セキュリティー

偽TikTokはどこから入った?PayPay被害の仕組みと今すぐやる対策

paypay不正送金

「PayPayの履歴に、送った覚えのない送金が並んでいる」。2026年8月ごろから、こうした相談が急に増えています。原因として報じられているのが、動画アプリ「TikTok」を名乗る偽アプリです。

ニュースを見て「TikTokは公式ストアからしか入れられないはずでは?」「App StoreやGoogle Playに偽物が紛れ込んでいたの?」と疑問に思った方も多いのではないでしょうか。

結論から言うと、公式ストアに偽物が並んでいたわけではありません。ストアを装ったWebページからアプリを直接入れさせ、さらに利用者自身に「スマホを操作できる権限」をオンにさせるのがこの手口の核心です。

この記事では、報道・PayPay社の発表・セキュリティ企業の解説をもとに、乗っ取りの仕組みと、今日からできる確認・対策を整理します。社用スマホを従業員に配っている事業者の方にも役立つ内容です。

この記事でわかること

  • TikTok偽アプリによるPayPay不正送金の概要
  • 偽アプリが公式ストア経由ではなかった理由
  • スマホを遠隔操作される「ユーザー補助」権限の仕組み
  • Androidの防御機能「制限付き設定」がすり抜けられる理由
  • iPhoneは安全なのか(スマホ新法との関係)
  • 今すぐできる確認手順と、被害に気づいたときの対応

先に結論

  • 偽アプリは公式ストアではなく、「偽のアプリストア」風のWebページから直接インストールさせられている
  • 乗っ取りの鍵は、Androidの「ユーザー補助」権限を利用者自身にオンにさせること(同種マルウェアの典型手口)
  • 「公式ストア以外から入れない」「ユーザー補助の一覧を確認する」の2点で、大半は防げる
PayPayが破られたのではなく、スマホそのものを乗っ取られて「本人の操作」として送金されている、というのがこの事件のポイントです。


1. 何が起きているのか:TikTok偽アプリとPayPay不正送金

2026年9月19日の読売新聞の報道によると、TikTokを装った不正アプリでスマートフォンが乗っ取られ、PayPayで第三者に不正送金される被害が相次いでいます。PayPay社によれば、身に覚えのない送金に関する被害申告は8月から急増しました。

被害者が入れていたのは、成人向け動画が見られると宣伝された「TikTok18+」などの名前のアプリです。本物のTikTok(ByteDance社)とは一切関係がありません。

これに先立ち、PayPay社は2026年9月7日に公式サイトで注意喚起を出しています。不審なSMS・メールやSNS広告のリンクからアプリを入れたことでスマホがマルウェアに感染し、第三者の遠隔操作で身に覚えのない送金や決済が行われるおそれがある、という内容です。

補足:「成人向け」を名乗る理由

セキュリティ企業Malwarebytesは2026年8月の解説で、「アダルト版TikTok」をうたうページは本物のTikTokとは無関係で、有名サービスの名前で検索流入を集めているだけだと指摘しています。一部は公式ストア外からマルウェアを配布していました。

成人向けの誘い文句には、被害者が恥ずかしさから周囲に相談しにくく、発覚が遅れやすいという攻撃者側の「利点」もあります。

「TikTok」の名前がついていても、本物とは無関係のアプリです。成人向けをうたう誘いは、それだけで疑ってかかって大丈夫です。


2. 偽アプリは公式ストアではなく「偽ストア」から入っていた

「アプリはストアからしか入れられないはず」という理解は、iPhoneについては基本的に正しく、Androidについては半分だけ正しい、というのが実情です。

読売新聞の報道では、SNS広告やメールから偽のアプリストアなどに誘導して不正アプリを入れさせる手口だとされています。App StoreやGoogle Playに偽TikTokが並んでいたわけではありません。

Androidは「ストア以外」からも入れられる

Androidには、Webサイトなどから入手したアプリのファイル(APKファイル)を直接インストールできる仕組みがあります。設定で「不明なアプリのインストール」を許可すると、Googleの審査を通っていないアプリも入ってしまいます。

入手経路審査今回の偽アプリ
Google Play(公式ストア)Googleの審査あり該当せず
App Store(公式ストア)Appleの審査あり該当せず
Webページから直接ダウンロード(APK)審査なしこちらが感染経路

偽ストアのページは、ボタンの配置や評価の星など、見た目を本物に似せて作られているのが一般的です。「ストアっぽい画面から入れたから大丈夫」とは言えない点に注意が必要です。

広告やメールのリンク先で「ダウンロード」ボタンを押すのは危険です。アプリは必ず、ホーム画面のPlayストアやApp Storeを自分で開いて探しましょう。

3. スマホを自由に操作される「ユーザー補助」権限の正体

アプリを入れただけでは、他のアプリ(PayPay)を勝手に操作することはできません。Androidでは、アプリ同士が互いに干渉できないように隔離されているからです。

