Facebookが乗っ取られたのはなぜ?どうなるか原因と被害・対処法を解説

不正アクセスや不正利用など

Facebookを乗っ取られた可能性があると、「なぜ自分のアカウントが狙われたのか」「このまま放置するとどうなるのか」と不安になるものです。

Facebookの乗っ取りは、Facebookそのものから情報が漏れた場合だけでなく、偽のログイン画面にパスワードを入力したり、ほかのサービスと同じパスワードを使っていたりすることでも発生します。

乗っ取られた後は、本人になりすました投稿やメッセージの送信、登録メールアドレスやパスワードの変更、友達を狙った詐欺などへ発展する可能性があります。

一方で、早い段階でパスワード変更や不審な端末のログアウトを行えば、被害の拡大を抑えられる場合もあります。

ここでは、Facebookが乗っ取られた主な原因、乗っ取られるとどうなるのか、確認すべき兆候、すぐに行う対処法を順番に解説します。

Facebookが乗っ取られたのはなぜ?主な原因を解説

Facebookが乗っ取られる主な原因は、パスワードや認証情報が第三者へ渡り、本人以外がログインできる状態になることです。

必ずしもFacebookのシステム自体からパスワードが漏れたとは限りません。

ほかのサービスから流出したパスワードの使い回しや、Facebookを装った偽サイトへの入力など、利用者側の認証情報を狙う手口も多くあります。

主な原因乗っ取られる仕組み思い当たりやすい状況
パスワードの使い回し別のサービスから流出したメールアドレスとパスワードの組み合わせを、Facebookへのログインに試されます。複数のサービスで同じパスワードを使っています。
フィッシングFacebookのログイン画面や警告画面を装った偽サイトへ誘導し、入力された情報を盗みます。メールやメッセージ内のリンクからログインしました。
認証コードの詐取本人確認などを口実に、SMSや認証アプリへ届いた数字を聞き出してログインします。友達やサポート担当者を名乗る相手にコードを伝えました。
推測されやすいパスワード名前、生年月日、短い英単語、単純な数字などを機械的または手作業で試されます。短いパスワードや、個人情報から推測できる文字列を使っています。
ログイン中の端末の悪用Facebookへログインしたままのスマートフォンやパソコンを、第三者に操作されます。端末を紛失した、共用端末でログアウトしなかったなどの事情があります。
登録メールの不正利用登録メールアカウントを利用して、Facebookのパスワード再設定を行われる可能性があります。メールにも同じパスワードを使っている、不審なログイン履歴があるなどの状況です。

パスワードの使い回しはFacebook以外から被害が始まる

複数のサービスで同じメールアドレスとパスワードを使っている場合、どこか一つのサービスから情報が漏れるだけで、Facebookにも不正ログインを試される可能性があります。

流出した認証情報を別のサービスへ順番に入力する手口は、一般にパスワードリスト攻撃と呼ばれます。

Facebookを直接狙った情報流出がなくても、過去に利用した通販サイトや会員サービスなどから漏れた情報が入口になることがあります。

「Facebookにしか心当たりがないから、Facebookから漏れた」とは限らない点に注意が必要です。

友達から届いたメッセージでもフィッシングの場合がある

フィッシングでは、「アカウントが停止される」「本人確認が必要」「写真にあなたが写っている」などの文言を使い、偽のログインページへ誘導します。

すでに乗っ取られた友達のアカウントから送られてくる場合もあるため、知っている相手から届いたリンクだから安全とは限りません。

偽ページへメールアドレス、パスワード、認証コードを入力すると、その情報が攻撃者へ送られます。

二段階認証を設定していても、その場で届いた認証コードまで入力または相手へ送信すれば、不正ログインを許してしまう可能性があります。

原因を一つに断定できない場合もある

不正ログインが発生した後に履歴を確認しても、パスワードの使い回し、フィッシング、端末の悪用のどれが原因だったのかを特定できない場合があります。

そのため、原因を探すだけで対応を遅らせず、パスワード変更、不審な端末のログアウト、登録情報の確認を先に行うことが重要です。

[参照元]
機関名:独立行政法人情報処理推進機構(IPA)
サイトURL:https://www.ipa.go.jp/security/anshin/attention/2025/mgdayori20250828.html
資料・記事タイトル:インターネットサービスへの不正ログインによる被害が増加中
公開・更新日時:2025年8月28日

