Instagram・Facebookの乗っ取り対策|会社のアカウントと広告アカウントを守る設定と対処法

目次

Metaは2026年9月29日、アジア太平洋の18か国で進めている詐欺対策の啓発キャンペーン「One Step Ahead」の取り組みを発表しました。日本も対象国に含まれており、二段階認証やパスキーなど、アカウントを守る機能の利用を呼びかけています。

先に結論をお伝えします。会社のInstagram・Facebookのアカウントは、個人のアカウントと同じ対策だけでは不十分です。中小企業がまず整えたいのは、次の4つです。

  1. アカウントに関わる全員が二段階認証をオンにする(ビジネスポートフォリオでは必須にする)
  2. パスワードを共有せず、Meta Business Suiteで担当者ごとに権限を付ける
  3. 全権限を持つ管理者を2人以上にしておく
  4. 「アカウントが停止される」などのDMやメールのリンクを開かず、公式の確認方法で真偽を確かめる

本記事では、Metaの公式発表とヘルプセンター(2026年10月6日時点で確認)をもとに、会社のアカウントを守る設定と、乗っ取られたかもしれないときの対処を整理します。

会社のアカウントが乗っ取られると何が起きるか

個人のアカウントと違い、会社のアカウントにはお客様とのつながりや広告の支払い情報がひも付いています。乗っ取られた場合に考えられる主な被害は次のとおりです。

被害の種類起こりうること
お客様への被害会社のアカウントから、フォロワーに偽のキャンペーンや詐欺サイトへのリンクが送られる
お金の被害広告アカウントが使われ、身に覚えのない広告が配信されて費用が請求される
信用の被害アカウント名やプロフィールが書き換えられる、関係のない投稿がされる
運用の停止ログインできなくなり、復旧までの間、投稿や広告の運用ができなくなる

とくに注意したいのは、担当者1人の個人アカウントが乗っ取られると、そこから会社のページや広告アカウントにも入られる点です。会社のアカウントを守るには、関わる人全員の個人アカウントを守る必要があります。

Metaが推奨している基本の対策

One Step Aheadの発表で、Metaは次の機能の利用をすすめています。まずはアカウントに関わる全員が、自分の個人アカウントで設定してください。

機能内容
二段階認証ログイン時に2つ目の確認を追加する。パスワードが盗まれただけではログインされにくくなる
パスキースマートフォンの指紋・顔認証や、すでに使っているPINでログインできる
セキュリティチェックアップ数分でFacebookアカウントのセキュリティを見直せる
プライバシーチェックアップ誰が自分を見たり、メッセージを送ったりできるかを確認・変更できる

参考記事 Meta Newsroom:One Step Ahead(2026年9月29日)

会社のアカウントで追加でやるべき設定

InstagramのビジネスアカウントやFacebookページ、広告アカウントを「ビジネスポートフォリオ」(旧ビジネスマネージャ)で管理している場合は、次の設定もあわせて行います。設定の多くは、Meta Business Suiteの[設定]から開ける「セキュリティセンター」で確認できます。

1. ビジネスポートフォリオで二段階認証を必須にする

Metaのヘルプでは、作成から90日以上たったビジネスポートフォリオでは二段階認証が必須となっており、アクセスできる利用者全員に二段階認証を義務付けることがすすめられています。義務付けると、メンバーが新しい端末からログインするたびにコードの入力が必要になり、不正アクセスを防ぎやすくなります。

2. 全権限を持つ管理者を2人以上にする

Metaは、全権限を持つ管理者を2人以上登録しておくことをすすめています。管理者が1人だけだと、その人が退職したり、その人のアカウントが乗っ取られたりしたときに、会社として手を打てなくなります。社長と担当者など、社内の2人を管理者にしておくと安心です。

3. パスワードを共有せず、担当者ごとに権限を付ける

InstagramのIDとパスワードを社内や外注先と共有していると、誰がいつ何をしたかがわからず、パスワードが漏れる経路も増えます。ビジネスポートフォリオにアカウントをつなぎ、Meta Business Suiteの[設定]で担当者をユーザーとして招待すれば、パスワードを教えずに必要な権限だけを渡せます。運用代行会社に依頼している場合も、同じ方法で権限を付けてもらうのが安全です。

4. 退職者や契約の終わった外注先の権限を外す

担当者の交代や外注の契約終了のときに、権限を外し忘れるケースは少なくありません。ユーザーの一覧を定期的に見直し、今は関わっていない人の権限を外します。

5. 広告アカウントの請求と、身に覚えのない広告を確認する

広告マネージャの[請求と支払い]→[支払いアクティビティ]で支払い履歴を定期的に確認し、身に覚えのない請求がないかを見ます。Metaのヘルプでは、身に覚えのない請求がある場合、まず広告アカウントや支払い方法を共有している人が広告を出していないかを確認し、[広告アカウントの役割]で誰がアクセスできるかを確かめるよう案内されています。それでも心当たりがなく、不正アクセスの可能性があると思われる場合は、ヘルプからMetaに連絡します。

参考記事 セキュリティセンターについて|Metaビジネスヘルプセンター/広告アカウントに身に覚えのないアクティビティがある場合のトラブルシューティング|Metaビジネスヘルプセンター

