「【Pairs限定】秋の特別キャンペーン:8月31日まで!最大50,000pt」は詐欺!Azure経由送信・Tencent Cloud誘導の多段インフラを解析

お盆休みで少しゆったりした気持ちのところ恐縮ですが、今回は季節を先取りした「秋の特別キャンペーン」を騙るマッチングアプリ詐欺メールを解析していきます。
■ メールヘッダー解析(送信者情報)
件名:[spam] 【Pairs限定】秋の特別キャンペーン:8月31日まで!最大50,000pt
送信者名:Pairs(表示名を偽装)
送信元アドレス:notify@pairs.lv(表示上。実際の送信インフラは下記参照)
受信日時:2026年8月11日 9:29
※メールヘッダー詳細は個人情報保護のため非掲載
ご覧の通り、このメールはPairsを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。
■ 詐欺メール本文の再現
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。実際の見た目は下の画像をご参照ください。
Pairs 秋の特別キャンペーン 秋の気配が漂う頃、 あなたとひとつの約束を \ 本人確認済み限定 / 🍂 3ヶ月無料会員 プレミアム機能を3ヶ月間フル活用 🎑 楽天ポイント UP TO 50,000pt ログイン&条件達成で付与 🌾 秋の予感 木の葉が舞い始める季節、 あなたはまだ見ぬ誰かと、同じ夕暮れを見ている。 夏の終わりと秋の始まりの狭間で、 読みかけの本を置いて、もう一つの椅子を引き寄せる。 この時期限りの招待状。 あなたの一歩が、新しい物語を始める。 ✅ 対象:本人確認完了のPairsユーザー 📅 期間:2026年8月31日(月)23:59まで 📍 特別企画:秋限定プロフィールバッジ配布/詳細はエントリー後に通知 🍁 エントリー特典:ログイン&エントリーで即日特典付与 [🍂 秋のエントリーはこちら 🍂] ※本メールは秋の特別キャンペーン情報の配信です。 配信停止 プライバシーポリシー

▲ 実際に届いた詐欺メールの画面。紅葉をイメージした季節感のあるデザインで、公式サービスらしさを演出しています。
■ 送信ルート及び偽装判定
■ Receivedヘッダー解析(サーバー通過証明)
送信元IP(Received-SPFより確定):
client-ip=52.253.106.55; helo=electricfs.com
【偽装判定】:
Pairsの公式サイトは「pairs.lv」のみであり、正規のメールもこのドメインのインフラから送られるとされています。しかし本メールの実際の送信元は「electricfs.com」という無関係のドメインで、Microsoft Azureのクラウド基盤から送信されていました。メール本文の署名情報には「pairs.lv」の記載がありましたが、実際の送信経路とは一致しておらず、表面的な偽装であることが分かります。
発信元ロケーション解析:
IPアドレス:52.253.106.55
ホスティング:Microsoft Corporation(Azure、AS8075)
ロケーション:日本・東京都・渋谷区
Googleマップ:【位置情報を確認する】
💡ここで!クラウド基盤を「経由」するってどういうこと?
Microsoft AzureやTencent Cloudは、本来は企業が自社のシステムやウェブサイトを動かすための正規のクラウドサービスです。しかし詐欺師はこうしたサービスに一時的な利用契約を結び、メール送信やフィッシングサイトの設置に悪用することがあります。
正規のクラウド事業者を経由することで、送信元IPの評判(信頼度)を上げてスパムフィルターをすり抜けやすくする狙いがあると考えられます。今回のメールも、送信はAzure、誘導リンクはTencent Cloudと、複数のクラウド基盤を使い分ける手の込んだ構成でした。
■ フィッシングサイト詳細解析
■ フィッシングサイト詳細解析
本文中の誘導URL(伏せ字):hxxps://scznir[.]com/page/gcfccxjili
リンクドメイン:scznir.com
サーバーIP:43.153.179.87
ホスティング:Shenzhen Tencent Computer Systems Company Limited(Tencent Cloud、AS132203)
ロケーション:日本・東京都・渋谷区(Tencent Cloud東京ノード)
マップ:【Googleマップで表示】
最終的な着地先(伏せ字):hxxps://pai[.]swlhn[.]com/
【サイトの状態】:調査時点で、セキュリティソフト「ウイルスバスター クラウド」によりフィッシングサイトとして検知・ブロックされていることを確認しました。さらに現在は最終着地先ドメイン自体がDNS解決不能(ドメイン失効)となっており、アクセスすらできない状態です。

▲ 誘導先URLへのアクセスを試みた際、ウイルスバスター クラウドがフィッシングサイトとして検知・ブロックしました。

▲ 最終的な着地先ドメインは、調査時点ですでにDNS解決ができない状態(ドメイン失効)になっていました。
※本レポートに記載されている位置情報や国名は、調査時点のデータに基づいています。攻撃者による経由サーバーの切り替えや調査ツールのデータ更新のタイミングにより、実際のロケーションと一時的に変動・乖離することがあります。
■ 注意点と対処法
■ 注意点と対処法
- メール内のリンクは絶対にクリックしないでください。リンク先は個人情報を盗むための偽サイトです。
- 公式サイトを確認:キャンペーンの有無が気になる場合は、必ずPairsの公式アプリまたは公式サイト(pairs.lv)から直接確認してください。
- 「本人確認済み限定」「期間限定」に焦らない:限定性・緊急性を強調して冷静な判断を鈍らせるのは詐欺の典型的な手口です。
- 公式注意喚起の参照:Pairsを装ったSNSアカウントや詐欺メールにご注意ください(Pairs公式ヘルプ)
本レポートの結論
「秋の特別キャンペーン」という季節感のある誘い文句で警戒心を緩め、Azure・Tencent Cloudという複数の正規クラウド基盤を渡り歩く手の込んだ構成の詐欺メールでした。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Amethyst
















