かっこ株式会社は、クレジットカード情報流出とEC不正の年次動向をまとめた「キャッシュレスセキュリティレポート2026」を公開しました。2025年のカード情報流出事件は21件、流出件数は246,474件で前年から大幅に減少し、2020年以降で最も低い水準となりました。スーパーマーケット運営会社へのランサムウェア攻撃では、会員やポイント管理システムからポイントカード一体型クレジットカード情報約12万7千件が不正閲覧の可能性とされ、決済システム以外に残るカード情報の洗い出しとPCI DSS準拠の点検が必要と示されました。不正利用被害額は510.5億円で前年の555.0億円から10年ぶりに減少しましたが、未導入加盟店への攻撃集中やフィッシングによるワンタイムパスワードのリアルタイム詐取が課題とされています。1万円以下の不正注文割合は2023年の19.3%から2025年に29.8%へ上昇し、オーソリ試行や初回限定割引商品の悪質転売が背景とされています。EMV 3-Dセキュア導入後にはカゴ落ちやカード会社判断の決済否認が増加し、売上機会の損失が発生するケースが紹介されています。
その他のトピックでは、2025年12月以降に「ニセ社長詐欺」が急増し、メールからSNSグループに誘導して緊急送金を指示する手口が確認されています。SCS評価制度は2026年度末に申請受付開始が予定され、実務上の影響が大きい要求事項の解説が含まれます。生成AIの進化は不正手口の量産化と精密化を進める一方、防御側の脆弱性発見能力の向上やエージェンティックコマースの登場により、キャッシュレスの前提に変化を及ぼす可能性があります。実務面では、決済以外のシステムに残るカード情報の棚卸しとPCI DSS準拠点検の早期実施、EMV 3-Dセキュアの速やかな導入と導入後のカゴ落ち対策、低額取引の監視強化、ワンタイムパスワード詐取を想定した手順見直し、メッセージングアプリ経由の送金指示に対する独立した本人確認フローの整備が有効です。
詳しくは「かっこ株式会社」の公式ページまで。レポート/DXマガジン編集部





















