【速報】Apple Music+「無料体験終了のお知らせ」偽メールが58通の波状攻撃——管理番号は毎回違っても着地サーバーは同一という杜撰な実態

HL-META: date=2026-08-13 | brand=Apple Music+ | sender_geo=unknown | site_geo=シンガポール | spf=pass | dkim=unknown | cloaking=unknown

お盆休みも終盤に差し掛かり、そろそろ日常のリズムに戻ろうかという頃合いですが、こちらは休むことなく詐欺メールとの追いかけっこが続いています。今回はその中でも、ちょっと看過できない規模の話です。

📋 調査レポート:概要

対象ブランド Apple(Apple Music+)を騙るなりすましメール
件名 [spam]【ご確認ください】Apple Music+ 無料体験終了のお知らせNo.(数字が毎回変化)
確認された通数 2026年8月13日から現在までに58通以上、なお着信継続中
危険度評価 ★★★★☆(本文はテンプレート化されておりリンク先も偽サイトですが、リンクを踏まなければ実害はありません)
送信元 Microsoft Azure(AS8075)上のホストから、通ごとに異なるホスト名で送信
着地サーバー Tencent Cloud シンガポール(AS132203)/確認した2通で完全に同一のIPアドレス

⚠️ このメールはApple(Apple Music+)とは一切関係のないなりすましメールです

本文中のリンクは絶対にクリックしないでください。

📧 実際に届いた詐欺メール

まずは実際に届いたメールの画面をご覧ください。件名の最後についている「No.958342715-53527312」のような数字が、通ごとにすべて異なっています。

▲ 2026年8月14日10時40分に届いた1通。件名の末尾に管理番号らしき数字列が付与されている

本文をテキストで再現すると、以下の通りです。※できる限り忠実に再現していますが、実際のメールと表示が異なる場合があります。

━━━━━━━━━━━━━━━━━━━━
Apple Music+ サブスクリプション更新のご案内
━━━━━━━━━━━━━━━━━━━━

お客様の Apple ID 宛て

日頃よりAppleサービスをご愛顧いただき、誠にありがとうございます。

お客様にご利用いただいておりますApple Music+ 3ヶ月間のお試し体験
につきまして、2026年8月15日をもちまして終了となります。

お試し期間終了後は、月額プランへの自動更新が行われる予定です。

━━━━━━━━━━━━━━━━━━━━
■ 現在ご契約中の内容
━━━━━━━━━━━━━━━━━━━━
・サービス名:Apple Music+
・自動更新後のプラン:月額メンバーシップ(自動更新)
・更新料金(税込):980円/月
・お支払い方法:ご登録中の支払い方法が適用されます

━━━━━━━━━━━━━━━━━━━━
■ 自動更新を解除される場合
━━━━━━━━━━━━━━━━━━━━
自動更新をご希望されない場合は、2026年8月15日の24時間前までに、
下記リンクよりキャンセル手続きを完了してください。

▼ サブスクリプションを管理する
(hxxps://www.apple.com/jp/subscriptions/ ← 表示のみで実際のリンク先は別ドメイン)

※ログイン後、「サブスクリプション」メニューからお手続きをお願いいたします

━━━━━━━━━━━━━━━━━━━━
■ ご確認いただきたい事項
━━━━━━━━━━━━━━━━━━━━
・自動更新をご希望の場合は、特に操作は必要ございません
・ご不明な点がございましたら、Appleサポートまでお問い合わせください

━━━━━━━━━━━━━━━━━━━━
配信専用アドレスのため、返信はお受けできません。

{RANDOM}

末尾に注目してください。「{RANDOM}」という文字列がそのまま残ってしまっています。本来はここに管理番号のような文字列を自動生成して差し込むはずが、その処理が失敗したまま送信されてしまったようです。件名の管理番号も、恐らく同じ仕組みで自動生成されているのでしょう。大量生産にもほどがあるというものです。

また、宛名部分もよく見ると「お客様の Apple ID 宛て」となっており、受信者の名前もメールアドレスも一切表示されていません。本物のAppleからの通知であれば、通常は登録されている情報に基づいた表示になりますので、この時点で「不特定多数に向けて機械的に送りつけている」ことがうかがえます。

🔍 送信ルートと偽装判定

※メールヘッダー詳細は個人情報保護のため非掲載です。ここでは、判定に使った要点だけを解説します。

今回確認できた2通(8月13日11時05分着信の1通目と、8月14日10時40分着信の1通)を比較すると、次のことがわかりました。

1通目(8/13 11:05) 直近の1通(8/14 10:40)
送信元IP 20.194.223.13 20.43.86.9
送信元の基盤 Microsoft Azure(AS8075) Microsoft Azure(AS8075)
誘導リンク先ドメイン artboltu.com hurennba.com
誘導先の実IP 43.167.208.189 43.167.208.189

