「マイル移行ボーナス実施中」はANAを騙る偽物!差出人名に仕込まれた”文字逆転トリック”と8分間で6通の波状攻撃を解析

HL-META: date=2026-09-04 | brand=ANA(マイレージクラブ) | sender_geo=日本(Azure)/中継先はポーランドの捏造ホスト名 | site_geo=日本(Tencent Cloud) | spf=pass | dkim=pass | cloaking=no

9月に入ってから受信箱の様子が慌ただしくなってきました。今回はANAマイレージクラブを騙る詐欺メールですが、差出人名に仕込まれた、ちょっと変わった小細工が見つかりましたのでご紹介します。

【実録】「マイル移行ボーナス実施中」はANAを騙る偽物:差出人名の”文字逆転トリック”と8分間6通の波状攻撃を解析

Heartland-Lab (ハートランド・ラボ) 専門調査レポート

ANAマイレージクラブを騙り、「他社ポイントをマイルへ移行するとボーナスがもらえる」というキャンペーンを装う詐欺メールを技術解析しました。同一の差出人名で、件名だけを変えた25通が約3時間に波状攻撃のように届いており、差出人表示名には文字列を逆転させて表示を偽装する、当サイトでも初めて確認した手口が使われていました。

緊急性レベル ★★★★☆ (4/5)
偽装工作精度 ★★★★★ (5/5)

※重要:本メールはHTML形式で配信されており、開封するだけでアクティブなアドレスとして攻撃者のリストに登録されるリスクがあります。文中のリンクは絶対にタップしないでください。

■ メールヘッダー解析(送信者情報)

件名:マイル移行ボーナス実施中

差出人表示名:ANAマイレージクラブ事務局(※文字列逆転トリックあり、詳細は後述)

送信元アドレス:messaging@messaging.ahdjwx.com

送信元IP(Received-SPF client-ip):20.189.204.161(Microsoft Azure)

受信日時:2026年9月4日 08:24

※メールヘッダー詳細は個人情報保護のため非掲載

ご覧の通り、このメールはANAマイレージクラブを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。


ANAマイレージクラブ会員の皆さまへ
マイル移行キャンペーンのお知らせ

いつもANAをご利用いただき、誠にありがとうございます。

マイルの主なご利用方法
・航空券・座席アップグレードへの交換
・Amazonギフト券など各種ギフト券への交換
・ANAショッピング「A-style」での商品購入
・提携ポイント・電子マネーへの移行

今だけ!他社カードや各種ポイントをANAマイレージクラブのマイルへ移行いただくだけで、通常の移行分に加えてボーナス20%を上乗せいたします。お持ちのポイントが、おトクなマイルに生まれ変わります。

ボーナスマイルの上限
100,000マイル
最大で10万マイルのボーナスがもらえます

移行するとどうなる?(イメージ)
10,000ポイント移行 → +2,000マイル
50,000ポイント移行 → +10,000マイル
100,000ポイント移行 → +20,000マイル

キャンペーン概要
移行ボーナス:20%
実施期間:2026年9月4日まで
移行対象:他社カード・各種ポイント

お手持ちのポイントをこの機会に移行して、まとめてマイルに。ボーナスは期間限定・先着順となりますので、お早めにお手続きください。

[今すぐマイルを移行して受け取る]
▼期間限定・今だけのボーナス20%上乗せ

※本メールはお客様へのご案内として自動送信されています。ご返信にはご対応できかねますのでご了承ください。
※ANAやANAグループを装う不審なメールにはご注意ください。公式サイトや公式アプリからのアクセスを推奨いたします。
・何かご不明な点がございましたら、ANA公式ウェブサイトやマイレージクラブ サービスセンターまでお気軽にお問い合わせください。

全日本空輸株式会社(ANA)
ANAマイレージクラブ
〒105-7133 東京都港区東新橋1-5-2 汐留シティセンター

メール配信停止はこちら | ANA公式サイト
© ANA All Rights Reserved.

実際に届いたメールの表示画面(受信者情報は含まれません)

■ 8時16分から11時02分までに届いた25通(すべて同一差出人名)

午前中だけで、以下の件名違いのメールが同一の差出人名から次々と届いていました。「マイル移行」から「マイル交換」へと言い回しを変えながら、約2時間46分にわたって送り続けられています。

