「[Rakuten] お支払いに関する重要なお知らせ」は詐欺!台湾発SPF Fail・トルコのサーバーに誘導される単純だが油断できない手口

ネットショッピングを日常的に使っていると、「お支払いに関するお知らせ」という件名にはつい反応してしまいますよね。今回は楽天を騙るメールの中でも、送信元がバラバラの国をまたいでいる面白い(そして油断できない)一例を調査しました。
今回はメールソフト側もFromヘッダーの形式異常を検知し、送信者情報が正しく表示されないほど作りが粗いメールでした。それでも油断は禁物です。
実際に届いたメールがこちらです。

▲ 送信者情報が正しく表示できておらず「MISSING_MAILBOX」となっている点からも、ヘッダーの作りの粗さがうかがえる
興味深いのは、このメールのヘッダー情報の一部に、本来攻撃者が入力すべきでない受信者側の情報が誤って混入していたことです。おそらく攻撃者が使っている配信ツールのテンプレート処理に不具合があり、宛先情報の一部が送信者欄に紛れ込んでしまったものと見られます。攻撃者側の管理体制のずさんさがうかがえる痕跡ですが、この情報自体は当サイトの内部管理に関わるため、詳細は記事には掲載しません。
続いて本文中のリンクを、安全な調査環境で確認しました。
■ 誘導先サイトの詳細解析
誘導先URL(伏せ字):hxxps://mudworks[.]co/rkt/
サイトサーバーIP:94.199.206.51
ホスティング事業者:Turhost(トルコの独立系ホスティング会社/AS42807 AEROTEK-AS)
所在地:トルコ・コジャエリ県イズミット(脅威レベル:低)
セキュリティソフトの判定:ウイルスバスター クラウドが「フィッシング」としてこのURLへのアクセスを既にブロックしています。

▲ トルコのサーバー上のサイトが「フィッシング」としてブロックされている
警告を解除して先へ進むと、少し奇妙なログイン画面が表示されました。

▲ 「Rakuten RaCoupon」という聞き慣れないブランド名と、大手検索エンジンのログイン画面によく似たレイアウトが混在している
「Rakuten RaCoupon」という、実在の楽天サービスには存在しない名称が使われている点、そして画面のレイアウトが他社大手サービスのログイン画面のテンプレートによく似ている点から、攻撃者が汎用的なフィッシングキットのテンプレートに「Rakuten」のロゴだけを差し込んで使い回している可能性が高いと考えられます。ヘッダーの粗さと合わせて、量産型の詐欺サイトである印象です。
■ 偽装判定
SPFがFailという結果自体、送信ドメインの持ち主が意図した正規の送信ではないことを技術的に示しています。今回に関してはSPFの結果を見るだけでも「怪しい」と判断できる分かりやすいケースでした。件名や文面が自然でも、送信元の正当性は別問題であることを改めて示す例です。
■ 注意点と対処法
- メール内のリンクを開かない:「お支払い情報」を求める通知は、必ずご自身でアクセスした公式サイト・公式アプリから確認してください。
- 聞き慣れないサービス名に注意:「Rakuten RaCoupon」のような、公式にはない名称が使われていたら要警戒です。
- セキュリティソフトの警告は無視しない:フィッシング判定が出たら、そのままブラウザを閉じてください。
- 不審なメールは報告・削除:返信やリンクへのアクセスはせず、迷惑メールとして処理しましょう。
本レポートの結論
今回の楽天なりすましは、送信元が台湾、誘導先サーバーがトルコと国をまたいだ構成でしたが、SPF Fail・不自然なブランド名・ヘッダーの表示崩れなど、注意して見れば見破れる要素が揃っていました。「お支払いに関する重要なお知らせ」という件名だけで慌てず、まずは送信元をよく確認する習慣を、身近な方にも伝えてあげてください。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Navy














