コラム
フィッシングとスピアフィッシングの違い
~狙い・手口・対策を比較し、組織を守るポイントを整理~
フィッシングは不特定多数を狙う一方、スピアフィッシングは特定の人物に合わせて巧妙に仕掛けます。見分け方や実務的な対策を解説します。
※本ページは、Valimail公式サイトのBlog に掲載された記事を翻訳・編集し、日本向けに作成されています。
Phishing vs. spear phishing: What’s the difference in 2026?
目次
1.フィッシングとスピアフィッシングとは
狙い・手口・対策を比較して理解する

フィッシングとスピアフィッシングは、どちらも偽のメールなどを使って情報・金銭・アクセス権を奪うことを目的とした「ソーシャルエンジニアリング」攻撃です。 違いは、狙いの“精度”*あります。
フィッシングは、不特定多数に同じ文面を大量送信し、誰か一人でも引っかかることを期待します。 一方、スピアフィッシングは特定の個人や組織を狙い、個人情報や業務内容を踏まえた「もっともらしい」メールを作って騙します。
この“精度”の差が、スピアフィッシングをより危険なものにしています。
91%のサイバー攻撃はフィッシングから始まる
スピアフィッシングは狙いが絞られている分、被害が大きくなりやすい傾向があります。FBIによれば、スピアフィッシングの一種である BEC(ビジネスメール詐欺) は、過去10年で 報告ベースの損失が505億ドル に達したとされています。
また、サイバー攻撃の 91%はフィッシングメールから始まる とされ、さらにその 90%はマルウェアを含みません。つまり多くの攻撃は、技術的な脆弱性ではなく、“騙すこと”そのもので成立しています。
ただし、仕組みを理解すれば、見抜きやすくなり、予防もしやすくなります。以下では、フィッシングとスピアフィッシングの違い、実例、そして組織を守るための具体策を整理します。
2.スピアフィッシングとは

スピアフィッシングは、特定の個人や組織に対して、個別に作り込んだ偽メールを送る標的型攻撃です。 不特定多数に同じ内容をばらまく一般的なフィッシングと異なり、攻撃者は標的を調査し、同僚・経営層・取引先など「信頼できそうな差出人」を装ってメールを作成します。
攻撃者は、SNSなどから標的の情報を集め、依頼内容の正当性を補強します。 メールでは、宛名を個人名で呼びかけ、個人的な事実や砕けた言い回しを交えて自然さを演出することがあります。状況によっては、マルウェアを使って追加の内部情報を収集する場合もあります。
狙いは、従業員を心理的に誘導して、機密情報を渡させたり、権限のない操作を実行させたりすることです。典型例としては、偽の送金指示(不正送金)があります。
スピアフィッシングでよく使われる2つの手口
1.ホエーリング(Whaling)
経営層など、機密情報へアクセスできる人物、あるいは大口送金を承認できる人物を狙う攻撃です。 本人が気付かないまま情報漏えいにつながったり、大きな金銭移動を承認してしまったりするリスクがあります。
2.CEO詐欺(CEO fraud)
主に若手・現場担当者などを狙い、攻撃者がCEOなど権威ある人物、あるいは上位職の同僚になりすまして指示を出します。 「急ぎ」「内密」といった圧力をかけ、承認されていない操作を実行させようとします。
3.スピアフィッシングの実例(現実に起きた被害)
スピアフィッシングは「理論上のリスク」ではありません。
実際にセキュリティチームをすり抜け、経験豊富な担当者を欺き、数百万ドル規模の被害を出した事例が存在します。
以下の事例には共通するパターンがあります。
- 経営層や取引先になりすます(CEO/CFO、信頼できるベンダー等)
- 金銭要求が目的であることが多い(送金・支払い)
- 緊急性と秘匿性を強調する(今すぐ/極秘)
- 露骨な不審点が少ない(文面が自然で、業務内容に沿う)
- マルウェアがないケースも多い(技術ではなく心理で突破)
スピアフィッシングは、マルウェアがなくても深刻な被害を起こします。 説得力のあるメッセージが1通あれば十分です。
FACC:偽CEOメールで4,700万ドル相当の損失
2016年、オーストリアの航空宇宙部品メーカーFACCは、CEOからのメールに見えるメッセージを受信しました。内容は「極秘の買収プロジェクト」に関する緊急送金の依頼でした。
メールは正規に見え、依頼も不自然ではありませんでした。結果として従業員が 4,200万ユーロ(約4,700万ドル) を攻撃者が管理する口座へ送金しました。
同社は資金を回収できず、事後にCEOとCFOが解任されています。
Sony Pictures:スピアフィッシングから壊滅的侵害へ
2014年のSony Picturesの侵害は、従業員へ送られたスピアフィッシングメールから始まりました。攻撃者は社内PCに侵入後、社内ネットワークを横展開し、最終的には破壊的な「ワイパー」マルウェアを展開して、同社システムを数週間にわたり停止させました。
