『YOU GOT RECORDED!』続報 ― 自社ドメイン詐称セクストーションが一夜にして100通、送信元はロシア・ロストフ州と判明

HL-META: date=2026-08-06 | brand=unknown | sender_geo=ロシア | site_geo=unknown | spf=fail | dkim=unknown | cloaking=unknown

立秋を過ぎたとはいえ、まだまだ寝苦しい夜が続きますね。そんな夜中から明け方にかけて、今回は一晩で100通という尋常ではない量の脅迫メールが届いた、というご報告をいただきました。今日はその正体を、じっくり解析していきます。

📋 調査レポート:概要

件名 [spam] YOU GOT RECORDED!
種別 性的脅迫(セクストーション)スパム
着信規模 一晩(深夜〜早朝)で約100通、2アカウント宛に分散着信
送信元IP 87.117.8.235(ロシア・ロストフ州、Rostelecom系法人回線)
要求金額 1,800米ドル相当のビットコイン(BTC)
危険度評価 ★★★★
(実害の証拠なし・ただし件名変更しての波状攻撃が継続中)

⚠️ このメールに書かれている「盗撮映像」は存在しません。これは実際にあなたのカメラを乗っ取った証拠ではなく、世界中に無差別配信されている定型文スパムです。

届いたメールの内容(原文再現)

実際に届いたメール本文をそのまま再現します。個人を特定できる宛先情報は伏せてあります。

実際に届いたメールの本文表示画面

Hi!

Unfortunately, there is some bad news for you.

Some time ago, your device was infected with my private Trojan, R.A.T. (Remote Administration Tool).

If you want to find out more about it, simply use Google.

My Trojan allowed me to access your files, accounts, and your camera.

Check the sender of this email; I have sent it from your email account.

I RECORDED YOU (through your camera) MASTURBATING!

If you still doubt my serious intentions, it only takes a couple of mouse clicks to share the video of you masturbating with your family, friends, relatives, all email contacts, on social networks and the darknet.

After that, I removed my malware to leave no traces.

To ensure you read this email, you will receive it multiple times.

All you need is $1800 USD in Bitcoin (BTC), transferred to my wallet address.

After the transaction is successful, I will proceed to delete everything.

(以下、ビットコイン購入サイトの案内とウォレットアドレスが続く)

日本語訳

こんにちは。残念なお知らせがあります。少し前、あなたの端末は私の独自トロイの木馬「R.A.T.(Remote Administration Tool)」に感染しました。詳しく知りたければGoogleで検索してください。このトロイの木馬により、あなたのファイル・アカウント・カメラにアクセスできるようになりました。このメールの送信者を確認してください。あなた自身のメールアカウントから送信しています。

あなたがカメラ越しに自慰行為をしているところを録画しました。まだ疑うなら、その動画を家族・友人・親戚・全メール連絡先・SNS・ダークウェブに拡散するのはマウス数クリックで済むことです。その後、痕跡を残さないようマルウェアは削除しました。このメールを確実に読んでもらうため、複数回送信します。

必要なのはビットコイン(BTC)で1,800米ドル相当を私のウォレットへ送金することだけです。送金が完了次第、すべて削除します。(以下、ビットコイン購入サイトの案内が続きます)

送信ルートと偽装の判定

※メールヘッダー詳細は個人情報保護のため非掲載です。当ラボで確認した要点のみお伝えします。

一晩で届いた大量の「YOU GOT RECORDED!」件名メール一覧(送信者列は伏せています)

今回、送信者欄・宛先欄ともに「あなた自身のメールアドレス」に偽装されていました。「自分のアドレスから自分宛に届いた」ように見せかけることで、「本当にアカウントを乗っ取られたのでは」という不安を煽る典型的な手口です。

実際の送信元を割り出すため、ヘッダー内の認証情報(Received-SPFのclient-ip)を確認したところ、送信元IPは87.117.8.235と判明しました。SPF認証は「Softfail(推奨されない送信元)」の判定で、これは正規のドメイン所有者が許可していない経路からメールが送られてきたことを示しています。

このIPをip-sc.netで確認したところ、以下の情報が得られました。

  • ホスト名:235.8.117.87.donpac.ru
  • ASN:21479(ROSTOV-TELEGRAF-AS/OJSC Rostelecom Macroregional Branch South)
  • 所在地:ロシア・ロストフ州・ロストフ・ナ・ドヌ
  • 脅威レベル:高(サイバーアタックの攻撃元として登録済み、攻撃対象はメール)

ロシアの大手通信事業者Rostelecomの法人向け回線帯であることから、感染した企業端末やボットネットの一部が踏み台にされ、大量の脅迫メールを配信するために悪用されている可能性が考えられます。

💡 用語をやさしく解説

トロイの木馬(R.A.T.):本来は「便利なソフト」に見せかけてパソコンに侵入し、外部から遠隔操作できるようにする不正プログラムのことです。今回のメールは「あなたの端末に感染させた」と主張していますが、実際に感染した証拠は本文中に一切示されていません。

SPF(Softfail):送信元のメールサーバーが、そのドメインの正式な送信元として登録されているかを確認する仕組みです。「Softfail」は「この経路からの送信は推奨されていない」という黄色信号にあたる判定で、なりすましの疑いが強いことを示します。

前回・前々回の記事との関連

同種の脅迫メールについては、当ラボで過去にも解析しています。今回の「YOU GOT RECORDED!」も同じ手口の延長線上にある可能性が高いため、あわせてご確認ください。

前回は31通でしたが、今回はその3倍以上となる約100通が一晩で届いています。要求額も1,400ドルから1,800ドルへと値上がりしており、同種のキャンペーンが規模を拡大しながら繰り返されていることがうかがえます。

注意点と対処法

  • お金は絶対に支払わないでください。実際に映像や画像が送りつけられた事実がない限り、脅しの中身は空です。
  • メールに記載されたビットコインアドレスへのアクセスや送金は不要です。返信も不要です。
  • 不安な場合は、心当たりのあるパスワードだけでも変更しておくと安心です(今回のメール自体が乗っ取りの証拠というわけではありません)。
  • 同じ件名のメールが何通届いても、内容はすべて同一の定型文です。慌てて開き直す必要はありません。
  • 家族や職場の方にも「こういうメールが来ても支払わなくていい」と伝えておくと、被害の連鎖を防げます。

今回のような脅迫メールは、中身を見なくても「詐欺」と断言できます。落ち着いて、削除するだけで大丈夫です。この記事が身近な方の不安を解消する助けになれば幸いです。

LINEで共有する


Data Provided by Heartland-Lab Security Research Unit
送信元IPの詳細情報はip-sc.netの公開データを参照しています。

使用配色テーマ:Teal

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る