戻る
2026年8月月03日
8
CrackEmail

あなたのアカウントがハッキングされ、金銭を要求されています

ほとんどの恐喝メールは漏洩したパスワードデータベースに基づく脅しです。見分け方、対処法、脅威が本物かどうかを解説します。

あなたのアカウントがハッキングされ、金銭を要求されています | CrackEmail

メールには、誰かがあなたのデバイスに数ヶ月間侵入し、ウェブカメラを通じてあなたを録画し、あなたの連絡先やチャットをコピーし、それらすべてを友人に送信するつもりだと書かれています。暗号通貨で48時間以内に支払わなければなりません。そして、メッセージにはあなたのパスワードが印刷されており、それは本物か、かつて本物だったものです。

[[answer]]これらのメッセージのほとんどは、古い漏洩したパスワードデータベースに基づいた大量送信の脅しです。送信者はあなたのデバイスにアクセスできず、録画もありません。パスワードが知られている漏洩に現れているか確認し、すべての場所で変更し、二要素認証またはパスキーを有効にし、メッセージを証拠として保存し、支払わないでください。[[/answer]]

その認識が全体のトリックです:何百万ものアドレスに送信されたメッセージが突然個人的に感じられます。その中には、次の10分間に回答する必要があるものは何もありません。

なぜこれらのメッセージのほとんどが脅しなのか

この種の恐喝メールはボリュームビジネスです。誰かが古い漏洩からアドレスとパスワードのダンプを購入し、それに対して一つのテンプレートをすべてのアドレスに送信し、パスワードを自動的に挿入します。監視もスクリーンショットのフォルダーもなく、スプレッドシートとメールサーバーだけです。

その兆候は一貫しています。メッセージは具体的なことを一切言及しません:実際に使用しているサイト、実際の会話、名前はありません。それは、持っているとされるものを示すのではなく、説明し、支払いが取り消せない暗号通貨を要求し、短い期限を設定します。なぜなら、1日考える人は恐怖を感じなくなるからです。もしそれがあなた自身のアドレスから来ているように見える場合、それも何も証明しません:送信者フィールドは封筒の返送先住所と同じように偽造可能です。[[post:how-personal-data-is-collected-online|これらのメールアドレスとパスワードのデータベースがどこから来ているのか]]を知ることは、その脅威の多くを取り除きます。

パスワードが実際に漏洩したかどうかを確認する方法

推測する必要はありません。無料の漏洩通知データベースは、公開されたダンプからの資格情報をインデックス化し、メールアドレスで検索できるようにします。「Have I Been Pwned」は最も知られているもので、公共の利益のためのプロジェクトとして運営されています。あなたのアドレスが認識できるサイトの隣に表示され、その年がそのパスワードを使用していた時期と一致する場合、謎は解けます。

チェックは一方向にのみ強力で、その制限は重要です。ヒットは、パスワードが何年も流通していたことを示し、脅しを指し示します。何も見つからないことは、あなたのアドレスを含むインデックス化されたダンプが存在しないことを示すだけです — 多くの盗まれたデータは決して公開されず、解析されず、私的な取引に留まります。今日、盗まれたログインの最大の単一ソースは、ハッキングされたウェブサイトではなく、インフォスティーラーのマルウェアです:感染したコンピュータの保存されたパスワードストアを空にし、大量に出荷するソフトウェアです。「Have I Been Pwned」は、この資料の一部を別途インデックス化し、単一のバッチで2025年と2026年に数千万のユニークなアドレスが追加されました。したがって、空の結果を「未確認」として読み取り、「私のパスワードは決して漏洩しなかった」とは決して考えず、その脅威が本物である証拠とも考えないでください。

