HEARTLAND

The Endress Run

  • ホーム
  • Myself
  • お問合せページ
  • サイトマップ
  • プライバシーポリシー
  • 
  • 

    メニュー

  • 

    サイドバー

  • 

    前へ

  • 

    次へ

  • 

    検索

  •   RSS 
  •   Feedly 
  1. ホーム>
  2. ネット詐欺>
  3. 詐欺メール>
  4. Apple

「Apple Accountの信頼できる電話番号が変更されました」は詐欺メール!隠し文字でスパムフィルターを回避する新手口

2026年8月23日

  • Twitter
  • Facebook
  • Pin it
  • LinkedIn
  • Pocket
HL-META: date=2026-08-22 | brand=Apple | sender_geo=unknown | site_geo=unknown | spf=pass | dkim=unknown | cloaking=no

残暑もそろそろ落ち着いてきた頃でしょうか。季節の変わり目は何かと通知メールも増える時期ですが、今回もApple(アップル)を騙る一通が届きましたのでじっくり解析していきます。

【実録】Apple Account「信頼できる電話番号」変更通知の正体:スパムフィルター回避の隠し文字を暴く

Heartland-Lab (ハートランド・ラボ) 専門調査レポート

Apple Accountの「信頼できる電話番号」が第三者によって変更されたと通知し、24時間以内の確認を迫るメールが届きました。調査の結果、送信元はGoogle Cloudのサーバーを踏み台にしており、さらに本文にはスパムフィルターの検出をかいくぐるための「見えない文字列」が大量に仕込まれていることが判明しました。

緊急性レベル ★★★★☆ (4/5)
偽装工作精度 ★★★☆☆ (3/5)

※重要:「24時間以内に確認を」という時間制限は、冷静に考える時間を奪うための典型的な脅し文句です。慌ててリンクを開かないでください。

ご覧の通り、このメールはAppleを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。

目次
  • 1. ■ 詐欺メール本文の再現
  • 2. ■ なぜ一覧表示にだけ「呪文」が見えるのか
  • 3. ■ 用語解説
  • 4. ■ 送信ルート及び偽装判定
  • 5. ■ フィッシングサイト詳細解析
  • 6. ■ 注意点と対処法
  • 7. ■ 関連記事

■ 詐欺メール本文の再現

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです(受信者情報は伏字にしています)。


件名:[spam]【重要】Apple Account の信頼できる電話番号が変更されました No.33226358
送信者:Apple Pay <qswtnkbi@pmta07.auvmv.com>

〇〇 様

平素よりAppleをご利用いただき、誠にありがとうございます。

お客様のApple Accountに登録されている信頼できる電話番号が変更されました。二段階認証のコードを受け取る番号が変更されておりますので、ご本人の操作であるかどうか、以下の内容をご確認ください。

■ 変更内容
対象のApple ID:(伏字)
変更日時:2026年8月22日
変更後の電話番号:080-****-4143
変更元:Webブラウザ(海外からのアクセス)

ご本人による変更である場合は、対応は不要です。心当たりがない場合は、第三者によるアカウント乗っ取りの可能性があります。アカウント保護のため、24時間以内に以下のリンクからご確認ください。

変更内容を確認する:
hxxps://www.tpydns[.]com/?jIHI3V6HfVe8COApKiBURsBd

Copyright (C) 2026 Apple Inc. All rights reserved.(教材用の例示表記)

▲ 受信ボックスの一覧(サムネイル)表示。よく見ると本文の中に「PQqy」「1YAC」のような意味不明な文字列が混ざっているのが分かります。

▲ 同じメールを普通に開いた状態。先ほどの意味不明な文字列はきれいさっぱり消えています。

■ なぜ一覧表示にだけ「呪文」が見えるのか

このメールのHTMLソースを確認すると、本文のあちこちに<span class="__fcpo_h">という形で、意味を持たない乱数のような文字列(例:「3tUW」「PQqy」など)が大量に埋め込まれていました。これらはdisplay:noneというスタイル(画面には一切表示しない指定)で完全に隠されています。

これはスパムフィルターの「キーワードでの検出」をかいくぐるための手口と考えられます。文章の途中に人間の目には見えない余計な文字を混ぜることで、機械的な文章パターンの判定を狂わせようとしているのです。

ところが今回、受信ボックスの一覧(サムネイル)表示では、なぜかこの「隠すためのスタイル」が正しく適用されず、隠れているはずの乱数文字列がそのまま透けて見えてしまっていました(Image1)。メールソフトが一覧表示の際にセキュリティ上の理由で装飾用の指定を簡略化してしまうことがあり、その結果、攻撃者が隠したはずの仕掛けが逆に「見える化」してしまったと考えられます。攻撃者にとっては、思わぬところで自分の手の内をさらしてしまった格好です。

