブサイトのように見えるリンクを添えることで、これを実現します。

そのリンクをクリックすると、正規のサービスを装ったウェブサイトが開き、電話番号とペアリングコードの入力を求められます。このコードは、あなたのアカウントをWhatsApp Webにリンクするために使用されます。あなたは無害なことを確認しているつもりかもしれませんが、実際には、サイバー犯罪者の管理下にあるブラウザへのアカウントの接続を承認していることになります。

このプロセスが完了すると、攻撃者はあなたのメッセージ、写真、動画、ドキュメントにほぼ完全にアクセスできるようになり、あなたが自分のモバイルセッションからログアウトされることなく、あなたになりすましてメッセージを送信できるようになります。つまり、最初は何も異常に気づかないまま、誰かが密かにあなたのチャットを管理している可能性があるのです。

誰かが別のデバイスであなたのアカウントを使用している可能性がある場合は、WhatsAppの設定にある「リンクされたデバイス」セクションを確認してください。そこには、現在ログインしているデバイスの一覧が表示されます。見覚えのないデバイスが表示された場合は、すぐにそのデバイスからログアウトし、セキュリティ設定を調整して、最近送信したメッセージを確認することをお勧めします。例えば、プライバシー設定を有効にすることで、不正アクセスを制限できます。

WhatsAppアカウントを保護するための重要な手順

こうした詐欺から身を守るための第一の柱は常識ですが、それと同じくらい重要なのが、認証コードやペアリングコードを決して他人に教えないことです。WhatsApp、Meta、正規の技術者、銀行、あるいは間違いを犯したと主張する友人など、誰であっても、こうした情報を尋ねることはありません。

2つ目の重要な安全対策は、アプリ内で2段階認証を有効にすることです。この機能により、新しいデバイスに電話番号を登録しようとした際に追加のPINコードが要求されるため、たとえ誰かがSMSコードを盗んだとしても、その追加のキーがなければ登録を完了することはできません。

さらに、デバイスのセキュリティを確保することが不可欠です。指紋認証、顔認証、または強力なPINコードを使用し、公共の場所に携帯電話を置きっぱなしにせず、見知らぬ人に貸さないようにしましょう。多くの不正アクセスは、誰かが数分間携帯電話に物理的にアクセスできたことが原因で発生します。このような事態が発生した場合は、盗難または紛失した携帯電話の復旧と保護方法を参照してください。

もう一つの健全な習慣は、金銭や個人情報の要求に、緊急性や感情的なプレッシャーを混ぜ込んだメッセージには警戒することです。家族が突然、第三者の口座に送金するように求めてきた場合は、別の方法で連絡を取り、メッセージの送信者が本当に本人であることを確認するのが賢明です。また、隠れた料金や詐欺が潜んでいる可能性のある高額通話番号に関連するリスクにも注意してください。

最後に、ロック画面でのメッセージプレビューを無効にすることをお勧めします。そうすることで、誰かがスマートフォンを手に持っていたとしても、デバイスのロックを解除しない限り、機密情報を見たり、コードやリンクを操作したりすることができなくなります

高度な脅威:WhatsAppデータを狙ったAPT攻撃キャンペーン

一般ユーザー以外にも、公共機関、政府機関、企業を標的とした、より高度な攻撃キャンペーンも存在します。最近の例としては、2025年初頭にカスペルスキーのGReATチームが分析した、Mysterious Elephantとして知られるAPTグループの活動が挙げられます。

この攻撃者は主にアジア太平洋地域の国々(パキスタン、バングラデシュ、アフガニスタン、ネパール、スリランカなど)を標的とし、WhatsAppで共有される文書やファイルを含む、極めて機密性の高い情報を盗み出すことを目的としている。これらは単純なソーシャルエンジニアリング詐欺ではなく、綿密に計画されたサイバー諜報活動である。

この攻撃キャンペーンでは、独自開発のツールとオープンソースのユーティリティを組み合わせ、エクスプロイトキット、スピアフィッシングメール、標的ごとにカスタマイズされた悪意のある文書といった初期アクセス経路を利用します。組織のネットワークに侵入すると、さまざまなモジュールを展開して権限を昇格させ、ネットワーク内を横断的に移動し、データを密かに抽出します。

そのインフラストラクチャの多くはPowerShellスクリプトに依存しており、これにより悪意のあるコマンドの実行、マルウェアのインストール、正規のオペレーティングシステム機能の悪用による永続的なアクセスが可能になります。そのため、セキュリティソリューションが通常の使用と悪意のある活動を区別することが困難になります。ご心配な場合は、スマートフォンがスパイされているかどうかを確認する方法をご確認ください。

使用されるツールの中でも、BabShellは際立っています。これはリバースシェルであり、攻撃者が侵害されたマシンに直接アクセスすることを可能にし、ユーザー名、コンピュータ名、MACアドレスなどの情報を収集する機能を備えています。また、BabShellはMemLoader HiddenDeskなどのモジュールに依存しており、暗号化と圧縮技術を使用して悪意のあるコードを完全にメモリにロードし、検出を回避するように設計されています。

このキャンペーンの重要な特徴は、機密文書から従業員が会話で共有する画像や圧縮ファイルまで、 WhatsAppに関連するファイルの抽出に重点を置いている点です。コマンド&コントロールのインフラストラクチャは、ドメイン、IPアドレス、ワイルドカードDNS、VPS、クラウドサービスを利用して、堅牢性を高め、固有のサブドメインを生成し、追跡を困難にしています。

