【警告】セゾンカード「永久不滅ポイント(お預かり分)」は偽メール!PCは「アクセス拒否」、スマホだけに偽Netアンサーを出す二面構え、期限は受信日当日

HL-META: date=2026-10-06 | brand=セゾンカード | sender_geo=ベルギー | site_geo=unknown | spf=pass | dkim=unknown | cloaking=yes

「永久不滅ポイント自体に有効期限はありませんが、受取手続きには期限があります」。矛盾したような言い回しで、期限は「本日」。セゾンカードを名乗る偽メールが、お昼前に届きました。リンクを、PCで開くと「アクセス拒否」、スマホで開くと偽のNetアンサーのログイン画面が現れます。先日の3,940ポイントの偽メールと、同じ型の二面構えでした。

📋 HEARTLAND-LAB SECURITY REPORT

セゾンカードを名乗る
「永久不滅ポイント(お預かり分)」

概要:「口座へ未反映のポイントがお預かり状態で、期限は本日」と知らせ、リンクからNetアンサーへログインさせようとするメールです。リンク先は、PCでは「アクセス拒否」、スマホでは偽のNetアンサーログイン画面と、端末で表示を切り替えていました。

件名 【セゾンカード】重要:永久不滅ポイント(お預かり分)の受取手続きに関するお知らせ
受信日時 2026年10月6日(火)12:13
差出人(画面の表示) 「STOREE SAISON」 LYGIWL@epw[.]scqycc[.]com
返信先 本物のセゾンのアドレスに見える info@saisoncard[.]co[.]jp(差出人とは別の欄)
送信元IP 35.210.142.29(Google Cloud上。ベルギー・ブリュッセル)
SPF/DKIM SPFは pass(ただし、通ったのは攻撃者自身のドメイン)/DKIMも攻撃者自身のドメインの署名で、判断は保留
添付ファイル なし
リンク先(1段目) hxxps://ydzcjd[.]com/?email=…&token=…(受信者のメールアドレスが入っています)
PCで開いた場合 「読み込み中…」のあと、「アクセス拒否:リクエストがブロックされました」と表示
スマホで開いた場合 login[.]316se[.]com へ移り、偽のNetアンサー/SAISON IDのログイン画面を表示
クローキング あり(PCとスマホで表示を切り替えています)
危険度 ★★★★★(Netアンサーのログイン情報を盗まれるおそれがあります)
手口の巧妙さ ★★★☆☆(画面は精巧。一方でメールは、文字化けや宣言の食い違いなど、作りが粗い)

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これはセゾンカードからの正規メールではありません

リンクは開かないでください。「期限は本日」と言われても、慌てなくて大丈夫です。返信も不要です。

届いたメールの内容

実際に届いたメールの文面(テキスト版)を再現します。受信者の名前とメールアドレス、識別用の文字列は伏せています。※メールヘッダー詳細は個人情報保護のため非掲載です。

件名:【セゾンカード】重要:永久不滅ポイント(お預かり分)の受取手続きに関するお知らせ
送信者:STOREE SAISON <LYGIWL@epw[.]scqycc[.]com>

【セゾンカード】永久不滅ポイント(お預かり分)のご案内

(受信者名) 様

いつもセゾンカードならびにNetアンサーをご利用いただき、
誠にありがとうございます。

現在、(受信者名) 様のNetアンサーアカウントにおきまして、
口座へ未反映となっている「永久不滅ポイント(ボーナス分)」が
システム上でお預かり状態となっております。

永久不滅ポイント自体に有効期限はございませんが、
本ボーナスポイントを口座へ反映させるための「受取手続き」には
システム上の期限が設けられております。

誠に恐縮ではございますが、本受取手続きの期限は
【2026年10月6日】までとなっております。

期限を過ぎますと、お預かりしているポイント付与データは
自動的に無効となりますので、大変お手数ではございますが、
お早めに下記の専用URLよりNetアンサーへログインのうえ、
ポイントの受取(口座反映)を完了させてください。

▼ 未反映ポイントの確認・受取手続きはこちら
hxxps://ydzcjd[.]com/?email=(受信者のメールアドレス)&token=(識別用の文字列)

※お手続き完了後、即時に総ポイント残高へ加算されます。

【ご注意事項】
・すでにお手続きが完了している場合は、本案内をご容赦ください。
・本メールアドレスは送信専用システムより自動配信されております。
  ご返信いただきましても個別のご対応はいたしかねます。
・上記のURLはお客様専用のセキュアリンクです。
  第三者への転送や共有は固くお断りいたします。

発行元:株式会社クレディセゾン
Netアンサーインフォメーション

▲ メールをテキスト表示にした画面(受信者の名前とメールアドレスは加工しています)