Facebookが乗っ取られたらどうなる?起こり得る被害

Facebookが乗っ取られると、本人になりすました投稿やメッセージの送信、登録情報の変更、友達への詐欺、アカウントからの締め出しなどが起こる可能性があります。

ただし、すべてのアカウントで同じ被害が発生するわけではありません。

公開範囲、保存されている情報、管理しているFacebookページ、攻撃者の目的などによって被害の内容は変わります。

パスワードや登録情報を変えられてログインできなくなる

攻撃者がパスワード、登録メールアドレス、電話番号などを変更すると、本来の所有者がログインできなくなる場合があります。

二段階認証の設定まで攻撃者側のものに変更されると、正しいパスワードを取り戻しただけでは復旧できない可能性もあります。

本人が異変に気付く前に設定を変更し、アカウントを長期間支配しようとするケースも考えられます。

本人になりすまして投稿やメッセージを送られる

乗っ取ったアカウントから、友達に不審なリンク、投資話、商品の購入依頼、認証コードの確認依頼などを送られることがあります。

受信した側は、普段から交流している本人のアカウントだと信じやすいため、攻撃者にとって悪用しやすい状態です。

投稿やメッセージの文章が普段と異なる場合や、突然お金やコードを求められた場合は、別の連絡手段で本人へ確認した方が安全です。

プロフィールやメッセージの情報を悪用される

攻撃者は、アカウントから閲覧できるプロフィール、友達関係、投稿、写真、メッセージなどを確認できる可能性があります。

取得された情報は、本人になりすます文章を作ったり、友達や家族を信用させたりする材料として使われることがあります。

ただし、実際に閲覧できる範囲はアカウントの設定や利用状況によって異なります。

管理しているFacebookページなどにも影響する可能性がある

個人アカウントがFacebookページや事業用の機能を管理している場合、その権限を利用される可能性があります。

ページへの投稿、管理者設定の変更、広告に関する操作などへ被害が広がることも考えられます。

個人アカウントを復旧した後も、管理しているページや関連する設定に不審な変更がないか確認する必要があります。

ほかのサービスにも被害が広がる場合がある

Facebookと同じパスワードをメール、通販、SNSなどでも使っている場合、攻撃者が同じ認証情報を別のサービスへ試す可能性があります。

そのため、Facebookのパスワードだけを変更しても、使い回していたサービスがそのままでは十分とはいえません。

同じパスワードを使用していたすべてのサービスで、異なるパスワードへ変更する必要があります。

被害が確認できなくても放置しない

不正ログインされた時点では投稿やメッセージに異常がなくても、攻撃者が登録情報を変更したり、後日悪用したりする可能性があるため、早めの対応が必要です。

[参照元]
機関名:独立行政法人情報処理推進機構(IPA)
サイトURL:https://www.ipa.go.jp/security/anshin/reports/2025q4outline.html
資料・記事タイトル:2025年第4四半期における情報セキュリティ安心相談窓口の相談状況
公開・更新日時:2026年1月22日

Facebookを乗っ取られたか確認するポイント

自分が行っていない投稿、メッセージ、登録情報の変更、不審なログイン履歴がある場合は、乗っ取りを疑う必要があります。

一つの兆候だけでは断定できないこともありますが、複数が重なっている場合は速やかにアカウントを保護してください。

  • 自分が送っていないメッセージが送信済みになっています。
  • 自分が作成していない投稿、コメント、友達申請があります。
  • プロフィール画像、名前、自己紹介などが変更されています。
  • 登録メールアドレスや電話番号が変更されています。
  • 知らない端末やブラウザがログイン中になっています。
  • 依頼していないパスワード再設定メールが届いています。
  • 友達から「不審なメッセージが届いた」と連絡されています。
  • 管理しているFacebookページや広告関連の設定が変更されています。