GoogleとAppleは、各自のパスワードマネージャー内にチェック機能を組み込んでおり、通常はより迅速なルートです。Googleのパスワードチェックアップは、保存されたパスワードを既知の漏洩と比較します。iPhoneとiPadでは、同等の機能が別のパスワードアプリにあり、そのセキュリティセクションにあります;検出自体は設定 → アプリ → パスワード → 侵害されたパスワードを検出するでオンにします。どちらも、同じパスワードを再利用しているログインを示しますが、通常はより緊急の質問です。一つのルール:メールアドレスで検索し、確認できないサイトに現在のパスワードを入力しないでください。一部の正当なツールは、パスワードがデバイスを離れないように構築されています — 「Have I Been Pwned」のパスワード検索は、ハッシュの短いプレフィックスのみを送信し、残りをローカルで比較します — しかし、それは入力する前に確認すべき特性であり、仮定すべきものではありません。

最初の1時間に何をすべきか

[[steps]] 返信せず、支払わない :: どんな反応も送信者にアドレスが生きていて、反応する誰かに属していることを知らせ、あなたをより短く、より攻撃的なリストに移動させます。 パスワードを漏洩記録と照合する :: それがどのアカウントに属していたかを特定し、次に漏洩インデックスであなたのメールアドレスを検索します。マッチがあれば脅しの可能性が高く、何も見つからないことはあまり決定的ではありません。なぜなら、すべてのダンプがインデックス化されているわけではないからです。 そのパスワードを使用したすべての場所で変更する :: 元のサイトだけでなく。再利用は、1つの古い漏洩を10の生きたアカウントに変えます。 二要素認証または提供されている場合はパスキーを有効にする :: アプリコード、ハードウェアキー、またはパスキーは、盗まれたパスワードが不便であることと侵入であることの違いであり、パスキーは次の漏洩のために共有された秘密を残しません。 アクティブなセッションと接続されたアプリを確認する :: すべての主要なサービスは、サインインしたデバイスとアクセス権のあるアプリをリストします。不明なものはすべてサインアウトします。 証拠を保存し、誰かに伝える :: メッセージとそのヘッダーを保持し、信頼できる1人に声に出して言います — 恥と孤立がこの脅しを機能させるのです。 [[/steps]]

脅威が本物のとき

少数のケースでは、実際のアクセスが関与しており、その場合は1回のパスワード変更では不十分です。以下の信号は一緒に読み取られ、1つずつではありません:単独の行が何かを証明することはありません。

[[compare]] 信号 | 大量送信の脅し | 実際の侵害 | 確認方法 引用されたパスワード | 古い、または小さなサイトでのみ使用された | 現在のもので、再利用されていない | 漏洩インデックスであなたのアドレスを検索します:ヒットは脅しを示し、ヒットがないことはどちらの方向でも何も証明しません 提供された証拠 | なし、またはあいまいな説明 | あなたが認識しているファイルまたはメッセージ | その証拠が公開プロファイルから来る可能性があるかどうかを尋ねます アカウントの活動 | ログイン履歴は正常に見える | 不明なデバイス、新しいアプリパスワード | アカウントのセキュリティまたはデバイスページを開きます どこに届いたか | 古いアドレス、一般的なテンプレート | あなたが使用するチャットの中、またはあなた自身のアカウントから | 送信済みフォルダーとメッセージヘッダーを確認します [[/compare]]

アカウントの活動は、送信者が演出できない唯一の行であり、最も重要な重みを持ちます。もし連絡先があなたが書いていないメッセージを受け取ったり、あなたの回復メールがあなたの知らないうちに変更されたり、あなたが離れたことのないサービスからログアウトされた場合、それはアクティブな侵入として扱い、[[post:someone-signed-into-my-account|誰かが実際にあなたのアカウントにサインインしたときの手順]]に従ってください。実際のデバイスの侵害はさらに稀であり、兆候を残します — 急速なバッテリーの消耗、説明のないデータ使用、不明な管理アプリ — これは[[post:what-is-spyware-programs|スパイウェアが電話で実際にどのように動作するか]]です。

なぜ支払ってもほとんど終わらないのか

支払った人は、支払う人として記録されます。繰り返し報告されるパターンは、支払いの数日後により大きな金額の第二の要求が続くことです。なぜなら、最初の要求がターゲットが圧力をかけられることを証明したからです。誰も何かを削除する義務はなく、脅しの場合は削除するものはありません。実際に資料が存在する稀なケースでも、支払いは匿名の送信者からの約束を購入することになります。彼らはコピーが破棄されたことを示す方法がありません。