期限は、受信した日そのものです。「受取手続きの期限は2026年10月6日まで」と書かれたメールが、10月6日の昼に届いています。さらに、「永久不滅ポイント自体に有効期限はない」と認めながら、「受取手続きには期限がある」と続ける、取ってつけたような説明です。焦らせるための作り話と考えられます(推測)。

「専用URLです」「第三者への転送や共有は固くお断りします」という一文も、リンクを他の人に見せにくくする狙いかもしれません(推測)。

メールソフトによって、本文が文字化けする

このメールは、ウェブメールで開くと、本文が「$B…(B」のような記号の並びになって、読めませんでした。仕事用のThunderbirdでも、同じ崩れ方をしました。

▲ ウェブメールで開いたときの画面。日本語が「$B…(B」の記号になっている

ソースを調べると、原因とみられる点が見つかりました。本文のテキスト部分は「iso-2022-jp」、HTML部分は「utf-8」と宣言されているのに、HTMLの中の指定は「ISO-2022-JP」と書かれ、しかも引用符が閉じていません。宣言がばらばらなため、メールソフトによっては、文字コードの判定を誤ります(推測)。本物のセゾンのメールでは、まず起きない作りの粗さです。

なお、同じ日に、別のドメイン(jfo[.]sdcqjc[.]com)から、「【Netアンサー】Web明細ご利用特典(永久不滅ポイント)の口座反映について」という件名のメールも届きました。同じように文字化けし、返信先に、セゾンの実在のアドレスが入っていました。

▲ 別のドメインから届いた、同じ手口のメール(送信元と件名が異なる)

送信ルートと偽装の見破り方

詳しく調べると、「セゾンから届いたように見せる細工」と、その綻びが見つかりました。※メールヘッダー詳細は個人情報保護のため非掲載です。

差出人の表示 「STOREE SAISON」と表示されます。本物のカード会社の呼び名ではなく、アドレスの epw[.]scqycc[.]com も、セゾンとは無関係の、読めないような文字列です。
返信先 返信先だけが、セゾンの実在のアドレス info@saisoncard[.]co[.]jp になっていました。差出人の欄とは別の項目で、本物らしく見せる狙いとみられます(推測)。
実際の送信元 35.210.142.29 は、IP調査兵団の調べで、Google Ireland Limitedの管理する、Google Cloud上のサーバー(ブリュッセル)でした。脅威度は「低」で、まだ悪用の報告が少ないアドレスとみられます。先日の3,940ポイントの偽メールも、Google Cloud上から送られていました。
SPF 結果は pass でした。ただし、通ったのは、攻撃者自身が用意したドメイン epw[.]scqycc[.]com のSPFです。セゾンのドメインのSPFではありません。「pass」の文字だけで安心してはいけません。
DKIM 署名はありますが、署名した人も、攻撃者自身のドメインです。セゾンの署名ではないため、本物の証明にはならず、判断は保留としました。
配信管理の偽装 「Feedback-ID」という配信管理用のヘッダーに、セゾンのドメイン名が入っていました。正規の配信のように見せる偽装の可能性があります(推測)。
送信ソフトの痕跡 メールの区切りの文字列が、Pythonのメール機能が自動で作る形式と同じでした。自作の送信プログラムで作った可能性があります(推測)。
文面の食い違い テキスト版にだけ「ボーナス分」という言葉があり、HTML版にはありません。同じメールの中でも、文言がそろっていません。
宛名 受信者の名前が、本文とリンクのURLに入っていました。個別に作られた、本物らしく見せる工夫と考えられます。

📖 SPFが「pass」なのに、偽物ってどういうこと?

SPFは、「このドメインのメールは、この場所のサーバーから送られたものだけが本物です」という、ドメインの持ち主が登録する名簿です。

問題は、「どのドメインの名簿に照らして、合格したか」です。今回は、攻撃者が自分で取ったドメインの名簿に、自分のサーバーを登録していたため、合格しました。セゾンのドメインに対する合格ではありません。差出人のドメインが、見知らぬ文字列であることのほうが、手がかりになります。

📖 「クローキング」ってなに?