ログイン場所が知らない地域でも乗っ取りとは限らない

Facebookのログイン履歴に表示される地域は、通信事業者の設備やIPアドレスを基に推定されるため、実際の現在地とずれる場合があります。

知らない都道府県が表示されたという理由だけで、直ちに乗っ取りと断定することはできません。

端末の種類、ブラウザ、日時、自分がその時間に利用していたかを合わせて確認してください。

使用した覚えのない端末や時間帯であれば、そのセッションをログアウトし、パスワードを変更した方が安全です。

Facebookを名乗るメールが本物か確認する

Facebookを名乗るメールが届いても、本文中のリンクをすぐに開かないようにします。

Facebook公式ヘルプでは、Facebookから最近送信されたセキュリティメールをアカウント上で確認する方法が案内されています。

メール内でパスワードそのものを返信するよう求められた場合は、フィッシングを疑ってください。

[参照元]
サイト名:Facebookヘルプセンター
サイトURL:https://www.facebook.com/help/211990645501187/
資料・記事タイトル:Log out of Facebook on another device
公開・更新日時:記載なし(確認日:2026年8月1日)
[参照元]
サイト名:Facebookヘルプセンター
サイトURL:https://www.facebook.com/help/1634546593478660
資料・記事タイトル:Check if an email is really from Facebook
公開・更新日時:記載なし(確認日:2026年8月1日)

Facebookを乗っ取られたときに今すぐやること

現在もログインできる場合は、最初にパスワードを変更し、不審な端末をログアウトさせてください。

ログインできない場合は、普段Facebookを利用していた端末から公式のアカウント復旧ページへアクセスします。

対応方法は、現在ログインできるかどうかで異なります。

まだFacebookへログインできる場合

  1. Facebookのパスワードを変更します。
    ほかのサービスで使っていない、十分に長い固有のパスワードへ変更します。
  2. 知らない端末をログアウトさせます。
    アカウントセンターの「パスワードとセキュリティ」から、ログインしている場所を確認します。
  3. 登録情報を確認します。
    メールアドレス、電話番号、二段階認証の方法に、知らない情報が追加されていないか確認します。
  4. 投稿やメッセージを確認します。
    自分が行っていない投稿、コメント、友達申請、メッセージがないか調べます。
  5. 連携しているアプリを見直します。
    利用した覚えのないアプリやウェブサイトとの連携は解除します。
  6. 登録メールアカウントも保護します。
    メールのパスワードを変更し、メール側でも不審なログインや転送設定がないか確認します。
  7. 使い回していたパスワードを変更します。
    Facebookと同じパスワードを使っていたサービスは、すべて異なるパスワードへ変更します。
  8. 友達へ注意を呼びかけます。
    不審なメッセージやリンクを送られている可能性がある場合は、開かないよう伝えます。

パスワードを変更されてログインできない場合

  1. 普段使っていた端末を使用します。
    以前Facebookへログインしたことがあるスマートフォンやパソコンを使うと、本人確認を進めやすくなる場合があります。
  2. 公式復旧ページへアクセスします。
    ブラウザのアドレス欄へ「https://www.facebook.com/hacked」と直接入力します。
  3. 画面の案内に従ってアカウントを特定します。
    登録していたメールアドレス、電話番号、名前などを使用します。
  4. 登録情報の変更通知を確認します。
    メールアドレスが変更された際にFacebookから届いた通知に、変更を取り消すための案内が含まれている場合があります。
  5. 登録メールや電話番号を復旧します。
    Facebookより先にメールアカウントや電話番号を奪われている場合は、そちらの復旧も必要です。
  6. 別の連絡手段で友達へ知らせます。
    乗っ取られたFacebookアカウントから届くメッセージやリンクを信用しないよう伝えます。

金銭的な被害が疑われる場合

身に覚えのない決済や広告費などが確認された場合は、利用しているカード会社、銀行、決済サービスへ速やかに連絡してください。

不正なやり取り、通知メール、利用日時、金額、画面などは削除せず、記録として保存しておくと状況を説明しやすくなります。

詐欺による送金や金銭被害が発生している場合は、警察や消費生活相談窓口への相談も検討します。

[参照元]
サイト名:Facebookヘルプセンター
サイトURL:https://www.facebook.com/help/203305893040179
資料・記事タイトル:Recover your Facebook account if you were hacked
公開・更新日時:記載なし(確認日:2026年8月1日)
[参照元]
サイト名:Facebook
サイトURL:https://www.facebook.com/hacked
資料・記事タイトル:What to do if your account has been hacked
公開・更新日時:記載なし(確認日:2026年8月1日)

