パスワード

”保存したパスワードの一部がウェブ上に漏洩しました”というメールが届いたときの対処法

保存したパスワードの一部がウェブ上に漏洩した画像

Googleから「重大なセキュリティ通知」という件名の「保存したパスワードの一部がウェブ上に漏洩しました」というメールが届き不安になっていませんか?
本記事ではこのメールが正規のもの・安全なのかを確認する方法と、正規のメールだったときの対処法を解説します。

※本記事は2024年9月12日時点の情報を基に作成しています。

「保存したパスワードの一部がウェブ上に漏洩しました」というメールが届く理由

「保存したパスワードの一部がウェブ上に漏洩しました」とは、Googleアカウントや使用中のWebサービスから直接パスワードが漏洩したという意味ではありません。

Googleアカウントに保存したユーザ名・パスワードと同じものが過去インターネット上で漏洩していたものと一致したときに、Googleは以下のメールアドレスからこのようなメールを送信します。
no-reply@accounts.google.com

一方で、Googleを装った偽メールである可能性もゼロではないため、まずはメールが本物であるかを確認しましょう。

【参考情報】
Google | Chrome でのパスワード保護の仕組み

「保存したパスワードの一部がウェブ上に漏洩しました」というメールが本物か確認する方法

メールの送信元情報で「保存したパスワードの一部がウェブ上に漏洩しました」というメールが本物か見分けられることがあります。

以下の2つの手順で送信元情報を確認しましょう。

①メールの送信元が「no-reply@accounts.google.com」であることを確認する

「保存したパスワードの一部がウェブ上に漏洩しました」のメールが本物かを見分けるには、まず送信元のアドレスが「no-reply@accounts.google.com」と一致しているかどうかを確認してください。

アルファベットの「o」を数字の「0」に置き換えたり、アルファベットの「l」を数字の「1」で置き換えたりすることで、見た目を似せる手口が存在します。

メールボックスの検索機能などを用いて、送信元のメールアドレスが正しいか確認しましょう。

iPhone/Androidでメールアドレスが正しいか確認する手順※クリックして開く
STEP
「メールを検索」をタップする
STEP
「差出人」をタップする
STEP
「名前かメールアドレスを入力」の欄に「no-reply@accounts.google.com」と入力する
STEP
メールの送信元が「no-reply@accounts.google.com」のメールのみが表示される

一見「no-reply@accounts~」のアドレスから送信されているメールでも、検索結果に表示されていない場合は、アドレスを似せた偽の送信元からのメールの疑いがあります。

パソコンでメールアドレスが正しいか確認する手順※クリックして開く
STEP
「メールを検索」の右のマークをクリックする
STEP
「From」の欄に「no-reply@accounts.google.com」と入力して「検索」をクリックする
STEP
メールの送信元が「no-reply@accounts.google.com」のメールのみが表示される

一見「no-reply@accounts~」のアドレスから送信されているメールでも、検索結果に表示されていない場合は、アドレスを似せた偽の送信元からのメールの疑いがあります。

②メールの送信元アドレスが偽造されていないかを確認する

送信元アドレスが「no-reply@accounts.google.com」と記載されていても、アドレスが偽造されていたり、メールの内容が改ざんされていたりする場合もあります。

過去に、送信元アドレスが「no-reply@accounts.google.com」に偽造されていて、メールの本文はAmazonを装った偽メールの事例が確認されています。

【参考情報】
Amazonセラーセントラル | Amazonの名前を使用した詐欺メールにご注意を

以下の手順で、送信元アドレスやメールの内容が偽造されていないか確認してください。
(スマートフォンアプリのGmailはこの確認方法に対応していないため、Web版のGmailから行ってください。)

送信元アドレスが偽装されていないか確認する手順※クリックして開く
STEP
ブラウザ版のGmailでメールを開きます
STEP
右上の[その他]から[メッセージのソースを表示] をクリックします。
STEP
新しいウィンドウに表示されたメールの詳細情報で「SPF」「DKIM」「DMARC」を確認します

これらがすべて「PASS」であれば、メールの送信元が偽造されていないと判断できます。「FAIL」の場合は、アドレスを偽造した偽メールの疑いがあります。

SPF・DKIM・DMARCとは?

