「【チケットぴあ / PIA】サービス運用変更に関するご案内」は詐欺メール|「ログインして更新手続き」のリンク先は偽のぴあログイン画面

HL-META: date=2026-10-02 | brand=チケットぴあ | sender_geo=日本 | site_geo=unknown | spf=pass | dkim=pass | cloaking=no

ライブやコンサート、舞台のチケットを取る機会が増える秋。チケットぴあを使っている方も多い季節に、「サービス運用変更のお知らせ」を装った、ぴあそっくりの偽ログイン画面へ誘導するメールが届きました。

📋 HEARTLAND-LAB SECURITY REPORT
チケットぴあを装う
「【チケットぴあ / PIA】サービス運用変更に関するご案内」

概要:期限も脅しもない、ごく穏やかな文面で「ログインして更新手続きを行う」ボタンを押させ、ぴあのログイン画面そっくりの偽サイトでID(メールアドレス)とパスワードを入力させようとするメールです。「変更がなければ手続きは不要」と書いて、警戒心を下げているのが特徴です。

件名 【チケットぴあ / PIA】サービス運用変更に関するご案内
受信日時 2026年10月2日 13:07
差出人(画面の表示) members_info@server-1yemy14.pia.co.jp(ぴあの名前を含むドメインに見せかけた表示)
実際の送信者 support_pia@mail-japan1[.]live(ぴあとは無関係のドメイン)
送信元IP 103.213.248.79(日本・東京都千代田区/データセンター事業者の回線)
SPF/DKIM どちらも pass(ただし通ったのは、ぴあとは別のドメインです)
添付ファイル なし
クローキング なし(確認した範囲では、端末による表示の出し分けは見られませんでした)
危険度 ★★★★☆(ID・パスワードをそのまま盗まれるため)
手口の巧妙さ ★★★☆☆(文面は抽象的でミスもあるが、ログイン画面は本物そっくり)

※メールヘッダー詳細は個人情報保護のため非掲載

⚠️ これはチケットぴあからのメールではありません ⚠️
ID・パスワードを盗む詐欺(フィッシング)メールです。

まず結論:やってはいけないこと

「サービス運用の変更」と聞くと、念のため確認しておこうと思うのは自然なことです。このメールに限っては、次の3つだけ覚えておいてください。

  • 「ログインして更新手続きを行う」のリンクを押さない(ヘルプページの「こちら」も、同じ偽サイトにつながっています)
  • ログイン画面が出ても、ID(メールアドレス)やパスワードを入力しない
  • 登録内容を確認したいときは、ブックマークや公式アプリなど、ご自身で開いたページから確認する

届いたメールの内容(本文の再現)

実際に届いたメールの本文を再現します(受信者のメールアドレスは伏せています)。

チケットぴあサービス内容更新のお知らせ

いつもチケットぴあをご利用いただき、誠にありがとうございます。

平素よりチケットぴあをご利用いただき、厚く御礼申し上げます。このたび、サービスの安定した提供および利便性の向上を目的として、サービス内容および運用方法の一部を見直しいたしました。

今回の更新内容につきまして、下記のとおりご案内申し上げます。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━

■サービス内容更新のお知らせ

今回の見直しに伴い、サービス運用内容および登録情報の管理・確認方法について一部更新を行っております。

お客様におかれましては、現在ご登録いただいている情報に変更がないか、一度ご確認くださいますようお願いいたします。

▼ログインして更新手続きを行う

上記の専用更新リンクをクリックしていただき、登録内容の確認および更新をお願いいたします。

なお、登録内容に変更がない場合は、ご確認いただくのみで特別なお手続きは必要ございません。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【重要】サービス内容更新について

今回の更新では、サービスの安定性および利便性の向上を目的として、以下の内容について見直しを行っております。

・サービス運用内容の一部見直し
・登録情報の管理および確認方法の改善
・サービスの安定性および利便性向上に関する対応

今後もより良いサービスをご提供できるよう、引き続きサービス品質の向上に努めてまいります。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━