同じリンクを開いても、見る人の端末や環境によって、表示を切り替える仕組みです。

調査に使うPCには無害な画面や「アクセス拒否」を見せ、被害者が持つスマホにだけ、偽のログイン画面を見せることで、調べる側の目をかわそうとします。

リンクの先を調べてみると

① 受信者のアドレス入りのリンク
ボタンとURLは、ydzcjd[.]com へ向いています。リンクの中に、受信者のメールアドレスと、識別用の文字列が入っていました。ボタンとテキスト版のURLで、識別用の文字列は別の値でした。

② Chromeが危険なサイトと警告
このドメインを開こうとすると、Chromeが「危険なサイト」として、フィッシングを検出したと警告しました。

▲ Chromeのセーフブラウジングが「危険なサイト」と警告した画面

③ PCでは「読み込み中」のあとに「アクセス拒否」
警告を承知で、PCから開くと、まず「読み込み中…」の画面が出ます。そのあと、「アクセス拒否:リクエストがブロックされました。後ほどお試しください。ファイアウォールで保護されています」と表示されました。

▲ リンクを開いた直後に表示された「読み込み中…」の画面

▲ PCで開くと表示される「アクセス拒否」の画面

④ スマホでは、偽のNetアンサーのログイン画面
同じリンクを、スマホで開くと、login[.]316se[.]com へ移り、Netアンサーと SAISON IDのロゴ付きの、ログイン画面そっくりのページが現れました。ID/メールアドレスとパスワードの入力欄、「IDを保存する」のチェック、「ID、パスワードをお忘れの方」のリンク、画面の下の案内、「株式会社クレディセゾン」のロゴまで、細かく作り込まれています。

▲ スマホで開くと表示される偽のNetアンサーログイン画面(アドレスバーは加工しています)

⑤ 「ファイアウォールで保護」の表示について
PCの「アクセス拒否」は、本物のセキュリティ機能の画面のように見えます。実際には、調べる側を遠ざけるための見せかけの可能性があります(推測)。ただし、画面の見た目だけでは、仕組みまでは断定できません。

偽ログイン画面にIDやパスワードを入力して試すことはしていません。当サイトでは、安全のため、これ以上の操作は行いません。

リンク先ドメイン ydzcjd[.]com のドメイン情報を調べると、2023年11月に登録された、約3年前のドメインでした。ネームサーバーはCloudflareで、同じIPに1,350件のサイトが同居しています。サイトの実際の置き場所は、Cloudflareに隠れており、特定できませんでした。

先日の記事と同じ型の二面構え

PCでは入口を閉じ、スマホにだけ偽ログイン画面を出す手口は、『秋のプレゼント:3,940ポイント受取手続きのご案内』のセゾンカードの偽メールでも確認しました。件名と文面は変わっても、送信基盤と、リンク先の動きが同じです。同じ運営か、同じキットが使われている可能性があります(推測)。

PCでは表示を変え、スマホだけに偽画面を出す点は、Appleを装う偽メールの記事でも解説しています。

関連記事

カード会社や金融機関を装い、会員サイトの偽ログイン画面へ誘導する、同じ日の偽メールの記事です。あわせてご覧ください。

注意点と対処法

  1. メールのリンクから、Netアンサーにログインしないでください。ポイントの状況は、公式のアプリや、ブックマークした公式サイトから、ご自身で確認しましょう。
  2. 「期限は本日」「自動的に無効になります」など、急がせる言葉があっても、まず落ち着いてください。本当に必要な手続きなら、公式のアプリやサイトのお知らせにも載っています。
  3. 差出人のドメインと、リンクの先のドメインを確認してください。セゾンカードの公式のドメインとは、無関係の文字列でした。返信先が本物らしく見えても、差出人とは別の欄です。
  4. SPFやDKIMが「pass」でも、安心しないでください。誰のドメインに対する「pass」なのかを見る必要があります。
  5. PCで開いて、何も出ない、「アクセス拒否」と出るからといって、安全とは限りません。スマホでだけ、偽の画面が出る場合があります。
  6. もしIDやパスワードを入力してしまっても、責める必要はありません。落ち着いて、次の順に対応してください。
    ① Netアンサー(SAISON ID)のパスワードを、公式のアプリやサイトから直ちに変更する。
    ② 同じパスワードを使い回している他のサービスも、すべて変更する。
    ③ カード裏面の番号に電話して、状況を伝え、必要に応じて再発行などの相談をする。
    ④ 利用明細を確認し、身に覚えのない利用があればカード会社に連絡する。
    ⑤ 不安が残るときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談する。
  7. 同じようなメールが届いたら、家族や友人にも教えてあげてください。

まとめ

今回のメールは、「ポイントがお預かり状態で、期限は本日」というその日のうちに手続きさせる焦らせ方で、スマホだけに偽のNetアンサーを見せる手口でした。攻撃者自身のドメインで通ったSPF、返信先だけ本物のセゾンのアドレス、文字コードの宣言の食い違い、PCとスマホで表示を変えるクローキングなど、見破る手がかりが残っています。先日の3,940ポイントの偽メールと、送信基盤とリンク先の動きが同じで、同じ運営の続報とみられます(推測)。

ポイントや期限を知らせるメールが届いたら、リンクではなく、公式のアプリや、いつも使うブックマークから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る