・SPFとは、「Sender Policy Framework」の略で、メールの送信元ドメインが偽造されていないかを検査し、なりすましメールを防ぐための仕組みです。
・DKIMとは、「Domain Keys Identified Mail」の略で、メール内容の改ざんを防ぐための技術です。
・DMARCとは、「Domain-based Message Authentication, Reporting, and Conformance」の略で、メールの送信者として表示されているアドレスと、前述のSPFで認証したアドレスが一致しているかどうかを検査する仕組みです。SPFとDKIMを補って、なりすましメールを防ぐための技術です。

【参考情報】
Google | Gmail の迷惑メールと認証
Google | SPF を使用してなりすましと迷惑メールを防止する
Google | DKIM を使用してなりすましと迷惑メールを防止する
Google | 所有ドメインから送信される未認証メールを制御する


Yahoo!メールやOutlookなど別のメールサービスを使用している場合は、上記と確認方法が異なります。各メールサービスで確認する方法は、以下を参照してください。

【参考情報】
Google | 完全なヘッダーからメールの経路を確認する

メールが本物だった場合、Googleアカウントに保存したユーザ名とパスワードが漏洩している可能性があるため、各サービスでパスワードの変更が必要です。
メールが偽物だったときは、以下の記事を参考に迷惑メールの対策・対処をしましょう。

また、最近の偽メールは巧妙に作られているため、偽物かどうかを見分けるのが難しいです。
セキュリティ対策ツールでメールに添付されているリンクの安全性を確認しておくと安心です。

トレンドマイクロはLINEのトーク画面で、Webサイトの安全性やメールアドレスの流出を確認できる無料のセキュリティ対策ツール「ウイルスバスター チェック!」を提供しています。 

ウイルスバスター チェック!(無料)

友だち追加はこちら

パスワードがウェブ上に漏洩していたときの対処法

前述の通り、Googleから届く「保存したパスワードの一部がウェブ上に漏洩しました」という正規メールは、「Googleアカウントに保存したユーザ名とパスワードの組み合わせが過去に漏洩したものと一致していた」ことを通知するものです。

まずはどのWebサービスのパスワードが漏洩しているのかを確認し、すぐにこれらを変更してください。
その後、Googleパスワードマネージャーに保存済みのパスワードも変更しましょう。

具体的な手順は以下のとおりです。

ウェブ上に漏洩しているパスワードを変更する手順※クリックして開く

STEP
「パスワードを確認」を選択する
STEP
「パスワードチェックアップ(パスワードを確認)」を選択する
STEP
「不正使用されたパスワード」を選択する
STEP
パスワードを更新しますか?」と表示された場合は「更新」を選択する

「パスワードを更新しますか?」と表示された場合はこれで完了です。
表示されなかった場合は次の手順に進んでください。

STEP
STEP4の画面に戻って該当のWebサイトを選択する
STEP
「編集」を選択する
STEP
STEP4で変更したパスワードを入力して「完了(保存)」を選択する
STEP
警告が消えていることを確認する

なお、STEP3で検出された「使い回されているパスワード」や「脆弱なパスワード」は今回の警告とは関係ありませんが、そのままにしておくのは危険なため、同じ手順で変更しましょう。

パスワードを使いまわすことによる危険性については以下の記事を参照してください。

【関連記事】

パスワードの強度をチェックすることで、脆弱なパスワードを避けることもできます。

【関連記事】

Googleパスワードマネージャーについてさらに詳しく知りたい方は以下の記事を参照してください

【関連記事】

パスワードを簡単に管理する方法

前述のとおり、パスワードが漏洩した際の被害を最小限に抑えるためには、サービスごとに推測されにくいパスワードを設定する必要があります。
しかし、利用するサービスが増える度にパスワードも増えていくため、すべて覚えておくのは難しいです。

そのため、ツールなどを使用して記憶に頼らずパスワードを管理しましょう。
パスワードを管理する主な方法は以下の4つです。

  • パスワード管理アプリを利用する
  • アプリのメモ帳や表計算ソフトで管理する
  • 紙やノートに書き留める
  • Webブラウザのパスワード管理機能を利用する

パスワードを安全かつ簡単に管理したい方に特におすすすめなのは、パスワード管理アプリです。

ユーザ自身がパスワードを適切に管理していても、企業の情報漏洩などによって、パスワードがインターネット上に漏洩することがあります。
そのためGoogleパスワードマネージャーのように、パスワード管理だけでなく、パスワード漏洩を検知できるサービスやアプリの使用を検討しましょう。

【トレンドマイクロのパスワード管理アプリの紹介】

トレンドマイクロ ID プロテクションは、個人情報流出による被害を防ぐアプリです。

メールアドレス、クレジットカード情報などの個人情報流出の有無を常時監視し、万が一流出を確認した場合、セキュリティアドバイザーがメール・電話にて対処方法を支援します。