「チケットぴあ ヘルプページ」はこちらからご確認いただけます。[こちら]

ご注意:このメールは送信専用アドレスから配信されています。
本メールへの返信はご遠慮ください。(受信者のメールアドレス)様宛にお送りしております。

▲ 実際に届いたメールの画面(受信者のアドレスはぼかしています)

※メールヘッダー詳細は個人情報保護のため非掲載

送信ルートと偽装の見分け方

ここからは「詳しく調べると分かったこと」です。専門的な内容ですが、ポイントだけ日常の言葉で説明します。

① 画面の差出人と、実際の送信者が別物

メールソフトの画面に出る差出人は、pia.co.jp という、ぴあの名前を含んだドメインに見せかけたアドレスでした。ところが、メールの生データにある実際の送信者は、ぴあとは無関係の mail-japan1[.]live です。メールの宛名を書き換えるのは、封筒の差出人欄に好きな名前を書くのと同じくらい、簡単にできてしまいます。

② 認証が「pass」でも本物とは限らない

このメールは、送信元を確かめる仕組み(SPFとDKIM)をどちらも通過しています。ただし、通ったのは mail-japan1[.]live というドメインについてだけです。「このドメインの持ち主が送った」ことは確かでも、ぴあ本人である証明にはなりません。画面に見えている差出人のドメインと、認証が通ったドメインが食い違っている点が、偽物の手がかりです。

③ 送信元IPは日本のデータセンター

実際にメールを送ってきたサーバーのIPアドレスは 103.213.248.79 で、IP調査兵団の結果では、日本・東京都千代田区の法人向け回線(プロバイダ名は rainbow network limited、AS番号138968)でした。名前からデータセンター事業者のサーバーを借りたものと見られます。脅威レベルは「低」で、このサーバーに逆引き(IPアドレスから名前を調べる登録)はありませんでした。表示された所在地は事業者側の登録情報によるもので、攻撃者本人の居場所とは限りません。

④ メールを作ったツールの痕跡

HTMLの記述には「MSHTML 11」という、Windowsの古いHTML編集エンジンの名前が残っていました。メールの日時のタイムゾーンも、日本の「+0900」ではなく「+0800」でした。あくまで状況証拠ですが、メールを作って送った機器が、日本の設定ではない可能性を示しています。

⑤ 文面のほころび

  • 冒頭で「いつも…ありがとうございます」と「平素より…厚く御礼申し上げます」と、お礼を二度言ってくれる律儀さです。テンプレートを継ぎ足した跡が見えます。
  • 「特別なお手続きは必要ございません」は、日本語として不自然な言い回しです(正しくは「必要はございません」など)。
  • 「変更がなければ手続きは不要」と書きながら、「ログインして更新手続きを行う」ボタンを押させる、という矛盾があります。手続きが不要なら、ログインさせる必要はないはずです。
  • 何が変わったのかが具体的に書かれていません(「運用内容の一部見直し」としか書かれていません)。
  • 期限や「放置するとアカウント停止」といった脅しがないのが、今回の特徴です。見えない文字(ゼロ幅文字)による細工も、今回は使われていませんでした。
📖 用語解説

フィッシング:本物のサービスそっくりの偽サイトに誘導して、ID・パスワードなどを入力させ、盗み取る詐欺。

SPF・DKIM:送信元のドメインの持ち主が送ったかどうかを確かめる仕組み。本人確認ではなく「ドメインの確認」です。

ドメイン:○○.co.jp や ○○.my.id のように、ネット上の住所にあたる名前。後ろの部分が本当の持ち主を表します。

フィッシングサイト詳細解析:ぴあそっくりの偽ログイン画面

メールの中のリンクは2か所(「ログインして更新手続きを行う」と、ヘルプページの「こちら」)ありますが、どちらも同じ偽サイトにつながっています。ヘルプのつもりで開いても、行き先は同じです。