そこで悪用されるのが、Androidの「ユーザー補助(アクセシビリティ)」という設定です。

仕組み:ユーザー補助とは

ユーザー補助は、目の不自由な方などがスマホを使えるようにするための正規の機能です。Googleの公式ヘルプでも、この権限を持つアプリは画面の内容を読み取り、ユーザーの代わりにアプリを操作できると説明されています。

画面の読み上げ・音声操作・スイッチ操作などには欠かせない一方、悪意あるアプリに渡すと次のことが可能になります。

  • 画面に表示された内容(残高・認証コードなど)を読み取る
  • 本人の代わりにタップ・入力・送金ボタンの操作を行う
  • 本物のアプリの上に偽画面を重ね、パスワードを盗む

Malwarebytesの解説によれば、Android向けの金融系トロイの木馬は長年この権限を悪用してきました。認証コードを盗み、本人になりすまし、持ち主が寝ている間に口座から資金を移すケースも報告されています。

トレンドマイクロも今回の件について、TikTok成人版を名乗る不正アプリは複数確認されており、入れるとほぼあらゆる遠隔操作が可能になると説明しています。送金だけでなく、連絡先への勝手な発信・メール送信やカメラでの撮影のおそれもあるとのことです。

Androidの防御「制限付き設定」と、そのすり抜け方

Googleも対策はしています。Android 13以降には「制限付き設定」という仕組みがあり、公式ストアを通さずに入れたアプリには、ユーザー補助などの危険な権限をすぐには与えられないようになっています。

ただし、この制限は利用者の操作で解除できます。アプリ情報の画面でメニューを開き「制限付き設定を許可」を押せば、ユーザー補助をオンにできてしまいます。

注意:画面の案内どおりに設定を変えさせる

この種のマルウェアは、「動画を再生するには設定が必要です」などの画面を出し、次のような操作を順番に案内するのが典型的な手口です。

  1. 「不明なアプリのインストール」を許可させる
  2. 「制限付き設定を許可」をタップさせる
  3. ユーザー補助の一覧で、偽アプリをオンにさせる

今回の「TikTok18+」がどの権限を要求したかは、公開情報では確認できていません。上記は同種マルウェアの一般的な手口にもとづく説明です。

なお、Googleは2026年に、高度な保護機能(Advanced Protectionモード)を有効にした端末では、本来の目的がユーザー補助ではないアプリがこの権限を使えないようにする変更をAndroid 17.2で導入しています。対象端末をお持ちの方は、有効化を検討する価値があります。

アプリから「ユーザー補助をオンにして」と言われたら、それは「スマホの操作を丸ごと渡して」と言われているのと同じだと考えてください。


4. iPhoneは安全なのか:スマホ新法後の状況

報道では被害端末のOSは明記されていません。ただし、ここまで見てきた「APKの直接インストール」と「ユーザー補助の悪用」はAndroidの仕組みであり、被害の中心はAndroidと考えるのが自然です。

補足:iPhoneでもストア外のアプリが入るようになった

2025年12月18日にスマホソフトウェア競争促進法(スマホ新法)が全面施行され、日本ではiOS 26.2以降のiPhoneでもApp Store以外の「代替アプリマーケットプレイス」からアプリを入れられるようになりました。

ただしAppleは、ストア外で配信されるアプリにも「公証」という基本審査を課しています。自動チェックと人による確認で、既知のマルウェアなどがないかを調べる仕組みです。代替マーケットプレイスの運営にもAppleの承認が必要です。

このため、Androidのように「怪しいWebページから入れてすぐ感染」という経路は、iPhoneでは作りにくい構造になっています。

とはいえ、iPhoneでも「構成プロファイル」のインストールを求める手口や、偽サイトでIDやパスワードを入力させるフィッシングは存在します。「iPhoneだから何をしても安全」ではなく、リンク先で何かをインストールしない・入力しないという原則は共通です。

iPhoneは今回の手口には比較的強い構造ですが、偽サイトに情報を入力してしまえば同じように被害に遭います。

5. 今すぐできる確認と予防策

Android端末をお使いの方は、次の3点を確認してください。メニュー名や場所は機種によって多少異なります。

確認手順(Android)

  1. ユーザー補助の一覧を見る:「設定」→「ユーザー補助」→「ダウンロードしたアプリ(インストール済みのアプリ)」で、心当たりのないアプリがオンになっていないか確認する
  2. 不明なアプリのインストール許可を見直す:「設定」→「アプリ」→「特別なアプリアクセス」→「不明なアプリのインストール」で、ブラウザやメールアプリに許可を与えていないか確認し、不要ならオフにする
  3. PayPayの取引履歴を見る:身に覚えのない送金・決済がないか確認する
対策内容対象
アプリは公式ストアから広告・メール・SMSのリンクからアプリを入れない全員
ユーザー補助を安易に許可しない読み上げ・音声操作など本来の用途以外のアプリには与えないAndroid
OS・アプリを最新に保つセキュリティ修正を適用し、制限付き設定などの保護機能を活かす全員
Google Play プロテクトを有効にインストール済みアプリの定期スキャンを有効にしておくAndroid
PayPayの利用通知を確認送金・決済の通知をオンにして、異変にすぐ気づけるようにする全員

