Chatworkを悪用したフィッシング攻撃が増えています——手口と、企業が今すぐやるべき対策

2026年に入ってから、Chatworkを悪用したフィッシング攻撃の報告が国内でじわじわと増えています。
「まさかチャットツールで?」と思う方もいるかもしれませんが、むしろ今はメールよりチャットのほうが危ない、と私は感じています。攻撃者は「技術的な穴」ではなく「人の心理」を突いてくるので、セキュリティに気をつけている人でも引っかかりやすいんです。
この記事では、どんな手口が使われているのか、なぜ被害が起きやすいのか、そして企業として何をすべきかを整理してお伝えします。
この記事のポイント
- Chatworkを悪用したフィッシング攻撃の手口は、取引先や社長・役員を装う「なりすまし」と、偽ログイン画面で認証情報を盗む「乗っ取り」の2パターン
- チャットツールは「信頼できる相手とリアルタイムで話す場所」というイメージが強いため、届くメッセージへの警戒心が下がり、被害が出やすい
- 対策は、コンタクト申請を安易に承認しない、チャットで送られたURLからログインしない、二段階認証を必須にする、不審なアカウントを見つけたら即・社内共有する
- 「このツールは安全」ではなく、「どのツールでも疑う目を持つ」ことが必要
今回確認されている手口は、大きく分けると「なりすまし」と「乗っ取り」の2パターンです。
| パターン | 内容 |
|---|---|
| なりすまし | 攻撃者が取引先の担当者や自社の社長・役員を装ったアカウントを作成し、社員にコンタクト申請を送ってきます。承認してしまうと、「請求書を送りました、ご確認ください」といった業務上ありふれたメッセージとともにURLが送られ、フィッシングサイトへ誘導されます。内容が自然すぎて疑いにくいのが、この手口の怖いところです。 |
| 乗っ取り | Chatworkのログイン画面そっくりの偽サイトにIDとパスワードを入力させて認証情報を盗み取ります。その後、乗っ取った本物のアカウントから社内や取引先にメッセージが送られます。送ってくるのが「実在する、よく知っている人」のアカウントなので、受け取った側がまず疑いません。 |
なぜこれほど被害が出やすいのか。ここが私がずっと気になっていることです。
メールのフィッシング対策は、ここ数年でかなり啓発が進みました。「知らないURLはクリックしない」「怪しいメールは無視する」という習慣が社員に少しずつ浸透してきています。ところがチャットツールは「信頼できる相手とリアルタイムで話す場所」というイメージが強いため、そこに届くメッセージへの警戒心がぐっと下がります。しかも、上司や取引先の責任者からの連絡となれば「すぐ対応しなきゃ」という心理も働く。
これはいわゆるソーシャルエンジニアリング(人の心理を悪用した攻撃)で、技術的な対策だけでは完全には防げません。「社内のツールだから安全」という思い込みそのものが、リスクになっているわけです。
では、企業として何をすればいいのか。個人の注意に頼るだけでは限界があるので、組織として仕組みを作ることが大切です。
具体的には、次の4つです。
- コンタクト申請は安易に承認しないこと。知っている名前でも、事前に連絡があったか確認する習慣をつけてください。不審なら電話など別の手段で本人確認を。
- チャットで送られたURLからログインしないこと。すでにログインしているのに「再度ログインしてください」と求められたら、それはほぼ偽サイトです。
- 二段階認証は任意ではなく必須にすることを強くお勧めします。パスワードが漏れても不正ログインを防げます。パスワードの使い回しや長期間の未変更も、この機会に見直してください。
- 不審なアカウントを見つけたら即・社内共有すること。なりすましアカウントは複数の社員に同時にコンタクト申請を送ることが多いので、「自分だけの話」で終わらせず、すぐ周知することで被害の連鎖を防げます。
フィッシング攻撃は、メール・チャット・SNSを問わず、あらゆる連絡手段で行われます。ツールが変わっても、攻撃の本質は「人をだましてリンクをクリックさせること」で変わりません。
「このツールは安全」ではなく、「どのツールでも疑う目を持つ」ことが、今の時代に必要なセキュリティ意識だと思っています。セキュリティのルール整備や社員教育についてお悩みの方は、お気軽にご相談ください。
今日は土曜日。久々に朝からお気に入りのバイクでカフェで仕事してます。

よくある質問(FAQ)
Q. Chatworkを悪用したフィッシング攻撃にはどんな手口がありますか?
A. 取引先や社長・役員になりすましたアカウントからURL付きメッセージを送る「なりすまし」と、偽ログイン画面で認証情報を盗み実在アカウントを乗っ取る「乗っ取り」の2パターンが確認されています。
Q. このような攻撃から社員を守るために企業が取るべき対策は何ですか?
A. 不審なアカウントを見つけたら社内ですぐに共有し被害の連鎖を防ぐこと、そして「このツールは安全」と思い込まず、どのツールでも疑う目を持つ意識を社員に浸透させることが重要です。
この記事を書いた人
仲手川
同じテーマの記事はこちら
Pマークのお客様から頂いた一言が本当に嬉しかった話(TSR情報2026のインタビュー記事について)
仲手川です。 今年の1月に、東京商工リサーチ様の企業情報誌「TSR情報2026 新春特集号」に、私のインタビューを掲載頂きました。 (その時のご報告はこちら → 《メディア掲載のお […]
AIMS(ISO/IEC 42001)とPマーク・ISMSの違い|既存認証があると何が短縮できるのか
AIMS(ISO/IEC 42001)はPマーク・ISMSと何が違うのか。既存認証を持つ企業が流用できる7割と、新しく作る必要のある3割を実務の視点で整理します。 […]
SCS評価制度とは?経営者が今、押さえておくべき要点
経済産業省とIPAが進める「SCS評価制度」は、企業のセキュリティ対策レベルを★で可視化する新しい仕組みです。取得自体は任意ですが、実際には取引先からの要請が引き金になります。取引 […]
令和8年改正個人情報保護法、企業は何を準備すべきか-実務コンサルタントの視点
2026年7月10日、個人情報の保護に関する法律等の一部を改正する法律案が参議院本会議で可決・成立しました。 施行は公布から2年以内で政令により定められる見通しですが、プライバシー […]
プライバシーマークの審査料金が2026年10月から改定に|値上げの背景と取得・更新企業が今すべきこと
【2026年10月1日時点の情報】 本記事で解説している料金改定は、2026年10月1日(木)の申請分から適用されています。10月1日以降に新規・更新の申請を行う場合は、改定後の料 […]