  • 送信ドメイン:mail-japan1[.]live
  • メール内のリンク先:hxxps://qa[.]lokka1-shopticketpia-accunotos[.]my[.]id/…
  • 最終的に表示されたページ:hxxps://slogin[.]atc-2piaconsole-qr[.]biz[.]id/?ts=…&sig=…

リンクを開くと、メール内のアドレスから、さらに別のドメインに移動して、ログイン画面が表示されました。どちらもインドネシアの国別ドメイン(.my.id、.biz.id)で、ぴあとは無関係です。リンク先のドメイン名には「shopticketpia」という文字列を詰め込み、先頭に検証用らしい「qa」まで付けていますが、見せかけのための工夫にすぎません。最終のアドレスには、時刻のような値(ts)と署名のような長い文字列(sig)が付いていました。リンクをメールごとの使い捨てにして、調査や共有を難しくする狙いの可能性があります。

▲ リンク先に表示された、ぴあのログイン画面そっくりの偽サイト

画面には、「ぴあ会員ID(メールアドレス)」と「パスワード」の入力欄、「次回からログインを省略」のチェック、「Googleでログイン」「Xでログイン」のボタン、「会員登録」「戻る」ボタンまで、細かく再現されています。ここにID(メールアドレス)とパスワードを入力すると、そのまま攻撃者に渡ってしまいます。入力した情報がどこへ送られるかや、「Googleでログイン」「Xでログイン」ボタンの先は、当サイトでは確認していません。

確認した範囲では、端末による表示の出し分け(クローキング)は見られませんでした。誘導先サイトの所在地は、確認できていません。

続報・関連記事:繰り返し届く「チケットぴあ」なりすまし

チケットぴあを装うメールは、これまでも繰り返し届いています。件名の形が似た記事と、登録情報の更新を口実にした記事を紹介します。

注意点と対処法

本物かどうか気になったら

  • メールの中のリンクは使わず、ブックマークや公式アプリなど、ご自身で開いたページから、ログインして確認してください。
  • チケットぴあの公式の注意喚起ページでも、メール内のURLやボタンは押さないこと、ログインや個人情報の入力を促すメッセージは詐欺の可能性が高いことが案内されています。
  • 「サービス運用の変更」「登録情報の確認」といった穏やかな件名でも、リンクからログインを求められたら、まず疑ってかまいません。

もしログイン情報を入力してしまったら

  • リンクを開いただけで、何も入力していなければ、慌てなくて大丈夫です。
  • ID(メールアドレス)とパスワードを入力してしまった場合は、すぐにパスワードを変更してください。ご自身で開いた公式のページから変更するのが安全です。同じパスワードを使い回しているサービスがあれば、そちらも変更しましょう。
  • クレジットカードを登録している場合は、利用明細に身に覚えのない請求がないか確認し、不審なときはカード会社に連絡してください。
  • 「Googleでログイン」「Xでログイン」を使ってしまった場合は、そのアカウントのパスワードも変更し、見覚えのない連携や端末がないか確認してください。
  • 判断に迷うときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談できます。

まとめ

  • 「【チケットぴあ / PIA】サービス運用変更に関するご案内」のメールは、チケットぴあを装った詐欺です。
  • 期限も脅しもない穏やかな文面で、リンク先はぴあそっくりの偽ログイン画面でした。
  • 2か所のリンクは、どちらも同じ偽サイトにつながっていました。
  • 認証が「pass」でも、見た目が本物そっくりでも、本物の証明にはなりません。
メールの「ログインしてください」は、リンクを押さずに、ご自身で開いたページから確認を。
チケットを取る機会の多いご家族やお友達にも、この手口を知らせてあげてください。

LINEで家族に知らせる

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの情報は IP調査兵団(ip-sc.net) を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る