事業者の方へ:社用スマホのルール

  • 社用Android端末では「不明なアプリのインストール」を原則禁止にする
  • インストールしてよいアプリを一覧化し、それ以外は申請制にする
  • 業務で決済アプリを使う場合、送金上限と利用通知の設定を統一する
  • 「怪しいアプリを入れてしまった」と気軽に報告できる窓口を決めておく
一番の予防は「アプリはストアを自分で開いて入れる」を習慣にすることです。社用スマホならルールにしてしまうのが確実です。


6. 被害に気づいたときの対応手順

「怪しいアプリを入れてしまった」「画面が勝手に動いた」「身に覚えのないPayPay通知が来た」。そんなときは、慌てずに次の順番で対応してください。

重要:まず通信を止める

遠隔操作はインターネット経由で行われます。最初に機内モードをオンにし、Wi-Fiもオフにして、攻撃者からの操作を遮断してください。

対応手順

  1. 通信を遮断する:機内モードをオンにし、Wi-Fiもオフにする
  2. 被害状況を記録する:PayPayの取引履歴や不審なアプリの名前をスクリーンショットで残す
  3. 警察に相談する:最寄りの警察署、または警察相談専用電話(#9110)に連絡する。PayPayの補償申請には事前の被害届が必要
  4. PayPayに報告・補償申請する:PayPayのヘルプページの補償申請フォームから申請する
  5. 不審アプリを無効化・削除する:ユーザー補助をオフにしてからアンインストールする。削除できない場合は、データのバックアップ後に初期化を検討する
  6. パスワードを変更する:PayPayや、スマホで使っていた金融・メールなどのパスワードを、安全な別の端末から変更する

読売新聞の報道によると、PayPay社は被害の内容に応じて最大で全額を補償するとしています。ただし補償には所定の条件があるため、早めに警察とPayPay社の両方へ連絡することが大切です。

おかしいと思ったら、まず機内モード。そのあと記録を残して、警察とPayPayに連絡する。この順番だけ覚えておいてください。

よくある質問

Q. 本物のTikTokアプリを入れていても危険ですか?

App StoreやGoogle Playから入れた本物のTikTokが、今回の不正送金の原因になっているという報道はありません。問題になっているのは、ストア外から入れた「TikTok18+」などの偽アプリです。

Q. 偽アプリを入れたかもしれません。PayPayの履歴に異常がなければ大丈夫ですか?

まだ送金されていないだけの可能性があります。ユーザー補助の一覧で不審なアプリがオンになっていないか確認し、該当すればオフにして削除してください。不安が残る場合は、バックアップのうえ初期化するのが確実です。

Q. セキュリティアプリを入れていれば防げますか?

既知のマルウェアの検出には役立ちますが、利用者自身が権限を与えてしまうと防ぎきれない場合があります。「公式ストア以外から入れない」「ユーザー補助を安易に許可しない」という行動面の対策と組み合わせることが重要です。

Q. iPhoneでも同じ被害に遭いますか?

今回の手口はAndroidの仕組みを使うものと考えられ、iPhoneはストア外アプリにもAppleの公証審査があるため、同じ経路での感染は起きにくい構造です。ただし、偽サイトでIDやパスワードを入力させるフィッシングには、iPhoneでも注意が必要です。


まとめ

まとめ

  • TikTok偽アプリ「TikTok18+」などによるPayPay不正送金は、2026年8月から急増している
  • 偽アプリは公式ストアではなく、偽ストア風のWebページから直接インストールさせられている
  • 乗っ取りの鍵は、Androidの「ユーザー補助」権限を利用者自身にオンにさせること
  • 予防の基本は「アプリは公式ストアから」「ユーザー補助の一覧を確認する」の2点
  • 被害に気づいたら、機内モード→記録→警察→PayPayの順で対応する

今回の手口は、高度なハッキングというより「利用者に自分で扉を開けさせる」タイプの攻撃です。逆に言えば、仕組みを知っていれば防げる被害でもあります。ご自身のスマホだけでなく、ご家族や社内のスマホも、この機会に一度確認してみてください。

怪しいリンクからアプリを入れない、ユーザー補助を安易に許可しない。この2つを守るだけで、今回の被害はほぼ防げます。

参考リンク

※本記事は2026年9月25日時点の公開情報をもとに作成しています。被害件数・被害総額は公表されていないため記載していません。「TikTok18+」が要求した具体的な権限は公開情報で確認できておらず、第3章の手順は同種のAndroidマルウェアの一般的な手口にもとづく説明です。被害端末の多くがAndroidであるという点も、手口の仕組みからの推測です。Androidの設定メニューの名称・場所は機種やOSバージョンにより異なります。

サイト内検索

-セキュリティー