三井住友カード・VJA「USJ貸切イベント当選」は実在キャンペーンへの便乗詐欺!公式発表は2027年1月なのに存在しない8/6締切をでっち上げる矛盾

HL-META: date=2026-08-03 | brand=三井住友カード・VJA(なりすまし) | sender_geo=日本(Google Cloud Platform大阪) | site_geo=不明(Cloudflare経由) | spf=pass | dkim=unknown | cloaking=no

8月に入り、夏休みでUSJ(ユニバーサル・スタジオ・ジャパン)に出かけた・出かける予定という方も多い時期です。そんなタイミングを狙ったかのように、三井住友カード・VJAを騙る「USJ貸切イベント当選」のお知らせメールが届きました。今回は、実在するキャンペーンに便乗した、少し性質の悪いパターンです。

📋 調査レポート:概要
緊急性レベル ★★★☆☆ (3/5)
偽装工作精度 ★★★★☆ (4/5)
受信日時 2026年8月3日

三井住友カード・VJAが実際に実施している「ユニバーサル・スタジオ・ジャパン貸切ご招待&キャッシュバックキャンペーン」に便乗し、「抽選に当選した」と偽って偽サイトへ誘導するフィッシングメールです。使用されている画像・レイアウトは公式キャンペーンのデザインを模していますが、本来あり得ないはずの受け取り期限が設定されていました。※メールヘッダー詳細は個人情報保護のため非掲載です。

⚠️ このメールは三井住友カード・VJA公式ではありません。実在するキャンペーンに便乗した詐欺メールです。

それでは、実際に届いたメールの内容から見ていきましょう。

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。

\ 抽選結果のお知らせ /
ユニバーサル・スタジオ・ジャパン 貸切ご招待

¥ キャンペーン抽選結果のご案内 /

いつもVJAグループおよび三井住友カードをご利用いただきありがとうございます。

この度ご応募いただきましたキャンペーンにおきまして、厳正なる抽選の結果、
お客様が見事ご当選されましたことをお知らせいたします。

【Aコース】2等 パーク貸切イベント
ペアご招待(2名様分)
ユニバーサル・スタジオ・ジャパン

<QRチケット発券手続きのご案内>
1. 専用ページにアクセスし、Vpassへログイン
2. ご登録情報を確認し、デジタルチケットの発券を完了

[入場用QRコードを取得する]

お受取手続き期限
2026年08月06日 終日まで

※有効期限を過ぎると権利は無効となります
※初めてVpassをご利用される方は、サービス利用規約にご同意いただく必要がございます。

実際に受信した詐欺メールの画面。公式キャンペーンの画像をそのまま流用している

■ 送信ルートおよび偽装判定

送信元IP(Received-SPFヘッダーより特定):
34.97.221.187(helo=dirici.vnsrjt.com

回線情報(ip-sc.net確認):
プロバイダ:Google LLC/AS396982(GOOGLE-CLOUD-PLATFORM)/利用形式:hosting
所在地:日本 大阪府大阪市

SPF:Pass(送信元ドメインdirici.vnsrjt.comとの整合のみを見た結果であり、三井住友カード公式であることの証明にはなりません)

正規の三井住友カード・VJAからのメールが、「vnsrjt.com」という無関係なドメインから送信されることはありません。送信元自体は国内のGoogle Cloud(大阪リージョン)ですが、これは攻撃者が契約した仮想サーバーであり、三井住友カードとは一切関係がありません。

■ フィッシングサイト詳細解析

誘導先URL(伏せ字):
hxxps://10a7z7lw.vnsrjt.com/?ja=(長いトラッキングパラメータ省略)

回線情報(ip-sc.net確認):
プロバイダ:Cloudflare, Inc./AS13335(CLOUDFLARENET)/利用形式:hosting
※Cloudflareのanycast方式のため、この位置情報(カナダ)は実際のホスティング地点を示すものではありません。

💡 ここで! 「便乗詐欺」とは?

ブランドそのものを丸ごと偽装するのではなく、実在する企業が実際に開催しているキャンペーンやサービスの名称・内容をそのまま利用し、「当選しました」「抽選結果です」といった形で偽サイトへ誘導する手口です。キャンペーン自体が実在するため、公式サイトで内容を検索すると本物の情報がヒットしてしまい、かえって信じ込みやすいという厄介な特徴があります。

今回、メール本文のHTMLソースを確認したところ、入場用QRコード取得ボタンのリンク部分に不要な引用符が誤って挿入されており、HTML構文が壊れていました。本来はボタンとして隠れるはずの属性の生テキストが、そのまま画面に表示されてしまっています。攻撃者側のテンプレート編集ミスとみられ、送り主が焦って量産している様子がうかがえる、分かりやすい”ほころび”です。

■ 実在のキャンペーンとの決定的な矛盾

「三井住友カード・VJA主催 ユニバーサル・スタジオ・ジャパン貸切ご招待&キャッシュバックキャンペーン」自体は、実際に三井住友カードの公式サイトで実施されているキャンペーンです。しかし、公式ページに記載された規約と、今回のメールの内容を見比べると、時系列に大きな矛盾がありました。

項目 公式ルール 今回の詐欺メール
応募期間 2026年4月1日〜9月30日 (応募期間中の記載なし)
当選者発表 2027年1月の賞品発送をもって発表 2026年8月時点で「当選」を通知
受け取り期限 明記なし(賞品発送は2027年1月) 2026年8月6日終日まで

公式ルールでは、応募期間はまだ半分も過ぎておらず、当選発表自体が2027年1月に行われる予定です。つまり2026年8月の時点で「当選しました」という通知が届くこと自体があり得ません。存在しないはずの受け取り期限を設定し、「今すぐ手続きしないと権利が消える」という焦りを煽る典型的な手口です。

なお、本サイトでは2025年6月にもVJAグループを騙るUSJ貸切イベント(B賞)当選メールを紹介しています。送信インフラや賞品内容は異なりますが、「実在の貸切イベント企画に便乗する」という手口自体は繰り返し使われているパターンのようです。

■ 注意点と対処法

  1. キャンペーンの応募・当選確認は、メール内のリンクからではなく、三井住友カード公式サイトまたはVpassアプリから直接行ってください。
  2. 「〇日以内に手続きしないと無効」という緊急の期限表示が出ても、公式ページの規約と照らし合わせて冷静に確認してください。
  3. 実在するキャンペーン名で検索すると本物の情報がヒットするため、「実在するから安心」と思い込まず、届いたメール自体の送信元やリンク先を必ず確認してください。
  4. Vpassのログイン情報を入力する場面では、アドレスバーのドメインが「smbc-card.com」など公式のものであるかを必ず確認してください。

実在するキャンペーンだからこそ、家族や友人も引っかかりやすい手口です。この記事のURLをコピーして、ご家族のLINEグループで「これ気をつけて!」と共有してあげてください。

📱 LINEでこの記事を共有する


Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
配色テーマ:Charcoal

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る