かっこ株式会社(Cacco)と株式会社リンクが、カード情報の流出事件と不正利用の傾向をまとめた年次版「キャッシュレスセキュリティレポート2026」を2026年10月9日に公開した。被害額は減少に転じたものの500億円を超える水準が続き、1万円以下の不正注文の割合は29.8%まで拡大している。

不正利用被害額は510.5億円、10年ぶりに前年を下回る
レポートによると、2025年のクレジットカード不正利用被害額は510.5億円だった。前年の555.0億円から44.5億円減り、10年ぶりに前年を下回ったことになる。
減少の背景として両社が挙げるのが、2025年3月末を期限に進められた「EMV 3-Dセキュア」の導入義務化だ。EMV 3-Dセキュアは、ネットでカード決済をする際にカード会社が本人確認を追加で行う仕組みで、買い物の途中でワンタイムパスワードなどの入力を求められることがある。その効果が数字に表れ始めたと両社は分析している。
ただし、被害額はなお500億円を超えており、両社は「高止まり」と表現している。減少に転じたことは利用者にとって明るい材料だが、被害がなくなったわけではなく、不正の手口は形を変えて続いている。
本人認証をすり抜ける2つの手口が横行
レポートが指摘するのは、本人認証の強化に対応した新しい攻め方だ。ひとつは、EMV 3-Dセキュアをまだ導入していない加盟店に攻撃が集中していること。認証を求められない店が狙い撃ちにされている形である。
もうひとつが、フィッシングによるワンタイムパスワードのリアルタイム詐取(中間者攻撃)だ。偽サイトに入力させたカード情報とワンタイムパスワードを、その場で不正な決済に使う手口を指す。ワンタイムパスワードがあれば安全とは言い切れない状況になっている。
利用者としては、ワンタイムパスワードを入力する前に、その画面が本当に自分が開いた正規のサイトなのかを確かめる習慣が自衛につながると考えられる。メールやSMSのリンクから開いたページでは入力せず、公式アプリやブックマークから開き直すとよいだろう。
1万円以下の不正注文が19.3%から29.8%へ拡大
利用者にとって最も身近な変化が、不正注文の低額化だ。ECサイトにおける不正注文のうち1万円以下が占める割合は、2023年の19.3%から2025年には29.8%へ上昇した。2年で10.5ポイント増え、不正注文の約3割が1万円以下という計算になる。
背景としてレポートが挙げるのは2点ある。盗んだカードが実際に使えるかを確かめる有効性確認(オーソリ試行)と、初回限定の割引商品を狙った悪質な転売だ。高額な商品を買うのではなく、少額の決済で試したり、割引商品を安く仕入れて転売したりする動きが広がっているという。
少額の請求こそ明細で確かめる意味がある
この傾向を利用者の立場に置き換えると、「数百円、数千円の見覚えのない請求」を見過ごさないことの重要性が増していると言える。少額の請求は、自分の買い物と勘違いしたり、金額が小さいからと確認を後回しにしたりしやすい。
レポートが背景に挙げる有効性確認は、カードが使えるかどうかを確かめる行為である。そのため、少額の不審な請求は、そのカード情報が第三者の手に渡っていることを示すサインである可能性がある。金額の大小にかかわらず、覚えのない請求に気づいた時点でカード会社に連絡するのが望ましいと考えられる。
カードを使うたびに届く利用通知をオンにしておけば、少額の決済にもその場で気づきやすい。月に一度まとめて明細を見るだけでなく、通知と組み合わせて確認の頻度を上げておくとよいだろう。
カード情報の流出は21件・246,474件、2020年以降で最も低い水準
カード情報の流出事件は大きく減った。2025年の流出事件数は21件で前年比約43%減、流出件数は246,474件で前年比約54%減となり、いずれも2020年以降で最も低い水準だった。
| 不正利用被害額 | 510.5億円(前年555.0億円、10年ぶりの減少) |
| 1万円以下の不正注文割合 | 2023年19.3% → 2025年29.8% |
