「キャッシュレスセキュリティレポート2026」公開、不正利用額は500億円超で高止まり
カード情報流出は大幅減少、不正利用は低額化・手口多様化
かっことリンクは2026年10月9日、クレジットカード情報流出とEC不正利用の傾向をまとめた年次レポート「キャッシュレスセキュリティレポート2026」を公開した。EMV 3-Dセキュア導入義務化の効果で不正利用額が10年ぶりに減少したものの、500億円超の高止まりが続く。1万円以下の低額不正が全体の約30%に拡大し、「ニセ社長詐欺」や生成AI悪用など、手口の多面化が浮き彫りとなった。
流出事件数・件数ともに過去最低水準
2025年のカード情報流出事件数は21件(前年比約43%減)、流出件数は24万6474件(同約54%減)となり、2020年以降で最も低い水準となった。特筆すべきは、国内で初めてランサムウェア攻撃により有効なカード情報が流出した事例が発生した点だ。スーパーマーケット運営会社が攻撃を受け、自社発行のポイントカード一体型クレジットカードの情報約12万7千件が不正に閲覧された可能性が公表された。流出元はEC決済システムではなく会員・ポイント管理システムであり、決済システム以外に残るカード情報の洗い出しとPCI DSS準拠状況の点検が加盟店に求められる。
不正利用は510.5億円、低額化と転売が拡大
2025年のクレジットカード不正利用被害額は510.5億円。前年の555.0億円から減少したものの、依然として500億円超の高水準で推移している。2025年3月末を期限としたEMV 3-Dセキュア導入義務化の効果が表れ始めた一方、認証を迂回する未導入加盟店への攻撃集中や、フィッシングによるワンタイムパスワードのリアルタイム詐取(中間者攻撃)が横行している。
不正注文の低額化が顕著だ。1万円以下の不正注文割合は2023年の19.3%から2025年には29.8%へと上昇。カードの有効性確認(オーソリ試行)や、初回限定割引商品を狙った悪質転売が背景にある。EMV 3-Dセキュア導入後は、カゴ落ちやカード会社判断による決済否認が増加し、売上機会を損失するケースも発生している。
「ニセ社長詐欺」や生成AI、エージェンティックコマースの脅威
レポートは新たな脅威として「ニセ社長詐欺」の急増を指摘する。2025年12月以降、経営者を騙るメールからLINE等のSNSグループへ誘導し、緊急の送金を指示する手口が全国で相次いでいる。例外的な振込処理やメッセージングアプリ経由の指示に対しては、独立した本人確認フローの整備が必要としている。
生成AIの進化は攻防両面を変えつつある。攻撃側ではフィッシングの量産化と精密化が進行。防御側ではフロンティアAIによる脆弱性発見能力が飛躍的に向上し、脆弱性管理の前提が変わり始めている。さらに、AIエージェントが人間に代わって商品検索から決済まで行う「エージェンティックコマース」の登場は、人間が画面上の購入ボタンを押すという前提そのものを覆し、キャッシュレスセキュリティの枠組みに大きな影響を与える可能性がある。
高止まりの裏に潜む構造変化
EMV 3-Dセキュア導入義務化により不正利用額が減少した点は評価できる。しかし、500億円超の高止まり、低額不正の拡大、新たな手口の台頭は、対策の「付け焼き刃」では限界があることを示している。加盟店には、認定基準への対応だけでなく、不正検知システムの高度化や、会員管理システムを含めたPCI DSS準拠の徹底、さらにはAI時代を見据えたセキュリティ戦略の再構築が求められる。エージェンティックコマースの到来は、決済プロセス全体の再設計を迫るものといえる。