Facebookの乗っ取りを防ぐ方法

乗っ取り対策では、サービスごとに異なるパスワードを設定し、二段階認証とログイン通知を有効にすることが基本です。

一度復旧できても、原因となったパスワードの使い回しやフィッシングへの対応が不十分なままでは、再び不正ログインされる可能性があります。

サービスごとに異なる長いパスワードを使う

Facebook専用のパスワードを設定し、メール、通販、ほかのSNSなどと使い回さないようにします。

複数のパスワードを自分だけで管理することが難しい場合は、信頼できるパスワード管理機能を利用する方法もあります。

二段階認証またはパスキーを設定する

二段階認証を設定すると、パスワードだけを盗まれた場合の不正ログインを防ぎやすくなります。

利用環境によって選択できる場合は、パスキーも不正ログイン対策の候補になります。

ただし、SMSや認証アプリに届いたコードを第三者へ伝えてはいけません。

メールやメッセージ内のリンクからログインしない

アカウント停止や本人確認を告げるメールが届いた場合でも、本文内のリンクからすぐにログインしないようにします。

Facebookの公式アプリを直接開くか、ブラウザへ公式アドレスを入力し、同じ警告が表示されるか確認してください。

ログイン履歴と連携アプリを定期的に確認する

ログイン中の端末、登録メールアドレス、電話番号、二段階認証、連携アプリを定期的に確認します。

使用していない端末やアプリはログアウトまたは解除しておくと、古いログイン状態が悪用される危険を減らせます。

使用していないFacebookアカウントを放置しない

長期間使用していないアカウントは、乗っ取られても本人が異変に気付きにくいという問題があります。

今後も使用する場合はセキュリティ設定を見直し、使用しない場合は必要なデータを確認したうえで、利用解除や削除を検討してください。

[参照元]
サイト名:Facebookヘルプセンター
サイトURL:https://www.facebook.com/help/213481848684090
資料・記事タイトル:Keep your Facebook account secure
公開・更新日時:記載なし(確認日:2026年8月1日)

まとめ[Q&A]

Q:Facebookが乗っ取られたのはなぜですか?

A:パスワードの使い回し、フィッシング、認証コードの詐取、推測されやすいパスワード、ログイン中の端末の悪用などが主な原因です。

Facebookそのものから情報が漏れたとは限らず、別のサービスから流出したパスワードが使われる場合もあります。

Q:Facebookが乗っ取られたらどうなりますか?

A:本人になりすました投稿やメッセージの送信、登録情報の変更、友達への詐欺、アカウントからの締め出しなどが起こる可能性があります。

管理しているFacebookページや、同じパスワードを使っている別サービスへ被害が広がる場合もあります。

Q:知らない地域からのログイン履歴があれば乗っ取りですか?

A:表示地域だけでは乗っ取りと断定できません。

通信事業者の設備などによって地域表示がずれる場合があるため、端末、ブラウザ、日時も合わせて確認してください。

Q:まだログインできる場合は何を最初にすればよいですか?

A:Facebookのパスワードを変更し、知らない端末をログアウトさせてください。

その後、登録メールアドレス、電話番号、二段階認証、連携アプリ、投稿、メッセージを確認します。

Q:パスワードを変更されてログインできない場合はどうしますか?

A:以前Facebookを使用した端末から、公式復旧ページ「facebook.com/hacked」へアクセスします。

登録メールアドレスが変更された場合は、Facebookから届いた変更通知に取り消し用の案内がないか確認してください。

Q:二段階認証を設定すれば絶対に乗っ取られませんか?

A:絶対ではありませんが、パスワードだけを盗まれた場合の不正ログインを防ぎやすくなります。

認証コードを第三者へ伝えたり、偽サイトへ入力したりしないことも重要です。

Q:復旧できればほかのサービスは何もしなくても大丈夫ですか?

A:Facebookと同じパスワードを使っていたサービスは、すべて異なるパスワードへ変更する必要があります。

登録メールアカウントのログイン履歴や転送設定も確認し、不審な変更がないか調べてください。

コメント

タイトルとURLをコピーしました