「楽天銀行25周年 現金プレゼントキャンペーン」は偽物!送信者名を逆さ文字で偽装し、偽Google PlayからAndroidに不正アプリを仕込む手口

9月に入り、秋の気配とともに「25周年」「記念キャンペーン」といった言葉を目にする機会が増えてきましたが、そうした話題性の高いキーワードほど詐欺師に便乗されやすいのが実情です。今回は、楽天銀行の実在する25周年記念施策に便乗した「現金プレゼントキャンペーン」を騙る詐欺メールをご紹介します。
ご覧の通り、これは楽天銀行の公式25周年キャンペーンを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。
■ 実際に届いたメール(本文再現)
※以下は届いた詐欺メールを技術検証のために忠実に再現したものです。※メールヘッダー詳細は個人情報保護のため非掲載
Rakuten 楽天銀行 25 YEARS 【25th Anniversary】 楽天銀行からのお知らせ 25周年記念 現金プレゼントキャンペーンのご案内 平素より楽天銀行をご利用いただき、誠にありがとうございます。 このたび楽天銀行は創業25周年を迎え、日頃の感謝を込めて、現金プレゼントキャンペーンを実施いたします。ぜひこの機会にご参加ください。 【キャンペーン概要】 ・ダウンロード&ログイン 現金1,000円 ・お友達招待(紹介) 最大10,000円 ・対象端末 Android版アプリ ・アプリをダウンロードしてログインいただくだけで、すぐに現金プレゼントの対象となります。 ・キャンペーンページよりご友人やご家族をご招待いただくと、最大10,000円をプレゼントいたします。 ・本キャンペーンはAndroid端末をご利用のお客様限定となります。iOSをご利用の方は、アプリをダウンロードして内容をご確認いただけます。 【キャンペーン期間】 2026年8月24日(月)〜2026年9月10日(木)23:59 [Android版アプリでキャッシュを受け取る>] ※タップするとアプリ配信ページへ移動します。 ※iOS(iPhone等)端末はキャンペーンの対象外となります。 【注意事項】 ・本キャンペーンの対象・特典内容は、予告なく変更・終了する場合があります。 ・特典のお受け取りには、キャンペーン期間中のお手続きが必要です。 ・本メールは送信専用アドレスから配信しております。ご返信いただいてもお答えできません。 楽天銀行株式会社 登録番号:登録金融機関 関東財務局長(登金)第609号 〒108-0075 東京都港区港南二丁目16番5号 NBF品川タワー Copyright (C) 2001 Rakuten Bank, Ltd. All Rights Reserved.

▲実際に届いたメールの画面。公式の25周年記念ロゴやデザインが精巧に再現されています。
■ 送信ルート及び偽装判定
送信者アドレス:dispatch@dispatch.dibairich.com(楽天銀行の正規ドメイン「rakuten-bank.co.jp」とは無関係)
送信元IP(Received-SPFで確認):20.214.13.184(Microsoft Azure、韓国・釜山リージョン/SPFはこのドメイン自体としては”Pass”)
認証済み送信元(ヘッダー内に記録):「smtp.crypto-feedback.toyama.jp」というホスト名から、209.110.28.171(アメリカ・ルイジアナ州)を使って認証ログインした記録が残っていました。現在この送信元ホスト名は名前解決できず、使い捨てインフラだった可能性があります。
DKIM署名:「dispatch.dibairich.com」と「aliyun.com」(Alibaba Cloud)の2種類の署名が付与されていましたが、検証結果を示すヘッダーは確認できず、判定は不明です。
【偽装判定】:楽天銀行の正規メールは「rakuten-bank.co.jp」ドメインから送信されます。本メールはメール配信代行サービスと見られる「dispatch.dibairich.com」というドメインを経由しており、楽天銀行の公式サーバーとは一切関係がありません。
💡ここで! 送信者名の「逆さ偽装」とは?
このメールの送信者名は画面上「【Rakuten】」と表示されますが、メールヘッダーを実際にデコードして中身を確認すると、生データは「【 netukaR 】」という、Rakutenの文字を逆さに並べた上で、見えない特殊な制御文字(文字の並びを右から左に反転させる指示や、画面には表示されないゼロ幅の文字)で挟み込んだものでした。この制御文字の働きによって、メールソフト上では正しい向きの「Rakuten」に見えてしまいます。単純に「Rakuten」という文字列で検知するタイプの迷惑メールフィルタを回避する狙いがあると考えられ、今回ヘッダーをテキストとしてデコードして初めて発覚した手口です。
■ フィッシングサイト詳細解析(多段構成)
第1段階:入口の短縮リンク
誘導先URL(伏せ字):hxxps://pncwz[.]com/entry/poheRrd3QW
サーバーIP:43.165.171.134(Tencent Cloud、東京リージョン/組織名:Shenzhen Tencent Computer Systems)