■ 用語解説

  • SPF:「このメールを送っているサーバーは、送信元ドメインの管理者が許可した正規のサーバーですか?」を確認する仕組み。今回は攻撃者自身のサーバーからの送信だったため、SPFの判定は「合格(Pass)」になっています。SPFが合格=安全という意味ではない点に注意が必要です。
  • DKIM:メールの内容が送信後に改ざんされていないかを電子署名で確認する仕組み。今回のメールにも署名は付いていますが、これは送信元ドメイン(auvmv.com)自身が正しく署名したことを示すだけで、Appleとは無関係です。
  • Google Cloud(GCP):Googleが提供するクラウドサーバーの貸し出しサービス。世界中の企業が正規に利用していますが、攻撃者が匿名でサーバーを借りて詐欺メールの送信元として悪用するケースも多く見られます。
  • 逆引きDNS:IPアドレスから、そのIPアドレスを管理している会社のドメイン名を調べる方法。今回の送信元IPを逆引きすると「googleusercontent.com」という文字列が現れ、Google Cloud上のサーバーであることが確認できました。

■ 送信ルート及び偽装判定

送信元IPアドレス(メールヘッダーより):
35.213.201.83

逆引きDNS結果:
83.201.213.35.bc.googleusercontent.com
→ Google Cloudのサーバーであることが確認できました。犯人はGoogleのクラウドサーバーを踏み台にしてこのメールを送信していると考えられます。

【偽装判定】:
正規のAppleからのメールは必ず「apple.com」ドメインから送信されます。本メールの送信元アドレス「qswtnkbi@pmta07.auvmv.com」はApple公式とは一切関係のないドメインであり、この時点で100%偽物であると断定できます。なお、クラウドサーバーのIPアドレスが示す国情報は、あくまでGoogleのデータセンターの所在地であり、攻撃者本人の実際の所在地を示すものではないため、発信地の特定は困難です。

※メールヘッダー詳細は個人情報保護のため非掲載

■ フィッシングサイト詳細解析

■ フィッシングサイト詳細解析

誘導先URL(伏せ字):
hxxps://login.tpydns[.]com/?MzWIxCYJElPKeEplIQrW7ugf
hxxps://www.tpydns[.]com/?jIHI3V6HfVe8COApKiBURsBd

リンクドメイン:tpydns.com

サイトのロケーション:Cloudflareという大手CDNサービスの背後に隠されており、実際にサイトを運営しているサーバーの所在地は特定できませんでした。このような場合は無理に国を断定せず「不明」として扱います。

【サイトの状態】:複数のセキュリティソフトによって既に危険と判定されており、アクセスすると警告画面が表示されます。

▲ ウイルスバスター クラウドが「安全ではない可能性があります」と警告。

▲ Google Chromeのセーフブラウジング機能も同じサイトをフィッシングとして検出。

▲ アクセスを試みると、そのまま読み込み中の状態で止まってしまうケースも確認されました。

▲ 別のセキュリティ製品のファイアウォール機能によってもアクセスがブロックされました。

※スマートフォンとパソコンの両方でリンク先を確認しましたが、着地するページの内容は同一で、端末による表示の出し分け(クローキング)は確認されませんでした。それだけ多くのセキュリティ製品から既に危険と判定されている、いわば「賞味期限切れ」の詐欺サイトだと言えます。

■ 注意点と対処法

  1. リンクを絶対にクリックしない:「24時間以内に確認を」という文言に焦らされないでください。本物のAppleからの通知であれば、リンクを踏まなくても設定アプリから直接確認できます。
  2. 公式アプリ・公式サイトから確認:心当たりがない変更通知が届いた場合は、お使いの端末の「設定」アプリからApple Accountの状態を直接確認してください。
  3. 不安な場合はApple公式サポートへ:判断に迷う場合は、メール内のリンクではなく、公式サイトの検索窓から「Apple サポート」で検索してご確認ください。

■ 関連記事

Google Cloudを踏み台にした送信経路やクローキングの手口については、以前にも別のApple詐欺メールで詳しく解析しています。あわせてご覧ください。
→ 【解析】e+plus「決済システム更新のご案内」は詐欺!韓国発Azure×ゼロ幅文字注入×二重ドメイン「.com.com」の新手口

本レポートの結論

Google Cloudを踏み台にし、スパムフィルター回避の隠し文字まで仕込んだ手の込んだ詐欺メールでしたが、送信ドメインがApple公式と無関係な時点で答えは出ています。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。

LINEで家族に共有する

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net

使用配色テーマ:Amethyst

今、拡散中の詐欺メール

  • 【続報】国勢調査2026詐欺がリバイバル——新ドメインで再送、なぜか最終着地は「労働力調査」の偽サイトという珍事 2.8k件のビュー
  • 総務省統計局を騙る「労働力調査2026」詐欺——リンク表示と実際の行き先が異なる偽装手口、同日中に複数通の波状攻撃を確認 1.6k件のビュー
  • 三井住友カード・VJA「USJ貸切イベント当選」は実在キャンペーンへの便乗詐欺!公式発表は2027年1月なのに存在しない8/6締切をでっち上げる矛盾 1k件のビュー
  • 【続報】国勢調査2026「罰則適用前最終通知」詐欺が一新——イタリア発送・スマホ限定の偽サイトでクローキングを実装 885件のビュー
  • moomoo証券「W-8BEN情報更新」詐欺が半年ぶりに再来——オランダ発、Cloudflare認証を挟む新しい誘導手口 674件のビュー

