PCI DSS 準拠を進めるクラウドサービス 「PCI DSS Ready Cloud」や、店舗向けのサブスクリプション(継続課金)決済端末およびゲートウェイサービス「Smart TG」を展開する株式会社リンク(本社:東京都港区、代表取締役社長:岡田 元治、以下 リンク)と、国内導入実績No.1※1の不正検知サービスを提供し、安全なネット通販のインフラづくりに貢献する、かっこ株式会社(本社:東京都港区、代表取締役社長 : 岩井 裕之、証券コード:4166、以下 Cacco)は、クレジットカード情報流出事件に関する統計とECの不正利用傾向をまとめたレポート「キャッシュレスセキュリティレポート(2026年次版)」を公開しました。
※1:株式会社東京商工リサーチ「日本国内のECサイトにおける有償の不正検知サービス導入サイト件数調査」2026年3月末日時点
■ダウンロードURL
資料は、こちらからダウンロードできます。
「キャッシュレスセキュリティレポート(2026年次版)」
リンク URL:https://pcireadycloud.com/blog/category/cashless_security_report/
Cacco URL:https://frauddetection.cacco.co.jp/media/data/11204/
■ハイライト
1. カード情報流出事件の概況
流出事件数・流出件数は前年より大幅減:
2025年のカード情報流出事件数は21件(前年比約43%減)、流出件数は246,474件(前年比約54%減)となり、2020年以降で最も低い水準となりました。
ランサムウェア攻撃による国内初のカード大量流出 :
スーパーマーケット運営会社がランサムウェア攻撃を受け、自社発行のポイントカード一体型クレジットカードの情報約12万7千件が不正に閲覧された可能性を公表しました。ランサムウェア攻撃により、有効なカード情報の流出の可能性が報告された国内初の事案です。流出元はEC決済システムではなく会員・ポイント管理システムでした。決済システム以外の場所に残るカード情報の洗い出しと、PCI DSS準拠状況の点検が同様の形態でカードを取り扱う加盟店には求められます。
2. カード不正利用被害の傾向
10年ぶりの減少も、500億円超の高止まり:
不正利用被害額は510.5億円となり、10年ぶりに前年(555.0億円)を下回りました。2025年3月末を期限とした「EMV 3-Dセキュア(EMV3-DS)」導入義務化の効果が表れ始めている一方、認証を迂回する未導入加盟店への攻撃集中や、フィッシングによるワンタイムパスワードのリアルタイム詐取(中間者攻撃)が横行しています。
注文金額の低額化と悪質転売の拡大:
1万円以下の不正注文割合が2023年の19.3%から2025年には29.8%へと上昇。カードの有効性確認(オーソリ試行)や、初回限定割引商品を狙った悪質転売が背景にあります。
EMV 3-Dセキュア導入後の新たな課題「カゴ落ち」「承認率低下」:
EMV 3-Dセキュア導入後にカゴ落ちやカード会社判断による決済否認が増加し、売上機会の損失が発生するケースが増えています。不正検知システムの活用により、不正抑制と決済承認率向上を両立させた事例を紹介しています。
3. その他の脅威・セキュリティトピック
「ニセ社長詐欺」の急増:
2025年12月以降、経営者を騙るメールからLINE等のSNSグループへ誘導し、緊急の送金を指示する「ニセ社長詐欺」被害が全国で相次いでいます。例外的な振込処理やメッセージングアプリ経由の指示に対する、独立した本人確認フローの整備が必要です。
「SCS評価制度」運用開始に向けて:
「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の申請受付開始が2026年度末に予定されています。本制度の概要に加えて、対応が難しい、あるいは実務上の影響が大きいと考えられる要求事項を解説しています。
生成AIの進化とキャッシュレスセキュリティ:
生成AIの急速な進化は、キャッシュレスセキュリティにおける攻防の両面を大きく変えつつあります。攻撃側では、フィッシングをはじめとする既存の不正手口の「量産化」と「精密化」が進み、防御側では、フロンティアAIによる脆弱性発見能力の飛躍的な向上が、脆弱性管理の前提を変え始めています。さらに、AIエージェントが人間に代わって商品を検索し決済まで行う「エージェンティックコマース」の登場は、「人間が画面上の購入ボタンを押す」という仮定そのものを置き換える変化であり、キャッシュレスセキュリティの枠組みにも大きな影響を与える可能性があります。
■目次
1. 2025年のカード情報流出事件の概況
(1)カード情報流出事件数・情報流出件数の推移
(2)カード情報流出事件の傾向
(3)カード情報流出事件のトピック
2. 2025年のカード不正利用の概況
(1)クレジットカード不正利用被害額の推移
(2)ECサイトにおける不正注文の傾向
(3)カード決済承認率改善の取り組み
(4)カード不正利用のトピック
3. その他のキャッシュレスセキュリティのトピック
ニセ社長詐欺
4. 制度・政策の動向
(1)SCS評価制度の概要と必要な対策
(2)生成AIの進化とキャッシュレスセキュリティ
■「キャッシュレスセキュリティレポート」は、このような方にオススメです
・カード情報漏洩やクレジットカード不正などのECにおける不正利用の実態を知りたい。
・自社の不正被害が、他社と比較して多いのかどうかを知りたい。
・最新の不正手口を知りたい。
今後も、多様化する最新の不正手口に関する分析と研究を重ねるとともに、クレジットカードセキュリティに関する疑問や課題について相談される企業を目指してまいります。
本レポート内容を使用いただく際は、引用元として「かっこ株式会社・株式会社リンク『キャッシュレスセキュリティレポート(2026年次版)』」と記載してください。
株式会社リンクについて
株式会社リンクは、業界最大級の稼動台数を持つ専用ホスティング「at+link」、クラウド型ホスティング「リンク・ベアメタルクラウド」を軸として、9年連続シェア第1位のクラウド型コールセンターシステム「BIZTEL」、セキュリティプラットフォームサービス「PCI DSS Ready Cloud」など、さまざまなサブスクリプション型サービスを提供しています。農系事業にも取り組んでおり、2010年2月からは岩手県岩泉町にある自然放牧酪農場「なかほら牧場」を運営しています。事業の詳細は、https://www.link.co.jp/ をご覧ください。
★リンクが運営するメディアサイト
「最適なサービスで一歩先行く組織へ」ビジネスに伴走する課題解決メディア『 LINK Watch! 』
https://watch.link.co.jp/
かっこ株式会社について
Caccoは、「未来のゲームチェンジャーの『まずやってみよう』をカタチに」という経営ビジョンを掲げ、当社の有するセキュリティ・ペイメント・AI等のデータサイエンス技術をもとに、アルゴリズム及びソフトウエアを開発・提供し企業の課題解決やチャレンジを支援することを目指しております。
EC事業者向けには、不正ログインから不正注文対策、金融機関や会員サイトには、口座開設からログイン、取引に至るまでの一連の工程において、情報漏洩やフィッシング、なりすまし等への対策として、不正検知ソリューションを提供しております。
データサイエンスサービスでは、製造業やアパレル、建設業など様々な業種において、データ活用・分析を通じ、コスト削減・業務効率化・利益向上などに貢献しております。