| カード情報流出事件数 | 21件(前年比約43%減) |
| カード情報流出件数 | 246,474件(前年比約54%減) |
件数が減ったこと自体は利用者にとって安心材料だが、内容を見ると新しいタイプの事案が含まれている。
ランサムウェア攻撃でポイントカード一体型クレカ約12万7千件に閲覧の可能性
レポートが2025年のトピックとして取り上げているのが、ランサムウェア攻撃による事案だ。スーパーマーケット運営会社がランサムウェア攻撃を受け、自社発行のポイントカード一体型クレジットカードの情報約12万7千件が不正に閲覧された可能性を公表した。ランサムウェア攻撃によって有効なカード情報の流出の可能性が報告されたのは、国内で初めてだという。
注目したいのは流出元である。カード情報が置かれていたのはECの決済システムではなく、会員・ポイント管理システムだった。カード情報の流出というとネット通販サイトの改ざんを思い浮かべがちだが、ポイント機能とクレジット機能が一体になったカードでは、決済とは別の仕組みにカード情報が残っている場合があることを示している。
レポートは、同じ形態でカードを取り扱う加盟店に対し、決済システム以外に残るカード情報の洗い出しと、カード情報保護の国際基準であるPCI DSSへの準拠状況の点検を求めている。利用者の側でできることは限られるが、ネット通販をあまり使わない人でも流出の対象になり得る点は意識しておきたい。発行元から流出の可能性を知らせる連絡が届いた場合は、案内に沿ってカードの再発行などに応じるのが無難だろう。
本人認証で正規の買い物が通りにくくなる課題も
EMV 3-Dセキュアの導入には副作用もある。レポートによると、導入後に購入手続きの途中で離脱する「カゴ落ち」や、カード会社の判断による決済の否認が増え、店舗側で売上機会の損失が生じるケースが増えている。レポートでは、不正検知システムを活用して不正の抑制と決済承認率の向上を両立させた事例を紹介している。
主に事業者側の課題として取り上げられている内容だが、利用者にとっても、本人認証の手続きでつまずいて買い物が完了しない場面は起こり得ると考えられる。カード会社の会員サイトやアプリで本人認証の登録状況を確かめておくと、いざというときに慌てずに済むだろう。
ニセ社長詐欺や生成AIの悪用など手口は多面化
レポートはカード以外の脅威にも触れている。2025年12月以降、経営者を騙るメールからLINEなどのSNSグループへ誘導し、緊急の送金を指示する「ニセ社長詐欺」の被害が全国で相次いでいるという。
生成AIについては、攻撃側でフィッシングをはじめとする既存の不正手口の量産化と精密化が進んでいると分析している。文面の不自然さだけで偽メールを見分けるのは、今後さらに難しくなる可能性がある。前述のワンタイムパスワードの詐取もフィッシングが入り口になっているため、メールの見た目で判断せず、リンクを踏まないという行動で防ぐ意識が大切になりそうだ。
このほかレポートでは、AIエージェントが人に代わって商品の検索から決済までを行う「エージェンティックコマース」がセキュリティの枠組みに与える影響や、2026年度末に申請受付の開始が予定されている事業者向けの「SCS評価制度」についても解説している。
被害額が減っても、利用通知と明細確認は続けたい
今回のレポートから読み取れるのは、被害の総額は減り始めたものの、手口が少額化・巧妙化しているという変化だ。本人認証の強化で高額の不正が通りにくくなるほど、気づかれにくい少額の決済や、認証そのものを突破するフィッシングに重心が移っていると考えられる。
利用者ができる備えは、少額でも覚えのない請求を見逃さないこと、ワンタイムパスワードを入力する画面を確かめること、利用通知をオンにしておくことの3つに整理できるだろう。レポートは両社のウェブサイトで公開されており、不正利用の実態や最新の手口を詳しく知りたい人は目を通してみるのもよいだろう。
キャッシュレスセキュリティレポート2026(かっこ株式会社)