▲パソコンからアクセスした際にChromeが表示した警告画面。Googleセーフブラウジングにより既にフィッシングサイトとして検出されていました。
第2段階:偽Google Playストアページ
誘導先ドメイン:hxxps://www.poin-traku[.]com/
サーバーIP:177.2.186.198(プロバイダー名:Jt Telecom International Pte.Ltd、東京都渋谷区として登録)

▲本物のGoogle Playストアそっくりに作られた偽ページ。「楽天ポイント」というアプリ名で、星評価やレビュー件数まで偽装されています。
第3段階:APKファイルの直接配布
「インストール」ボタンの実際のリンク先:hxxps://cdn.hicmisme[.]top/(省略)/point.apk
このドメインはCloudflareのネットワーク上にあり、IPアドレスから実際の設置場所を特定することはできません。
Google Playストアは、Googleによる安全審査を経たアプリのみを配布する正規の窓口です。今回のように偽のストア画面からAPKファイルを直接ダウンロードさせる手口は、この安全審査を完全にすり抜けるためのものです。以前ご紹介した総務省統計局を騙るAPKマルウェア配布の記事と同様、インストールしてしまうと連絡先情報の窃取や、ネットバンキングのパスワード盗み見といった深刻な被害につながるおそれがあります。
■ 同時期に届いた類似メール一覧
今回ご紹介したもの以外にも、同じ日の朝、「【Rakuten】」を名乗る同様の件名のメールが立て続けに届いていました。件名を変えながら送りつける典型的な波状攻撃です。
- 【ご案内】楽天銀行25周年 現金プレゼントキャンペーン(10:38 送信者表示:【Rakuten】)
- 【ご案内】楽天銀行25周年 現金プレゼントキャンペーン(10:36 送信者表示:【Rakuten】)
- 【楽天銀行】現金プレゼントキャンペーンのご案内(10:33 送信者表示:【Rakuten】)
- 【ご案内】楽天銀行25周年 現金プレゼントキャンペーン(10:31 送信者表示:【Rakuten】)
- 【楽天銀行】25周年記念キャンペーンについて(10:28 送信者表示:【Rakuten】)
■ 注意点と対処法
- メール内のリンクからアプリをインストールしない:Androidであっても、必ずスマートフォンに最初から入っている「Playストア」アプリを自分で開いて検索してください。
- 「提供元不明のアプリ」の許可を求められたら止める:Google Play以外からアプリをインストールしようとすると設定変更を求められることがありますが、これが出た時点で偽サイトである可能性が非常に高いです。
- 万が一インストールしてしまった場合:Wi-Fiやモバイル通信を切ったうえでアプリをアンインストールし、スマートフォンに入れているセキュリティアプリでスキャンしてください。ネットバンキングやクレジットカードのパスワードは、別の安全な端末から速やかに変更しましょう。
- 公式サイトの確認:楽天銀行の25周年キャンペーンについて確認したい場合は、楽天銀行公式サイトのキャンペーンページから直接ご確認ください。
本レポートの結論
楽天銀行の実在する25周年記念キャンペーンに便乗し、送信者名を特殊文字で偽装したうえで、偽Google PlayストアからAndroid端末に不正アプリを直接インストールさせようとする悪質な詐欺メールでした。「現金プレゼント」という言葉だけで飛びつかず、アプリは必ず公式のPlayストアから探す習慣を、ご家族にも共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Teal














