乗っ取り・不正ログイン

身に覚えのない「ログイン通知」が届いたら、最初の10分でやること

2026年10月1日 / 執筆: 株式会社LOG 代表 矢嶋拓弥(運営者情報)

深夜にスマホが光って、「新しいログインがありました」。心当たりがない。場所は見知らぬ都市。使った覚えのない端末名——この通知、実は「今すぐ動けば間に合う」最後の警告であることが多いです。

この記事では、身に覚えのないログイン通知が来たときに最初の10分でやるべきことを、順番どおりに書きます。ブックマークしておいて、いざというとき上から順に実行してください。

まず10秒だけ疑う: その通知、本物ですか?

あわててメール内のリンクを踏むのはいちばん危険です。ログイン通知を装ったフィッシングメールが大量に出回っているからです。

  • 通知メールのリンクは踏まない
  • 代わりに、自分でアプリを開くか、ブックマークやURL直打ちでそのサービスにアクセスする

これだけでフィッシングは無力化できます。本物かどうか迷ったら「リンクを踏まずに正面玄関から入る」。これが鉄則です。

本物だったら: 最初の10分でやること3つ

① そのサービスのパスワードを今すぐ変更する(3分)

ログインし直して、パスワードを変更します。このとき、他のサービスで使ったことのない、新しいパスワードにしてください。過去に使ったものの再利用は、後述する理由で意味がありません。

② 「ログイン中の端末」を確認し、見知らぬ端末を追い出す(3分)

主要なサービスには「ログイン中のセッション(端末)一覧」画面があります。GoogleやX、Instagram、Amazonにもあります。見覚えのない端末があれば、**すべてログアウト(セッション削除)**してください。パスワードを変えても、既にログイン済みの端末は残ることがあるためです。

③ 2段階認証をオンにする(4分)

パスワードが破られても、もう1つの鍵(スマホへの確認コードなど)がなければ入れなくなります。設定は各サービスの「セキュリティ」メニューから数分で終わります。今回通知が来たサービスだけでなく、メール・SNS・決済系は全部オンにするのがおすすめです。

ここまでで、当面の危険はほぼ止血できます。

そもそも、なぜあなたのパスワードが知られていたのか

「パスワードを誰にも教えていないのに、なぜ?」と思いますよね。

多くの場合、原因はあなたのミスではありません。過去に使っていたどこかのサービスが攻撃を受け、そこに登録していたメールアドレスとパスワードの組み合わせが盗まれた——というケースが大半です。

盗まれたデータは犯罪者の間で売買・共有され、何年も経ってから「同じ組み合わせを他のサービスで機械的に試す」攻撃(リスト型攻撃)に使われます。あなた個人が狙われたのではなく、リストの上から順に試されているだけ。だから誰にでも起こります。

どのサービスから漏れた可能性があるのかは、漏洩事件データベースで事件ごとに確認できます。

まとめ: 通知が来た日にやることリスト

  • 通知メールのリンクは踏まず、正面からサービスにアクセス
  • パスワードを新規のものに変更
  • ログイン中の端末一覧から見知らぬ端末を追い出す
  • 2段階認証をオン
  • 同じパスワードを使い回していた他のサービスも変更
  • 自分のアドレスの漏洩履歴を確認(下の無料チェックで10秒)
あなたのメールアドレス、漏れていないか10秒でチェックできます
無料でチェックする
結果はご本人のメールにお届けします