e+plus「お支払い情報確認」詐欺、PayPay銀行とモノタロウを誤爆——無関係な2社のReply-Toが混入する珍しい取り違え

e+plus(イープラス)を騙る詐欺メールはこれまでも数多く取り上げてきましたが、今回はヘッダーの中に思わぬ「誤爆」が見つかりましたので解析します。
e+plus「お支払い情報確認」詐欺、PayPay銀行とモノタロウを誤爆——無関係な2社のReply-Toが混入する珍しい取り違え
Heartland-Lab (ハートランド・ラボ) 専門調査レポート
「【e+(イープラス)】お支払い情報確認のお願い」という件名で届く詐欺メールを解析したところ、返信先(Reply-To)欄に、e+plusとは全く無関係な「PayPay銀行」と「モノタロウ」を騙る表示名が2つとも混入しているという、珍しい取り違えが見つかりました。
| 緊急性レベル | ★★★☆☆ (3/5) |
| 偽装工作精度 | ★★☆☆☆ (2/5) |
※重要:e+plusがメール内のリンクや電話でクレジットカード情報の再登録を求めることはありません。
※メールヘッダー詳細は個人情報保護のため非掲載です。
ご覧の通り、このメールはe+plusを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果をご家族のLINEグループに転送して注意喚起してください。
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
e+(イープラス)お支払い情報確認のお願い いつもe+(イープラス)をご利用いただき、誠にありがとうございます。 お客様により安全かつ快適にサービスをご利用いただくため、決済システムのセキュリティ向上に伴う確認作業を実施しております。 ご登録中のお支払い情報に変更がないかご確認いただき、必要に応じて情報の更新をお願いいたします。 ■ ご確認内容 ・クレジットカード情報 ・ご登録者情報 ・お支払い設定内容 ■ お手続き方法 1. 下記の専用ページへアクセス 2. ご登録情報をご確認 3. 必要事項を更新し保存 登録情報を確認する 本手続きは、お客様のアカウント保護およびサービス品質向上を目的として実施しております。 ご登録情報に変更がない場合でも、確認のみでお手続きは完了いたします。 e+(イープラス)カスタマーサポート 受付時間:10:00~18:00(年末年始を除く) お問い合わせは公式サイトをご利用ください。 ※本メールは送信専用アドレスより配信しております。 ※本メールに心当たりがない場合は破棄してください。 ※個人情報保護のため、本メールへの返信には対応しておりません。 © e+ inc. All Rights Reserved.

実際に届いたメールの表示画面
■ 送信ルート及び偽装判定
表示上の送信者:“e+plus” <info@mailer08.h5-zh-haixingsports.com>
送信元(SPF client-ip):20.110.186.93
この送信元IPはMicrosoft Azure(米国バージニア州のデータセンター)に割り当てられたものです。ただしこれはAzureの汎用サーバー所在地であり、攻撃者本人の実際の所在地を示すものではありません。SPF・DKIMともに「Pass(合格)」ですが、これは送信元ドメイン自身への自己認証にすぎず、e+plusの公式ドメインとは一切無関係です。
【珍しい取り違え】:このメールのヘッダーには`Reply-To`(返信先)欄が2つ設定されており、いずれもe+plusとは無関係な実在企業を騙る内容でした。1つ目は「PayPay銀行」を思わせる表示名(実アドレスのドメインは`paypay-bank.co.jp`)、2つ目は「モノタロウ」を思わせる表示名(実アドレスのドメインは`monotaro.com`)で、どちらも本メールの主題であるe+plusとは全く関係がありません。おそらく複数のなりすましキャンペーン用テンプレートを使い回すツールの設定ミス、あるいは検知回避のための意図的な混入とみられます。
【送信元の特徴】:送信ドメイン名に含まれる「zh」の文字列や、ヘッダー中に残る`X-QQ-Mailer`(中国Tencent社のメールサービスの痕跡)から、中国圏の配信インフラが関与している可能性がうかがえます。
💡ここで! 用語をやさしく解説
Reply-To(返信先):メールに「返信」ボタンを押したときに、実際に送られる宛先を指定するヘッダーです。送信元(From)とは別のアドレスを設定でき、詐欺メールでは攻撃者が実際にやり取りしたいアドレスをここに指定することがあります。今回のように無関係な企業名が混入するのは、複数のなりすまし文面を機械的に生成・配信するツールの不具合が表に出た例と考えられます。
ヘッダーの残存情報:メールソフトやメール配信サービスが自動的に付け加える技術的な情報(QQメールの痕跡など)は、攻撃者が使っているツールの手がかりになることがあります。
■ フィッシングサイト詳細解析
誘導先URL(伏せ字):hxxps://zhengxin55[.]com/eP-1-Us-jp-jp
このドメインはCloudflareのネットワーク(anycast)を経由しているため、実際のサーバーの所在地はこの情報だけでは特定できません。