偽のメール・DMの見分け方

乗っ取りの入口として多いのが、Metaやインスタグラムを名乗る偽のメールやDMです。Instagramのヘルプには、次のように書かれています。

  • Instagramが、アカウントのセキュリティについてDMで連絡することは決してない
  • セキュリティに関する公式の連絡は、登録しているメールアドレスにだけ、決まったアドレス(@mail.instagram.com、@support.instagram.com、@facebookmail.com、@support.facebook.com、@global.metamail.com)から届く
  • 最近14日間にInstagramから送られた公式のメールは、[設定]→[アカウントセンター]→[パスワードとセキュリティ]→[最近のメール]で確認できる。ここにないメールは公式のものではないと判断できる

「アカウントが停止されます」「著作権の侵害が報告されました」「認証バッジの申請」などの連絡が来ても、メールやDMのリンクは開かず、アプリから直接アカウントの状態を確認するようにしてください。

参考記事 Instagramから送信された最近のメールを確認する|Instagramヘルプセンター

乗っ取られたかもしれないときの対処

Instagramのヘルプでは、状況に応じて次の対処が案内されています。

状況対処
まだログインできるパスワードを変更する。二段階認証をオンにする。登録されている電話番号とメールアドレスが正しいか確認する。アカウントセンターで心当たりのないリンク済みアカウントを削除する。不審な外部アプリのアクセスを無効にする
メールアドレスが変更されたsecurity@mail.instagram.com から届いた変更のお知らせメールにある[アカウントの安全を確保]から元に戻す
ログインできないログイン画面の[パスワードを忘れた場合]からログインリンクをリクエストする。それでも戻せない場合は、サポートをリクエストし、本人確認(自分の写真を登録しているアカウントではセルフィー動画など)を行う

Facebookのアカウントの場合は、Facebookの「アカウントが不正アクセスされた場合の対処法」のページ(facebook.com/hacked)から手続きを進めます。

会社のアカウントの場合は、復旧の手続きと並行して、フォロワーや取引先に「不審なメッセージに注意してほしい」と別の手段(ホームページ、別のSNS、メールなど)で知らせることも大切です。被害の広がりを防げます。

参考記事 Instagramプロフィールが不正アクセスされたと思われる場合|Instagramヘルプセンター/アカウントが不正アクセスされた場合の対処法|Facebook

月1回のセキュリティ点検表

確認すること見る場所
関わる全員が二段階認証をオンにしているかMeta Business Suite[設定]→セキュリティセンター
全権限の管理者が2人以上いるか同上
今は関わっていない人や外注先に権限が残っていないかMeta Business Suite[設定]→[ユーザー]
登録しているメールアドレス・電話番号が会社で管理できるものかアカウントセンター
身に覚えのない請求や広告がないか広告マネージャの請求と支払い
心当たりのないログインや連携アプリがないかアカウントセンター[パスワードとセキュリティ]

よくある質問

Q. 二段階認証は、どの方法を使えばよいですか?

Facebookでは、SMSのほか、Google Authenticatorなどの認証アプリでセキュリティコードを受け取ることもできます。会社のアカウントでは、担当者が電話番号を変えたり退職したりしても困らないように、誰が・どの方法で認証しているかを社内で記録しておくと安心です。

Q. 担当者が退職するときは、何をすればよいですか?

退職前に、ほかの社員を全権限の管理者に加え、退職する人の権限を外します。パスワードを共有していた場合は、パスワードを変更し、登録しているメールアドレスや電話番号がその人個人のものになっていないかも確認してください。

Q. なりすましアカウントへの対策はありますか?

なりすましアカウントを見つけた場合は、Instagram・Facebookの報告機能から報告できます。また、Metaの有料サブスクリプション「Meta One」のビジネス向けプランには、認証バッジとなりすまし対策が含まれています(審査あり)。詳しくは「Meta Oneとは?料金・4プランの違いと、中小企業に必要かの判断基準」をご覧ください。

まとめ

  • Metaは2026年9月29日、日本を含むアジア太平洋18か国での詐欺対策キャンペーン「One Step Ahead」を発表し、二段階認証やパスキーの利用を呼びかけている
  • 会社のアカウントは、担当者1人の個人アカウントが乗っ取られると会社のページや広告アカウントまで影響が及ぶ
  • ビジネスポートフォリオでは二段階認証を必須にし、全権限の管理者を2人以上にする
  • パスワードは共有せず、Meta Business Suiteで担当者ごとに権限を付け、不要になった権限は外す
  • Instagramがセキュリティの連絡をDMで送ることはない。公式のメールは[最近のメール]で確認できる

ISSUNでは、Instagram・Facebookの運用や、Meta広告のアカウント設計を支援しています。「社内のアカウント管理を整理したい」「代理店への権限の渡し方を見直したい」といったご相談は、お問い合わせからお気軽にご連絡ください。

参考にした公式情報(2026年10月6日確認)


この記事を書いた人
矢崎
矢崎
ISSUN/ マーケター/コンサルタント 営業職を6年経験し、コンサルティング職へ。 ・飲食店の立ち上げ ・ECサイト(自社ドメイン・楽天・amzon) ・アパレル ・化粧品 ・脱毛 ・教育法人 ・医療福祉サービス などを担当。業界を横断した知識で売上・リード獲得を行う。
Scroll to Top