モバイル2級の用語モバイル2級

マルウェアとフィッシングの手口|スマホと2級の要点

スマホを狙うフィッシングとマルウェアの手口を、スミッシング・偽アプリ・偽警告などの一覧表で整理。2026年8月の報告件数、端末側と利用者側の対策、モバイル2級で迷いやすい点と独自の確認問題3問つき。

最終更新
公開
読了目安
約9分
執筆
ICT模試 編集部

この記事の要点

  • マルウェアは悪意のあるソフトウェアの総称、フィッシングは実在の組織を装って偽サイトなどへ誘導し、ID やカード情報をだまし取る手口です。
  • 違いは「不正なプログラムを動かすか」と「人をだますか」。スマートフォンでは、SMS で偽サイトへ誘導し、偽アプリを入れさせるなど両方が組み合わさります。
  • フィッシング対策協議会への報告は、2026年8月の1か月で82,338件でした(2026年9月時点で公表されている最新の月次報告)。
  • 対策は、端末側(OS 更新・公式ストア・権限の確認)と利用者側(メッセージのリンクから開かない・パスキーなど)の両方で考えます。

マルウェアとフィッシングは、ひと言でいうと何が違うのか?

一言でいうと、マルウェアは「端末の中で悪さをするプログラム」、フィッシングは「人をだまして情報を入力させる手口」です。フィッシングは偽サイトに入力させるだけで成立するため、端末がマルウェアに感染していなくても被害が起きます。

マルウェアには、ほかのファイルに寄生するウイルス、ネットワークを通じて自ら広がるワーム、役立つアプリを装うトロイの木馬、データを暗号化して金銭を求めるランサムウェア、利用者の情報をひそかに送るスパイウェアなどの種類があります。

IPA の「情報セキュリティ10大脅威 2026」(2026年1月29日公開)では、個人向けの脅威(五十音順)に「フィッシングによる個人情報等の詐取」と「不正アプリによるスマートフォン利用者への被害」がどちらも挙げられています。

マルウェアとフィッシングの比較(当サイトの整理)
観点マルウェアフィッシング
正体悪意のあるソフトウェア人をだます手口
被害の起き方端末で動き、情報を盗む・操作する・暗号化する利用者が偽サイトなどに自分で情報を入力する
入口偽アプリ、メールの添付、脆弱性の悪用メール、SMS、SNS、検索広告、偽の警告
技術的な対策の中心OS 更新、公式ストア、権限の管理送信ドメイン認証、パスキー、URL の確認

← 表は横にスクロールできます →

スマホを狙う手口には、どんなものがあるか?

フィッシング対策協議会の月次報告によると、2026年8月に寄せられたフィッシングの報告は82,338件(前月より16,219件増)、報告されたフィッシングサイトの URL は重複を除いて39,800件、悪用されたブランドは96件でした(2026年9月18日公開の報告、2026年9月時点)。同じ報告では、SMS から誘導される手口の報告数は少ない状態が続く一方、電力会社や水道局、クレジットカード会社などを装う例が確認されたとしています。

次の表は、スマートフォンで見られる主な手口を当サイトが整理したものです。手口の名前は、試験の選択肢でも説明文と組み合わせて出てきやすい形でまとめています。

スマホを狙う主な手口(当サイトの整理)
手口よくある流れ狙われるもの
スミッシングSMS で宅配業者や公共料金の請求などを装い、偽サイトへ誘導するID・パスワード、カード情報
偽アプリ(不正アプリ)正規のアプリや更新を装い、公式ストア以外から入れさせる端末内の情報、SMS、操作の権限
偽の警告(サポート詐欺)「ウイルスに感染」などの表示で不安をあおり、電話や遠隔操作に誘う金銭、遠隔操作の許可
中継型のフィッシング偽サイトで入力された値を、攻撃者がすぐ正規サイトで使うパスワードと確認コード
QR コードからの誘導チラシや貼り紙の QR コードを偽サイトの URL に差し替える決済情報、ID

← 表は横にスクロールできます →

偽アプリの中には、端末の操作を代行する権限や SMS を読む権限を求め、確認コードを盗み取るものがあります。インストール時やインストール後に求められる権限が、アプリの機能と見合っているかが見分けどころです。

端末側と利用者側で、どんな対策をとるのか?

対策は、端末の設定で防ぐものと、利用者の行動で防ぐものに分けると整理しやすくなります。

対策の整理(当サイトの整理)
区分対策防げること
端末側OS とアプリを最新に保つ既知の脆弱性を悪用した感染
端末側公式ストア以外からのインストールを許可しない偽アプリの入り込み
端末側求められる権限を確認し、不要な権限は与えない情報の抜き取り、端末の操作
端末側業務端末は MDM などで設定を管理する設定の緩みや管理外のアプリ
利用者側メールや SMS のリンクではなく、公式アプリやブックマークから開く偽サイトへの誘導
利用者側パスキーなどフィッシングに強い認証を使う入力させた情報の悪用
組織側送信ドメイン認証を設定し、自社を装うメールを受信側で見分けやすくする自社名をかたるメール

← 表は横にスクロールできます →

認証の強化はパスキー・FIDO2・多要素認証とは、業務端末の管理はMDMとMAMの違い、送信元をかたるメールへの対策はDMARC・SPF・DKIMとはで、それぞれ詳しく扱っています。

モバイル2級ではどの範囲で、どう問われそうか?