ウイルスバスター クラウドが「フィッシング」として接続をブロック
この警告を越えた先には、e+plusの公式サイトを非常によく模した偽ログイン画面が用意されていました。実際のe+plusサイトのトップページを背景に、ログインのポップアップだけを重ねて表示する構成で、パッと見ただけでは本物のサイトにログインしているように錯覚してしまいます。

e+plus公式サイトを背景に重ねた、精巧な偽ログイン画面
■ 注意点と対処法
- メール内のリンクからログインしない:お支払い情報の確認が必要な場合は、必ず公式アプリまたはブックマークからアクセスしてください。
- 送信元アドレスを確認する:e+plusの公式ドメインは「eplus.jp」等です。それ以外のドメインからのメールは偽物です。
- Reply-To欄も確認する:今回のように、本文の主題と無関係な企業名がヘッダーに混入している場合、機械的に量産された詐欺メールである強い証拠になります。
- ID・パスワードを入力してしまった場合:速やかに公式サイトからパスワードを変更し、カード会社にも連絡してください。
本レポートの結論
e+plusを騙る「お支払い情報確認」詐欺メールは、今回Reply-To欄にPayPay銀行とモノタロウという無関係な2社の名前が混入するという、機械的な量産の痕跡がはっきり見える一通でした。誘導先の偽ログイン画面は本物のサイトを背景に使うなど精巧に作られており、油断は禁物です。身近な方が慌ててログイン情報を入力してしまう前に、この記事のURLをコピーして、ご家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Amethyst
今、拡散中の詐欺メール
【続報】国勢調査2026詐欺がリバイバル——新ドメインで再送、なぜか最終着地は「労働力調査」の偽サイトという珍事 1.8k件のビュー
【実録】「2年越しの毒電波を克服」魔改造B-CASカード販売メールの正体——6/17新KW対応版と称しYandex経由で届く違法勧誘の全手口を公開 1.4k件のビュー
総務省統計局を騙る「労働力調査2026」詐欺——リンク表示と実際の行き先が異なる偽装手口、同日中に複数通の波状攻撃を確認 714件のビュー
【続報】国勢調査2026「罰則適用前最終通知」詐欺が一新——イタリア発送・スマホ限定の偽サイトでクローキングを実装 679件のビュー
【解析】e+plus「決済システム更新のご案内」は詐欺!韓国発Azure×ゼロ幅文字注入×二重ドメイン「.com.com」の新手口 652件のビュー
🛡️ Heartland 管理者が推奨する「究極の対策セット」
eプラス,エンタメ・チケット系,本人確認,詐欺メールeplus,QQメール,Reply-To偽装,イープラス,なりすまし,フィッシング詐欺,個人情報保護,本人確認,注意喚起,詐欺メール
Posted by heart
関連記事

『詐欺メール』『MUFGカードWEBサービスで確認』と、来た件
★フィッシング詐欺メール解体新書★ スマホやタブレットが普及し増々便利になる私た ...

『詐欺メール』Amazonから『【重要なお知らせ】』と、来た件
不気味な添付ファイル付きメール第一弾 ※ご注意ください! このブログエントリーは ...

『詐欺メール』『【重要】10,500MIポイントプレゼントキャンペーン』と、来た件
★フィッシング詐欺メール解体新書★ スマホやタブレットが普及し増々便利になる私た ...

『詐欺メール』『【重要・e+より】重大:未認証端末の検出』と、来た件
★フィッシング詐欺メール解体新書★ スマホやタブレットが普及し増々便利になる私た ...

『詐欺メール』三井住友カードから「Vpassが長期間変更されていません」と、来た件
Vpassの何が長期間変更されていないのか... !ご注意! 当エントリーは迷惑 ...