被害は停止だけではありません。未公開映画、経営層の機密メール、従業員の給与データ、社内文書などが流出し、損害と復旧費用は 約1億ドル と推定されています。
Ubiquiti Networks:4,670万ドルの不正送金
2015年、Ubiquiti Networksは、同社が「従業員になりすました不正な要求」と説明した手口により 4,670万ドル を盗まれたと公表しました。スピアフィッシングメールにより、財務担当者が「経営層が承認した送金」だと信じ、海外口座へ送金したとされています。
同社は約 1,500万ドル を回収しましたが、残りは戻りませんでした。
4.フィッシングとは
一般的なフィッシングは、不特定多数に対して同種のメールを大量に送りつける手口です。 スピアフィッシングほど標的が絞られていないからといって、脅威が小さいわけではありません。
フィッシングはメールで行われることが多い一方、電話(ビッシング/vishing)やSMS(スミッシング/smishing)で不特定の個人を狙うケースもあります。 本質は「数」を武器にする点にあります。膨大な送信のうち、どれか1件でも成功すればその手法は成立してしまいます。
また、スピアフィッシングと異なり、文面は個別最適化されないことが多いものの、「緊急」「至急」「確認が必要」といった切迫感を使って、次の行動へ誘導します。
- 不審な添付ファイルを開かせる
- 危険なリンクをクリックさせる
- クレジットカード情報やログイン情報などを入力させる
フィッシングの代表的な形態
フィッシングはさまざまな形で発生します。
- Vishing(ビッシング):電話やVoIPを介したフィッシング
- Smishing(スミッシング):SMS(テキストメッセージ)を介したフィッシング。PC同様、スマホがマルウェア感染するリスクもある
- BEC(ビジネスメール詐欺):スピアフィッシングと同様に、なりすまし・乗っ取りメールを使って被害者を誘導
- Wire transfer phishing:不正な送金を狙うフィッシング(偽の振込先など)
5.スピアフィッシングとフィッシングの違い
両者は共通点が多い一方、狙い方とリスクが異なるため、有効な防御策にも違いがあります。ここでは主要な違いを整理します。
1.攻撃スタイル
スピアフィッシング:一本釣りに近い手口です。攻撃者は対象を調査し、最適な“餌”を用意して成功確度を高めます。その分、気づきにくくなります。
フィッシング:大量に網を張る手口です。質より量を重視し、数で当たりを引きます。
2.パーソナライズの度合い
スピアフィッシング:標的の関係性・興味・業務を踏まえた内容に作り込みます。正当な連絡に見えるため、説得力が増します。
フィッシング:大半は汎用的で、複数の受信者に同じ文面を送ります。「アカウントが侵害されました」「当選しました」など、類型的な表現が多く、慣れた人ほど見抜きやすい傾向があります。
3.緊急性の使い方
スピアフィッシング:時間をかけて信用を築く場合があります。最初から機密情報を求めず、徐々に警戒心を下げたうえで要求することもあります。
フィッシング:即時対応を迫るのが典型です。「今すぐクリック」「24時間以内に対応しないと停止」など、考える前に行動させる意図があります。
4.目的
スピアフィッシング:目的が具体的で、被害規模も大きくなりやすい傾向があります。機密情報、財務情報、特定システムへのアクセスなどが狙われ、経営層や財務部門などが標的になりがちです。
フィッシング:広範な情報収集が中心です。ログイン情報、カード情報、個人情報など、幅広く集めて転売・二次攻撃に使うことがあります。
5.防御の考え方
スピアフィッシング:個別最適化されるため、従来型の対策だけでは見逃しやすく、より高度な検知・教育・厳格な確認プロセスが必要です。
フィッシング:スパムフィルタ等で一定は防げますが、すり抜けるケースもあるため、利用者教育と運用ルールは依然として重要です。
6.フィッシング/スピアフィッシング対策
1.データを暗号化する
万一デバイスやデータが盗まれた場合でも、暗号化されていれば攻撃者が内容を利用しにくくなります。
2.多要素認証(MFA)を利用する
認証情報が漏えいしても、多要素認証があれば不正ログインを大幅に難しくできます。 攻撃者は各認証チャネルで承認が必要になり、多くの場合そこまで突破できません。
3.送信ドメイン認証を導入する(DMARC/SPF/DKIM)
送信ドメイン認証(DMARC/SPF/DKIM) を適切に設定することで、自社ドメインを騙ったメール(なりすまし)を受信側で判定・制御しやすくなります。
自社ドメインを悪用する不正な送信者を把握したい場合は、Valimail Monitorが有効です。IPアドレスではなく、送信サービス名として把握できるため、許可された送信者だけが自社ドメインを使っている状態を確認できます。
4.不審な添付ファイルは開かない
不審なリンクや添付ファイルは、端末のロック、情報窃取、重要ファイル削除などにつながる可能性があります。 たとえ送信者に心当たりがあっても、想定外のメールであれば、開く前に別経路で確認することが有効です。