カスペルスキーのアナリストは、組織がセキュリティ体制を強化するために、例外なくすべてのコンピュータに保護エージェントをインストールし、ユーザーアカウントの権限を慎重に見直し、カスペルスキーネクストなどのEDR/XDRソリューションを採用し、社内スタッフが不足している場合はマネージド検出・対応サービスを契約することを推奨しています。

WhatsApp、Meta、そして内部プライバシーをめぐる論争

WhatsAppのセキュリティは、外部の攻撃者の行動だけでなく、Metaが社内でプライバシーとデータ保護をどのように管理しているかにも左右される。この点において、WhatsAppの元サイバーセキュリティ責任者であるアタウラー・ベイグ氏が起こした訴訟は、同社の内部統制について深刻な疑問を投げかけている。

サンフランシスコの連邦裁判所に提出された訴状によると、バイグ氏は、メタ社のエンジニア約1.500人が、連絡先、IPアドレス、プロフィール写真などの機密データに事実上無制限にアクセスでき、誰がいつ何にアクセスしたかを管理するための適切な記録や監査が行われていなかったと主張している。

元幹部はまた、同社には24時間7日稼働するセキュリティオペレーションセンターがなかったため、インシデントの検知と迅速な対応が妨げられたと主張している。裁判資料によると、毎日100.000万件以上のハッキングやアカウントなりすましが社内で報告されていたにもかかわらず、経営陣からの適切な対応がなかったとされている。

この訴訟では、ウィル・キャスカート(WhatsAppの責任者)やマーク・ザッカーバーグ(MetaのCEO)といった幹部が被告として挙げられており、ケンブリッジ・アナリティカ事件に端を発するFTCの2020年の同意命令に基づいている。この同意命令は、同社に対し2040年まで厳格なプライバシー保護プログラムを維持することを義務付けている。一方、Meta側は、バイグ氏の解雇は正当であり、社内評価および米国労働省の承認によって裏付けられていると主張している。

今回の件は、WhatsAppが内部からの無制限なアクセスによってプライバシーが侵害されないよう十分な対策を講じているかどうかという議論を再び巻き起こした。多くの人が、保護メカニズムが実際に実施されているのか、それとも単なる建前なのかを検証するために、独立した監査と透明性の向上を求めている。

古いデバイス、サポート終了、そして新たなセキュリティリスク

見過ごされがちなもう一つの問題は、アップデートが提供されなくなった古いスマートフォンです。WhatsAppは他のアプリと同様に、技術的およびセキュリティ上の理由から、安定して動作し続けるために、最小システム要件を徐々に引き上げています。

Metaは、特定の日付から、Android 5.0(Lollipop)より前のバージョンと、iOS 15.1以降にアップデートされていないiPhoneのサポートを終了すると発表しました。これには、Samsung Galaxy S4、Sony Xperia M、Huawei Ascend Mate、同時期のLG Optimusシリーズの多く、Lenovo A820、および2014年以前に発売された多数のスマートフォンなどの旧モデルが含まれます。

Appleのエコシステムにおいて、この措置は、必要なオペレーティングシステムの基準を満たしていないiPhone 6S、初代iPhone SE、6S Plus、およびそれ以前のすべてのモデル(iPhone 4、5、5Cなど)といったデバイスに影響します。これらのデバイスは、場合によってはアプリを引き続き使用できますが、新しいバージョンやセキュリティパッチは提供されません。

理由は技術的なものです。暗号化規格や通信プロトコルは進化し、古いオペレーティングシステムではもはや提供されていない機能を必要とするからです。旧式のプラットフォームとの互換性を無期限に維持することは、攻撃者に悪用される可能性のある脆弱性を未修正のまま放置することを意味します。

これらの旧型端末でWhatsAppを使い続けると、アプリは正常に動作するように見えるかもしれませんが、新たに発見された脆弱性は修正されません。そのため、その端末はスパイ行為、データ窃盗、マルウェアのインストールなどの侵入経路として非常に脆弱になります。

そのため、プラットフォーム自体が、お使いのスマートフォンが非対応リストに含まれている場合は、チャットのバックアップを取り、新しいデバイスに移行し、古いスマートフォンからアプリをアンインストールすることを検討するよう推奨しています。スマートフォンの買い替えは面倒かもしれませんが、個人情報をパッチ未適用の環境に放置しておくのは危険です。

自動ファイルダウンロードやアカウントクローンから、高度なスパイ活動、内部プライバシー管理、サポート対象外の旧型端末の使用に至るまで、WhatsAppを取り巻くあらゆる問題は、サイバーセキュリティが今や私たちの日常生活に欠かせないものとなっていることを示しています。アプリの設定を適切に調整し、コードやリンクに注意を払い、デバイスを保護し、システムを最新の状態に保ち、不安を煽るようなメッセージや過度に緊急なメッセージに対して批判的な姿勢を保つことが、WhatsAppを比較的安心して利用できるか、あるいはほとんどの場合防ぐことができたはずの攻撃の次の犠牲者になるかの分かれ目となります。

関連記事:
WhatsApp を保護する: アカウントが別のデバイスに登録されている場合の対処方法