※ 情報の流出や不正利用時の対処支援は問題解決のご支援を行うためのもので、問題解決を保証するものではありません。

以下のアプリストアより、無料でダウンロードしましょう。

トレンドマイクロ ID プロテクション無料体験版

QRコードからもアプリのダウンロードが可能です

・トレンドマイクロ ID プロテクションの「個人情報漏洩監視機能」

メールアドレス、クレジットカード情報などの個人情報がインターネットやダークウェブに流出していないかを常時監視できます。

トレンドマイクロ ID プロテクションのその他の機能
※クリックして詳細を見る

・情報流出時の対処支援
モニタリングしている個人情報の流出が確認された場合、セキュリティアドバイザーによりメール・電話にて対処方法の支援を受けることができます。

パスワード管理
IDやパスワードを安全に記憶し、一括管理。最高レベルの暗号化方式であるAES 256bitでデータを保護します。パスワードを簡単かつ安全に生成することも可能です。

・SNSアカウントのプライバシー保護
SNSアカウント(Google/Facebook/Instagram)に不正利用があった場合に、お客さまのメールに通知したり※1、アカウントのプライバシー設定が安全であるかチェックしたりできます。※2

※1 すべての不正利用を検知することを保証するものではありません。Google および Facebook、Instagramが対象です。
※2 Windows および Mac のブラウザ拡張機能でのみご利用いただけます。

・インターネット利用時のプライバシーの保護
追跡型広告に利用されるWeb閲覧履歴など、広告主や攻撃者による情報収集を防止することで、お客さまのプライバシーを守ります。

・危険なWebサイトを警告
閲覧しているWebサイトが個人情報を盗む不正サイトでないか確認し、不正サイトと判定した場合に警告します。Chrome および Edge のブラウザ拡張機能でのみご利用いただけます。(Windows/Macデバイスのみ対応)

「保存したパスワードの一部がウェブ上に漏洩しました」というメールが届いたら適切に対処しよう

「保存したパスワードの一部がウェブ上に漏洩しました」というメールをGoogleが実際に配信していますが、届いたメールが本物かどうかをきちんと確認する必要があります。

また正規のメールだった場合は、漏洩の可能性があるパスワードについて適切に対処しましょう。

  • シェア
  • 送る
  • 執筆者情報

    ウイルスバスター
    セキュリティトピックス

    ウイルスバスター セキュリティトピックスは巧妙化、多様化するサイバー攻撃やネット詐欺などの脅威からお客さまを守り、安全に、安心してインターネットを活用いただくためのセキュリティ情報を提供するサイトです。
    運営会社:トレンドマイクロ株式会社

    以下コメント欄からこの記事についての感想をお聞かせください。
    お使いのトレンドマイクロ製品についてのご質問は、コメントではなくこちらのページからお問い合わせください。

    同じカテゴリの人気記事

    パスワードを簡単・安全に管理するおすすめの方法(無料/有料)  パスワードの使いまわしはなぜ危険?対策の重要性を知ろう ”保存したパスワードの一部がウェブ上に漏洩しました”というメールが届いたときの対処法 【簡単3ステップ】安全で覚えやすいパスワードの作り方 Googleパスワードマネージャーでパスワードを保存・管理する方法 iPhoneでパスワードを管理・保存する方法 | iCloudキーチェーンの使い方

    無料体験版のご紹介

    パソコンやスマホのセキュリティ対策が気になるときは・・・
    まずは30日間、無料体験してみませんか?

    スマホ・タブレットをお使いのお客さま
    (Android/iOS/iPadOS)

    Google Playで手に入れよう App Storeからダウンロード

    パソコンをお使いのお客さま
    (Windows/MacOS)

    Microsoftから入手
    • Windows8.1以上をお使いの方は、Microsoft Storeからもダウンロードできます。
    • 無料体験版をご利用の際は、クレジットカードの登録不要!
    • 30日無料体験版は、無料体験期間終了後、自動で有償版に切り替わることはございません。
    • Windows版とMac版ではご利用いただける機能が異なります。詳しくは機能一覧をご覧ください。
    • TREND MICRO、およびウイルスバスターはトレンドマイクロ株式会社の登録商標です。
    • 「Android」、「Google Play」はGoogle LLCの商標です。
    • 「iOS」、「iPadOS」、「MacOS」、「App Store」はApple inc. の商標です。
    • 「Microsoft」はMicrosoft Corporation の商標です。
    ▲