5.ソフトウェアを最新状態に保つ
OSやアプリを自動更新にしておくことで、既知の脆弱性を突かれるリスクを下げられます。フィッシングは「人」を狙いますが、侵入後に脆弱性を利用するケースもあります。
6.強固なパスワードを使い、定期的に更新する
攻撃者は短時間で多数のパスワードを使用して不正ログインできる場合があります。 家庭と職場で同じパスワードを使い回すことも、リスクを高めます。
パスワードマネージャーの活用など、運用で継続できる方法を採用することが現実的です。
7.最新動向を踏まえ、ベストプラクティスを継続する
適切な動機付けがあれば、誰でもフィッシングに引っかかる可能性があります。 定期的なセキュリティ教育、短時間のブリーフィング、最新手口の共有を継続してください。手口は変化し続けるため、最新の実務指針を確認する習慣が有効です。
7.DMARCが組織全体を守る理由
DMARCの導入は、組織のセキュリティ強化において推奨される対策の一つです。 DMARCは、強固なメール認証の“標準”とされ、許可された送信者のみが自社ドメインを使える状態を実現します。これにより、メールスプーフィング、フィッシング、スピアフィッシングなどの不正を抑止します。
DMARCはSPFとDKIMを組み合わせて活用します。 Webサイト運営者や企業としては、受信者が「自社が送った/許可したメールのみ」を受け取れる状態を目指すことが重要です。DMARCは、メールを意図したとおりに送受信し、悪用を防ぐための有効な手段です。
さらに、DMARCはセキュリティだけでなく、組織の評判やブランドにもプラスに働きます。 不正な送信を抑止することで、ブランドの信頼や一貫したコミュニケーションを守りやすくなります。
また、DMARCレポートにより、メール送信の透明性が高まり、不審な動きを特定しやすくなります。
Valimailは、DMARCの自動設定・運用の最適化を支援し、到達率の改善とブランド保護を両立します。DMARCエンフォースメントを進めることで、許可された送信者だけが顧客・取引先・従業員へ連絡できる状態を目指します。
また、使いやすい運用支援機能により、DNS設定も高度な専門知識を前提にせず進められるよう設計されています。認証を一度整備し、継続的に維持することで、ドメインの保護を長期的に行えます。
分析機能やリアルタイムの補助データにより、必要な可視性を得ながら運用できます。
無料MonitorでValimailをお試ししませんか。
サイバネットでは、Valimailの導入支援から運用最適化までサポートしています。
よくある質問
Q. スピアフィッシングは通常のフィッシングより危険ですか?
はい。スピアフィッシングは標的型で、個別に作り込まれるため見抜きにくく、成功率が高くなりやすい傾向があります。SNSや企業サイトなどから情報を集め、同僚や経営層になりすましてメールを作成することがあります。
Q. フィッシングとスピアフィッシングは同じ手口を使いますか?
使うことがあります。偽ログインページ、悪意あるリンク、なりすましアドレスなどは共通です。違いは規模と意図で、フィッシングは大量送信、スピアフィッシングは特定対象への最適化という点が異なります。
Q. スピアフィッシングかどうかはどう見分けますか?
スピアフィッシングは「文脈が具体的」なことが多いのが特徴です。例えば、
- 氏名・役職・部署名を使っている
- 進行中の案件や同僚に言及する
- 似たドメイン(見分けにくいドメイン)や乗っ取られたアカウントから送られる
- 支払い・認証情報など、重要操作を求める
「スパムにしては具体的すぎる」と感じたら、メールとは別経路で確認してから対応します。
Q. フィッシングはどれくらい早く見抜けますか?
典型的なフィッシングは、慣れていれば数秒で判断できる場合があります。予期しない緊急性、定型の呼びかけ、スペルミス、差出人アドレスの違和感などがサインです。ただし高度な攻撃は見抜きにくいこともあります。
補足:リンクはクリックせず、カーソルを合わせてURLを確認する方法が有効です。
Q. フィッシングリンクをクリックしてしまったらどうすればよいですか?
落ち着いて、ただし迅速に対応します。
- 端末をネットワークから切断(マルウェア拡散の抑止)
- クリック後にログインしたアカウントのパスワード変更
- ウイルス対策でフルスキャン
- アカウントの不審な動きを監視
- 業務端末ならIT部門へ報告
- 金融情報を入力した場合は金融機関へ連絡
Q. フィッシングを通報するには?
組織では、疑わしいメールをセキュリティチームへ転送し、受信トレイから削除します(他の同僚へ転送しない)。
Q. 多要素認証があればフィッシングは防げますか?
多要素認証はフィッシング耐性を大きく高めますが、完全ではありません。リアルタイムで認証コードを奪って再利用するキットや、心理的誘導で両要素を引き出す手口もあります。多要素認証に加えて、DMARCや教育など複数対策の組み合わせが現実的です。