MCPC の公式ページでは、モバイルシステム技術検定2級(100問・100分・4者択一)の出題カテゴリに「情報セキュリティ管理」があり、比率は9%と示されています(2026年9月27日確認)。当サイトでは、公式テキスト『モバイルシステム技術テキスト 第11版』の第11章「情報セキュリティ」がこの範囲に当たると推定しています(章名から当サイトが判断した対応で、公式の発表ではありません)。

4択では、次のような観点が考えられます。出題頻度は公表されていないので、特定の型が多いとは言えません。

  • 手口の名前:説明文に当てはまる手口やマルウェアの種類を選ばせる。
  • 対策の妥当性:インストール元や権限の扱いで、不適切な対策を見抜かせる。
  • 用語の区別:フィッシングとマルウェア、ウイルスとワームなどの違いを問う。
  • 統計の読み方:件数の増減を、被害の増減と言い切った記述を不適切として選ばせる。

試験全体の形式・日程・受検料はモバイルシステム技術検定2級とはにまとめています。

どこで取り違えやすいのか?

選択肢の記述が次の左の列になっていないかを確かめてください。

つまずき別の見直し表
取り違え正しい考え方確認する問い
フィッシングはマルウェアの一種フィッシングは人をだます手口で、感染を伴わないこともあるプログラムが動いているか
公式ストアのアプリなら絶対安全審査はあっても、権限の確認などは利用者側でも必要求める権限は機能に見合っているか
確認コードを使えば偽サイトでも安全中継型の手口では確認コードも使われうる値を人が入力していないか
報告件数の増加=被害額の増加報告件数と被害の規模は別の数値その統計は何を数えているか
ウイルスとワームは同じワームはほかのファイルに寄生せず自ら広がる寄生先のファイルが必要か
警告画面の電話番号に連絡すればよい偽の警告の番号にかけると詐欺につながる警告はどこから表示されたか

← 表は横にスクロールできます →

確認問題1:手口の名前を選べるか?

SMS で宅配業者を装ったメッセージを送り、「不在のため再配達の手続きが必要」などと書いて偽サイトへ誘導する手口の名称として、最も適切なものはどれか。

  1. ランサムウェア
  2. スミッシング
  3. DDoS 攻撃
  4. ワーム

正解:2。SMS を入口にしたフィッシングは、SMS とフィッシングを組み合わせてスミッシングと呼ばれます。

1はデータを暗号化するなどして金銭を求めるマルウェアです。3は大量の通信を送りつけてサービスを止める攻撃で、利用者をだます手口ではありません。4はネットワークを通じて自ら広がるマルウェアです。

確認問題2:不適切な対策を見抜けるか?

スマートフォンの不正アプリへの対策として、最も不適切なものはどれか。

  1. OS とアプリの更新を早めに適用し、既知の脆弱性を塞いでおく
  2. アプリは公式ストアから入手し、提供元を確かめてから入れる
  3. インストール時に求められる権限が、機能に見合うかを確かめる
  4. 提供元が不明なアプリでも、評価が高ければ許可して入れておく

正解:4。公式ストア以外の提供元からのインストールを許可すると、審査を経ない偽アプリが入り込む経路になります。評価の表示も偽装されることがあります。

1は脆弱性を悪用した感染を防ぐ基本の対策です。2は偽アプリの入り込みを減らす対策です。3は情報の抜き取りや端末の操作に使われる権限を見抜く対策で、いずれも適切です。

確認問題3:用語の説明を判断できるか?

次の記述ア・イの正誤の組合せとして、正しいものはどれか。

ア:フィッシングは利用者をだまして情報を入力させる手口で、マルウェアへの感染を伴わない場合もある。

イ:ランサムウェアは、端末内のデータを暗号化するなどして、元に戻すことと引き換えに金銭を求める。

  1. ア:正 イ:正
  2. ア:正 イ:誤
  3. ア:誤 イ:正
  4. ア:誤 イ:誤

正解:1。アは、偽サイトに入力させるだけで成立するフィッシングの説明として正しい内容です。イもランサムウェアの説明として正しい内容です。

2はイを、3はアを誤りとしている点で、4は両方を誤りとしている点で当てはまりません。

セキュリティ以外の範囲も本番の形式で試したい場合は、登録不要のモバイル2級の無料お試し20問で、4択と解説を確認できます。

よくある質問

iPhone はマルウェアに感染しないのですか?

感染しないとは言えません。アプリの入手経路が限られているなどの仕組みで入り込みにくくなっていますが、フィッシングは端末の種類に関係なく成立しますし、OS の脆弱性が悪用される例もあります。OS の更新とリンクの扱いは、どの端末でも同じように大切です。

怪しい SMS のリンクを開いてしまったら、どうすればよいですか?

開いただけか、情報を入力したか、アプリを入れたかで対応が変わります。入力した場合はそのサービスのパスワードを変え、カード情報なら発行元に連絡します。アプリを入れた場合は削除し、必要に応じて携帯電話会社や公的な相談窓口に相談します。

統計の数字は試験に出ますか?

試験で特定の統計値が問われるかは公表されていません。数字そのものより、「何を数えた統計か」「増えたのは報告件数か被害か」を読み分ける力のほうが、選択肢の判断に役立ちます。

出典・参考

  1. [1]MCPC モバイルシステム技術検定[2級](出題カテゴリと比率、確認 2026-09-27)
  2. [2]フィッシング対策協議会 2026/08 フィッシング報告状況(確認 2026-09-27)
  3. [3]IPA 情報セキュリティ10大脅威 2026(確認 2026-09-27)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

モバイルシステム技術検定 2級

100問・100分の模試と章別ドリル・¥4,980(税込・買い切り)

モバイル2級の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