どこに報告するか

報告しても1つのメッセージが調査されることは稀ですが、ウォレットやキャンペーンを停止するためのデータを提供します。アメリカでは、FTCがreportfraud.ftc.govで報告を受け付け、FBIはインターネット犯罪苦情センターを運営しており、オンライン恐喝に関する苦情を受け付けています。イギリスでは、その役割は現在、シティ・オブ・ロンドン警察が運営する報告詐欺サービスに属しています — reportfraud.police.ukでオンラインまたは0300 123 2040で電話で、2025年から2026年の冬にAction Fraudを置き換え、イングランド、ウェールズ、北アイルランドをカバーしています;スコットランドでは、101でスコットランド警察に報告してください。メールクライアントでもフィッシングとしてマークし、メッセンジャーを通じて送信された場合は、アプリ内の報告ツールを使用してください — AppleはiPhoneでメッセージをブロック、フィルタリング、報告する方法を文書化しています。ターゲットが18歳未満の場合は、すぐに法執行機関または児童保護の削除サービスに連絡してください。

次の脅威を無害にする方法

数年前にパスワードが漏洩した理由が今日でもあなたを怖がらせるのは再利用です。すべてのアカウントが独自のパスワードと二要素を持つようになると、古い漏洩はレバーではなくトリビアになります。iOS、Android、ブラウザに組み込まれたパスワードマネージャーは、ほとんどの人にとって十分です。サービスがパスキーを提供している場合は、それを利用してください:資格情報はデバイスまたはパスワードマネージャーに留まり、再利用可能なものはサーバーに保存されないため、そのサイトの将来の漏洩には何も販売するものがありません。Apple、Google、Microsoftのアカウントはすべてパスキーをサポートしており、組み込みのマネージャーはそれらをデバイス間で同期します。

回復連絡先を最新の状態に保ち、気持ちが落ち着くならノートパソコンのウェブカメラを覆ってください。上記のチェックが脅しを指し示した場合 — 古いパスワード、具体的な証拠なし、クリーンなログイン履歴 — それなら、最初からあなた個人を見ていたわけではなく、次のこのようなメッセージは画面上のテキストとして届くことになります。それ以上のものではありません。もしそれが逆の方向を指している場合は、実際の侵害に関するセクションを最初に確認してください。

[[faq]] メールに私の本当のパスワードが表示されました — それは私がハッキングされたことを意味しますか? :: それだけではありません。パスワードは、侵害されたウェブサイトや保存されたパスワードストアを空にするマルウェアから大量に漏洩し、その後リストとして再販されるため、引用されることは流通していたことを証明するだけです。 漏洩インデックスで私のメールを検索して何も見つからなかったのですが — それなら脅威は本物ですか? :: いいえ。インデックスは公開され、処理されたダンプのみをカバーするため、空の結果は「未確認」を意味し、「決して漏洩しなかった」を意味するわけではありません。脅威を判断するのはログイン履歴やデバイスであり、記録の欠如ではありません。 メッセージが私自身のアドレスから来たのですが、彼らは私のアカウントに侵入しているのですか? :: 送信者のアドレスは偽造可能であり、これはこれらのキャンペーンでは標準です。送信済みフォルダーとログイン履歴を確認してください:メッセージがそこにない場合、または不明なデバイスがリストされていない場合、あなたのメールボックスからは何も送信されていません。 本当に恥ずかしいものを持っている場合、支払うべきですか? :: いいえ。支払いはあなたを支払う人としてマークし、通常は第二の要求が続きます。本物の資料が存在する場合は、交渉するのではなく報告してください — 匿名の送信者はコピーが削除されたことを示すことができません。 すでに彼らに返信してしまった場合はどうすればよいですか? :: 返信をやめ、名前が挙がったアカウントのパスワードを変更し、二要素認証またはパスキーを有効にし、さらなる試みを予想してください。返信は誰にも何のアクセスも与えません。 [[/faq]]

Did this answer your question?