2026年10月2日、AIで巧妙化した偽メールのリンクを踏んだ札幌の20代男性が4万7600円を引き落とされたと報じられました。同じ手口はWordPressの管理者ログインにも向かいます。送信元確認・ブックマーク経由ログイン・二要素認証の3点を今日点検してください。

2026年10月2日、FNNプライムオンラインは、AIで巧妙化した本物そっくりの偽メールのリンクを開いた札幌市の20代男性が、テーマパークのチケット代4万7600円を勝手に引き落とされたと報じました。同じ「本物そっくり」の手口は、個人のクレジットカードだけでなく、WordPressの管理者ログイン情報にも向かっています。とくに9月22日のWordPress本体の重大な脆弱性(CVE-2026-87902)以降、サーバー会社や制作会社からの注意喚起メールが増えており、攻撃者が便乗しやすい状況とみられます。

何が起きたのですか?

FNNプライムオンラインが2026年10月2日に報じた事例では、札幌市の20代男性が受け取った偽メールは文面・デザインとも本物と見分けがつかず、リンク先で情報を入力した結果、テーマパークのチケット代として4万7600円が引き落とされました。男性は「どこまで漏れたのか恐怖でした」と話しています。

従来の詐欺メールにあった不自然な日本語は、生成AIの普及でほぼ消えました。「日本語がおかしいかどうか」で見分ける時代は終わったと考えてください。見るべきは文面ではなく、送信元ドメインとリンク先URLです。

なぜWordPress運用者が狙われるのですか?

2026年9月22日にWordPress本体の重大な脆弱性(CVE-2026-87902)が公表され、レンタルサーバー各社や制作会社が利用者へ一斉に注意喚起メールを送っています。攻撃者にとっては、「緊急アップデートのお願い」を装った偽メールが最も開封されやすいタイミングです。

偽ログイン画面でIDとパスワードを入力してしまえば、攻撃者は正規の管理者として入ってきます。この場合、脆弱性を突かれたわけではないため、更新を済ませていても防げません。管理者権限を1つ奪われると、新しい管理者アカウントの追加、偽ページの大量生成、決済・問い合わせ情報の閲覧まで一気に可能になります。

偽メールをどう見分ければよいですか?

判断基準は3つだけで十分です。第一に、メール内のリンクからログインしない。管理画面へは必ずブックマークか、自分で入力したURL(https://自社ドメイン/wp-admin/)から入ります。第二に、送信元アドレスの@より後ろのドメインを確認する。サーバー会社の正式ドメインと1文字でも違えば偽物です。第三に、急かす文面(24時間以内、アカウント停止など)は一度手を止める合図と考えます。

迷ったら、メールには一切触れず、サーバー会社の管理画面やサポートサイトに自分でアクセスして同じ告知があるか確かめてください。本物の注意喚起であれば、必ず公式サイト側にも掲載されています。

管理画面で今日確認する3点は?

  1. ユーザー一覧(ユーザー → ユーザー一覧)で「権限グループ:管理者」を絞り込み、知らないアカウントがないか確認します。見覚えのない管理者がいれば即削除し、全員のパスワードを変更してください。
  2. 二要素認証の有効化。WP 2FAやWordfenceなどのプラグインで、管理者・編集者には必須にします。パスワードが漏れても、これだけで乗っ取りの大半は防げます。
  3. ログイン履歴の確認。海外IPや深夜の成功ログインが並んでいれば、既に入られている可能性があります。

「どこを見ればよいか分からない」という場合は、WP守るの無料のWordPress安全診断(https://wp-mamoru.com/diagnosis/)で、管理者アカウントや更新状況の問題点を一覧にしてお返しします。

中小企業は今日何をすべきか

  • 今日:管理画面のユーザー一覧を開き、管理者権限のアカウントを数える。社内の人数と一致しなければ、その場で不要なものを削除しパスワードを変更する。
  • 今週:管理者・編集者の全員に二要素認証を設定し、「管理画面へはメールのリンクからは入らない」というルールを社内チャットで共有する。
  • 今月:サーバー会社からの正式な連絡先ドメインを社内で一覧化し、それ以外から届いたWordPress関連メールは担当者に転送して確認する運用にする。

よくある質問

偽メールのリンクを開いただけでWordPressは乗っ取られますか?

開いただけで直ちに乗っ取られる可能性は低いとみられますが、その先の偽ログイン画面にIDとパスワードを入力した場合は乗っ取られます。入力してしまったら、すぐに本物の管理画面からパスワードを変更し、二要素認証を有効にしてください。

サーバー会社からの「緊急アップデートのお願い」は本物ですか?

2026年9月22日のCVE-2026-87902以降、正規の注意喚起が各社から送られているのは事実です。ただしメール内のリンクは踏まず、サーバー会社の公式サイトや管理画面に自分でアクセスして同じ告知があるか確認してから対応してください。

二要素認証を入れると社内の運用が面倒になりませんか?

ログイン時にスマートフォンの6桁コードを入力する手間が増えるだけで、作業自体は変わりません。管理者と編集者だけに限定すれば負担は最小限で、パスワード流出による乗っ取りをほぼ防げます。

出典

この記事をシェア X でポスト LinkedIn