仕事柄、『メールのファイルを開いてしまったんですが』と相談されることがあります。開いてしまったあとでも、やる順番を守れば、被害は小さくできます。
メールを開いただけ、WordやExcelのファイルを開いただけなら、基本的には大丈夫です。WordやExcelの警告のボタンを押してしまったら、まず通信を切ります。
開いただけなら
フィッシングのメールは、開いて読んだだけでは被害は出ないので、削除するだけで問題ない、とIPAは書いています(IPAのページ)。メールのリンクを開いてしまっても、その先で何も入力せず、アプリも入れていなければ、被害にはつながりません(IPAのページ)。
WordやExcelのファイルは、開いただけで、警告のボタンを押していなければ、基本的には感染しません。ただし、Officeのマクロの設定を変えている場合は別です(IPAのページ)。
開くと、上のほうに警告が出ることがあります。そこにある「マクロを有効にする」「コンテンツの有効化」は押しません(IPAのページ)。押すと、悪いマクロが動くのを許すことになります。「編集を有効にする」は、その手前に出ることがあるボタンです(同じくIPAのページ)。
どれも押していなければ、そのメールは削除します。
WordやExcel以外のファイル(ZIPの中のショートカットなど)も、攻撃に使われています(IPAのページ)。こうしたファイルを開いてしまったとき、私なら、何も起きていないように見えても、通信を切ってウイルス対策ソフトで調べます。迷っている時間より短く済むからです。会社のパソコンなら、次の章のとおり、先に担当の部署に知らせてください。
ボタンを押してしまったら、まず通信を切る
会社のパソコンは、自分の判断で通信を切る前に、まず社内の担当の部署に知らせて、会社の決まりに従ってください(IPAのページ)。会社によっては、怪しい動きを見つけると自動でパソコンを切り離し、担当の部署が遠隔で調べられる状態にする仕組みが入っています。自分で通信を切ると、かえって調べられなくなります。私の勤め先でも、自分では切らずに、まず連絡するルールです。連絡がつかないときは、通信を切ります。
家のパソコンなら、Wi-Fiを切るか、LANケーブルを抜きます。外とのやり取りを断つためです(JPCERT/CCのページ)。
通信を切ったあとにやること
JPCERT/CCが、Emotet(主にWordやExcelのマクロで広がるウイルス)に感染したときの対処として挙げているのは、次のことです。
- メールのパスワードと、そのパソコンで使っていたアカウントのパスワードを変える
- ウイルス対策ソフトで、パソコン全体を調べる
- 調べたあと、パソコンを初期化する
もとは会社向けに書かれたもので、会社では専門の業者と相談しながら進める手順です(JPCERT/CCのページ)。
Windowsなら、最初から入っている「Windows セキュリティ」(Microsoft Defender ウイルス対策)で調べられます(Microsoftのページ、スキャンのしかたはこちら)。
ボタンを押してしまい、調べても何も見つからなかったときに、初期化までするかは迷うところです。私なら、何も見つからなくても初期化します。見つからないことと、何もいないことは同じではないからです。写真は先に外付けHDDへ移しますが、届いたファイルは移しません。
リンクからアプリを入れてしまったときは
メールやSMSのリンクから、スマホにアプリを入れてしまったときは、手順が違います。IPAは、Androidの場合について、機内モードにする、アプリを消す、初期化する、パスワードを変える、キャリア決済の請求を確かめる、の順を示しています(IPAのページ)。
スマホでやる順番は、こちらに書きました。

家族から「開いちゃった」と電話が来たら
親から電話が来たら、私はまずWi-Fiの切り方を電話で伝えて切ってもらい、そのあと自分で見に行きます。
自分で判断がつかないとき
IPAの情報セキュリティ安心相談窓口に、電話で相談できます。03-5978-7509、10時から17時まで(土日祝日・年末年始を除く)です(IPAのページ)。
リンクを押して、パスワードやカード番号を入れてしまったときは、こちらに書きました。

落ち着いたら、ふだんの守りを見直しておくと安心です。

ほかの警告やメールは、こちらから探せます。