誘導リンクのドメイン名は毎回変わっているのに、実際にそのドメインが指し示す先のサーバーは1つも変わらず同じだったというのが、今回の最大の発見です。ドメインだけを使い捨てで大量に用意し、受け皿となる本体サーバーは1つに固定しておく——効率重視の量産型フィッシング基盤の典型的な構造です。

💡 ここで!「送信元」と「誘導先」はまったく別の場所という話

詐欺メールの調査では、「メールを送ってきたサーバー」と「リンクを踏んだ先の偽サイトのサーバー」は、まったく別の場所・別の会社のクラウドサービスであることがよくあります。今回も、メールの送信にはMicrosoftのクラウド(Azure)が、偽サイトの設置にはTencent(テンセント、中国の大手IT企業)のクラウドがそれぞれ悪用されており、AppleはもちろんMicrosoftやTencentも、この詐欺行為に関与しているわけではありません。いずれも「誰でも契約できるレンタルサーバーのようなサービス」を、攻撃者が無断で悪用している状態です。

なお、送信元IPの登録住所はip情報サービス上で「東京都渋谷区」と表示されますが、これはMicrosoft Azureという巨大なクラウド基盤の代表的な登録住所にすぎず、実際に攻撃者がその場所にいることを意味するものではありません。そのため今回は送信元の実際の所在地を「不明」として扱っています。

🌐 誘導先の偽サイトを確認

Heartland-Labでは、リンク先の安全性をあらかじめ確認できるツールを使い、慎重に検証を行いました。今回のリンクは、アクセスした時点でブラウザ(Google Chrome)のセーフブラウジング機能により、次のような警告画面が表示されました。

▲ Google Chromeが「危険なサイト」として自動的にブロック。この時点でフィッシングサイトと断定できます

⛔ 詐欺サイトURL(絶対にアクセスしないでください)

hxxps://hurennba.com/page/pyhvoqqgyq
hxxps://ehttt.top/?shortlink=apple

警告を解除して先に進むと、実際のApple公式サイトのログイン画面(Apple Account)を極めて精巧に模した偽ページが表示されました。

▲ 本物のApple Accountログイン画面とほぼ見分けがつかない偽サイト。ここでメールアドレスやパスワードを入力すると、そのままAppleアカウントの情報が攻撃者に渡ってしまいます

見た目の完成度は高いのですが、そもそも今回のメール自体が「本文中に受信者の名前が一切ない」「{RANDOM}の処理ミスをそのまま送ってしまっている」という、初歩的なところでボロが出ています。偽サイトだけを見ると騙されそうになりますが、メール全体を見れば違和感に気づけるはずです。

⚠️ 注意点と対処法

  • Apple Music+の無料体験の状況は、メール内のリンクからではなく、お使いのiPhone・iPad・Macの「設定」アプリからApple ID>サブスクリプションで直接ご確認ください。
  • Appleは通常、支払い関連の重要な確認をメール本文中のリンククリックだけで完結させることはありません。少しでも不審に感じたら、リンクは踏まずに公式アプリ・公式サイトから確認する習慣をつけてください。
  • 同じ文面・似た件名のメールが何通も届く場合、それは「あなたが狙われている」わけではなく、不特定多数に無差別に送られていることがほとんどです。過度に心配する必要はありません。
  • 万が一リンク先でApple IDとパスワードを入力してしまった場合は、直ちに公式のApple IDサイトからパスワードを変更し、二要素認証の設定状況もあわせてご確認ください。
  • ご高齢のご家族がいらっしゃる場合は、「Appleから複数回同じようなメールが来たら、まず家族に見せてから操作する」というルールを決めておくと安心です。

📝 まとめ

今回ご紹介した「Apple Music+ 無料体験終了のお知らせ」を騙る偽メールは、2026年8月13日から本記事執筆時点までに58通以上が確認されており、なおも着信が続いています。件名の管理番号やリンク先のドメイン名は通ごとに変えられていますが、最終的に誘導される偽サイトのサーバーは調査した範囲ですべて同一で、大量生産されたコピー品を配りまくっている状態と言えます。

この解析結果が、同じメールを受け取って不安に思われた方の判断の助けになれば幸いです。ご家族やお知り合いにも、ぜひこの記事を共有していただければと思います。

⚠️ Apple Music+の「無料体験終了」メールは、リンクを踏まずに公式アプリで確認を!

同じような件名のメールが届いても、慌てて開かず、まずはこの記事を思い出してください。

Data Provided by Heartland-Lab Security Research Unit / IPアドレスの詳細な位置情報はip-sc.netを参照しています。
※本記事は2026年8月14日時点の情報をもとに作成しています。詐欺の手口は日々変化しており、記載内容と実際の被害状況が異なる場合があります。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る