受信時刻 件名
08:16 [spam] 他社ポイントをマイルへまとめて移行
08:17 移行するとボーナスマイルが加算されます
08:19 マイル移行ボーナス実施中
08:20 [spam] マイル移行キャンペーンのご案内
08:21 マイル移行が今おトクです
08:24 マイル移行ボーナス実施中
09:08 マイル交換でボーナスが加算されます
09:13 マイル交換でボーナスが加算されます
09:15 先着ボーナスマイルのご案内
09:16 マイル交換限定ボーナスのお知らせ
09:20 [spam] マイル交換キャンペーン先着ボーナス
09:20 [spam] マイル交換するとボーナスがつきます
09:45 期間限定マイル交換レートのご案内
09:47 この期間だけお得なレートで交換
09:48 通常よりおトクなマイル交換レート
09:51 おトクな交換レート実施中
09:55 マイル交換がおトクな今がチャンス
09:57 交換レートがおトクになる期間限定
09:58 通常よりおトクなマイル交換レート
10:48 マイルをまとめて交換してボーナス獲得
10:53 おまとめ交換ボーナスのお知らせ
10:55 マイル交換おまとめ割キャンペーン
10:57 マイル交換おまとめ割キャンペーン
11:01 まとめるほどマイルが増える期間です
11:02 [spam] マイル交換おまとめ割のご案内

差出人名はすべて「ANAマイレージクラブ事務局」で統一。件名のバリエーションを増やすことで、迷惑メールフィルターの検知パターンをすり抜けようとしていると考えられます。

■ 送信ルート及び偽装判定

Receivedヘッダー解析(サーバー通過証明):
Received-SPF: Pass; client-ip=20.189.204.161; helo=messaging.ahdjwx.com

【偽装判定】:
正規のANAグループからのメールは「@ana.co.jp」等の公式ドメインから送信されます。本メールの送信元「messaging.ahdjwx.com」はANAとは無関係の第三者の一斉配信サービスで、Microsoft Azure上に構築されています。

【捏造ヘッダーの痕跡】:
さらに深いReceived行には、「smtp.source-solutions.yamanashi.jp」という山梨県を思わせるホスト名からの認証送信と記載されていましたが、このホスト名はDNSに実在しません。記載されていたIPアドレス(94.42.131.102)を調べると、所在地は山梨どころかポーランドでした。加えて、ヘッダー内にはソフトバンクのiPhone向け署名を騙る2つ目のDKIM署名(d=i.softbank.jp)も混入しており、送信経路そのものを実在しない情報で塗り固めた実在しないホスト名を騙る捏造ヘッダーと判断しています。

💡ここで!差出人名の「文字列逆転トリック」って何?

パソコンやスマホの文字には、本来アラビア語やヘブライ語など「右から左に読む言語」向けに、文字の並び順を強制的に逆転させて表示させる特殊な制御記号があります。今回のメールの差出人名は、実際のデータ上では文字がバラバラの逆順で並んでいるのですが、この制御記号を仕込むことで、メールソフト側が自動的に正しい向きへ並べ替えて表示してしまい、結果として画面には正常な「ANAマイレージクラブ事務局」という名前が表示される、という仕組みでした。見た目では気づけない、迷惑メールフィルターの単語一致チェックをすり抜けるための偽装と考えられます。

■ フィッシングサイト詳細解析(多段構成)

第1段階(メール内リンク/人間確認画面):
hxxps://sndaojia.com/wiki/0yYx5chg0P

誘導先IP:43.165.185.59(Tencent Cloud)

「盾アイコンを2個タップ」という一見丁寧なセキュリティ確認風の画面。実際には偽の人間確認画面で調査をすり抜けようとするボット・自動解析ツール避けの関門

第2段階(最終フィッシングページ):
hxxps://long-ana.saobaozu.com/login-ana/

着地先IP:43.167.19.24(Tencent Cloud)

ANA公式サイトのロゴ・配色をほぼ忠実に再現した偽ログイン画面

【サイトの状態】:「人間確認」を通過すると、ANA公式サイトを精巧に模倣したログイン画面が表示され、「お客様番号」「Webパスワード」の入力を求められます。ここに情報を入力すると、攻撃者がお客様番号とパスワードを盗み取る形で、マイルの不正利用や会員情報の乗っ取りに繋がる恐れがあります。

※解析データに基づき、攻撃者は送信・中継・着地の各インフラをAzureとTencent Cloudに分散させ、一部が検知・停止されても攻撃基盤全体は生き残る構成にしていることが確認されています。

■ 注意点と対処法

  1. メール内のリンクは絶対にタップしない:「今だけ」「先着順」という言葉で急がせるのは詐欺の典型的な手口です。
  2. 「人間確認」画面が出ても信用しない:正規のANAサイトへの導線でこのような確認画面が挟まることはありません。
  3. お客様番号・パスワードは公式アプリ/公式サイトでのみ入力:マイルの移行手続きは、必ずご自身でブックマークした公式サイトかANA公式アプリから行ってください。
  4. 公式の注意喚起も参照:ANA公式「詐欺メール・詐欺電話等にご注意ください」

本レポートの結論

ANAマイレージクラブを騙り、差出人名に文字列逆転トリックまで仕込んだ悪質な詐欺メールです。実在しないホスト名や偽のDKIM署名でヘッダーを塗り固め、偽の人間確認画面を経て精巧な偽ログインページへ誘導します。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて!』と共有してあげてください。

LINEで共有する

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Amethyst

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る