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る

Apple,iCloud,本人確認,詐欺メールApple,Apple Account,Apple ID,GOOGLE-CLOUD,スパムフィルター回避,なりすまし,フィッシング詐欺,二段階認証,迷惑メール,電話番号変更

Posted by heart


よろしければシェアお願いします

  • Twitter
  • Facebook
  • Pin it
  • LinkedIn
  • Pocket
【徹底解析】ANAマイル失効・搭乗便補償を騙る詐欺メールが2日で174通|手口の全体像とログイン情報搾取の実態
Next
AppleCare+「領収書および更新の通知」は詐欺!PCとスマホで異なるエラー文言を出し分けるクローキングを解析
Prev

関連記事

Thumbnail of related posts 042

『詐欺メール』「Appleアカウントを更新する」と来てた件

今度はリンゴか...(-_-;) !ご注意! 当エントリーは迷惑メールの注意喚起 ...

Thumbnail of related posts 008

『詐欺メール』『Apple ID おい情報の確認#35507345』と、来た件

★フィッシング詐欺メール解体新書★ 「生成AI」が普及し増々便利になる私たちが生 ...

Thumbnail of related posts 013

『詐欺メール』『[spam] 未納通知書:水道料金のお支払いが未了です』と、来た件

愛知県住まいの私に? ※ご注意ください! このブログエントリーは、フィッシング詐 ...

Thumbnail of related posts 158

JCBを騙る「カードご利用のお知らせ」詐欺メールの見分け方:IP・ドメイン徹底調査

【調査報告】最新の詐欺メール解析レポート セキュリティ解析ログ:JCBカードを騙 ...

Thumbnail of related posts 168

『詐欺メール』Amazonから『【緊急連絡】アカウント確認手続きのお知らせとセキュリティ対策の強化について』と、来た件

Amazonから中国語ざっくりのメールが ※ご注意ください! このブログエントリ ...

サイト内検索

今、拡散中の詐欺メール

  • 【続報】国勢調査2026詐欺がリバイバル——新ドメインで再送、なぜか最終着地は「労働力調査」の偽サイトという珍事2.8k件のビュー
  • 総務省統計局を騙る「労働力調査2026」詐欺——リンク表示と実際の行き先が異なる偽装手口、同日中に複数通の波状攻撃を確認1.6k件のビュー
  • 三井住友カード・VJA「USJ貸切イベント当選」は実在キャンペーンへの便乗詐欺!公式発表は2027年1月なのに存在しない8/6締切をでっち上げる矛盾1k件のビュー
  • 【続報】国勢調査2026「罰則適用前最終通知」詐欺が一新——イタリア発送・スマホ限定の偽サイトでクローキングを実装885件のビュー
  • moomoo証券「W-8BEN情報更新」詐欺が半年ぶりに再来——オランダ発、Cloudflare認証を挟む新しい誘導手口674件のビュー

管理者おすすめの防犯グッズ

広告

【最強の物理防壁】YubiKey 5 NFC
Amazonで詳細を見る
【定番の安心】ウイルスバスター クラウド 3年版
Amazonで詳細を見る
【個人情報を守る】家庭用シュレッダー
Amazonで詳細を見る

Google検索

アーカイブ

カテゴリー

Thumbnail of new posts 078

2026年8月25日 : Vポイント

【注意】「Vポイント有効期限が迫っています」三井住友カードを騙る詐欺メール|偽hCaptchaから偽Vpassへ誘導

HL-META: date=2026-08-24 | brand=三井住友カード ...
Thumbnail of new posts 084

2026年8月25日 : Apple

【Appleを装う詐欺】「50周年記念キャンペーン当選」メールに注意|届いた時には受取期限切れ

HL-META: date=2026-08-24 | brand=Apple | ...
Thumbnail of new posts 188

2026年8月25日 : クレジットカード関連

【要注意】セゾンカード「ご利用カードの一時停止」詐欺メール|SAIS◎Nの雑な偽装から多段フィッシングへ

HL-META: date=2026-08-23 | brand=セゾンカード ...
Thumbnail of new posts 135

2026年8月25日 : りそな

【要確認】りそな銀行デビットカード「追加カード発行承認のお知らせ」は詐欺!偽マイゲートへ誘導

HL-META: date=2026-08-25 | brand=りそな銀行 | ...
Thumbnail of new posts 076

2026年8月25日 : ANA

【同一犯確定】ANA「スーパーVIP会員無料アップグレード」詐欺——先の2記事と全く同じ送信基盤・同じ偽ログインページを使い回す手口

HL-META: date=2026-08-24 | brand=ANA | s ...
2026年8月
日 月 火 水 木 金 土
 1
2345678
9101112131415
16171819202122
23242526272829
3031  
« 7月    

Copyright © 2012 HEARTLAND All Rights Reserved.

WordPress Luxeritas Theme is provided by "Thought is free".

  • 
    ホーム
  • 
    メニュー
  • 
    上へ
 TOP