【警告】セゾンカード「永久不滅ポイント(お預かり分)」は偽メール!PCは「アクセス拒否」、スマホだけに偽Netアンサーを出す二面構え、期限は受信日当日

「永久不滅ポイント自体に有効期限はありませんが、受取手続きには期限があります」。矛盾したような言い回しで、期限は「本日」。セゾンカードを名乗る偽メールが、お昼前に届きました。リンクを、PCで開くと「アクセス拒否」、スマホで開くと偽のNetアンサーのログイン画面が現れます。先日の3,940ポイントの偽メールと、同じ型の二面構えでした。
📋 HEARTLAND-LAB SECURITY REPORT
セゾンカードを名乗る
「永久不滅ポイント(お預かり分)」
概要:「口座へ未反映のポイントがお預かり状態で、期限は本日」と知らせ、リンクからNetアンサーへログインさせようとするメールです。リンク先は、PCでは「アクセス拒否」、スマホでは偽のNetアンサーログイン画面と、端末で表示を切り替えていました。
| 件名 | 【セゾンカード】重要:永久不滅ポイント(お預かり分)の受取手続きに関するお知らせ |
| 受信日時 | 2026年10月6日(火)12:13 |
| 差出人(画面の表示) | 「STOREE SAISON」 LYGIWL@epw[.]scqycc[.]com |
| 返信先 | 本物のセゾンのアドレスに見える info@saisoncard[.]co[.]jp(差出人とは別の欄) |
| 送信元IP | 35.210.142.29(Google Cloud上。ベルギー・ブリュッセル) |
| SPF/DKIM | SPFは pass(ただし、通ったのは攻撃者自身のドメイン)/DKIMも攻撃者自身のドメインの署名で、判断は保留 |
| 添付ファイル | なし |
| リンク先(1段目) | hxxps://ydzcjd[.]com/?email=…&token=…(受信者のメールアドレスが入っています) |
| PCで開いた場合 | 「読み込み中…」のあと、「アクセス拒否:リクエストがブロックされました」と表示 |
| スマホで開いた場合 | login[.]316se[.]com へ移り、偽のNetアンサー/SAISON IDのログイン画面を表示 |
| クローキング | あり(PCとスマホで表示を切り替えています) |
| 危険度 | ★★★★★(Netアンサーのログイン情報を盗まれるおそれがあります) |
| 手口の巧妙さ | ★★★☆☆(画面は精巧。一方でメールは、文字化けや宣言の食い違いなど、作りが粗い) |
※メールヘッダー詳細は個人情報保護のため非掲載
⚠ これはセゾンカードからの正規メールではありません
リンクは開かないでください。「期限は本日」と言われても、慌てなくて大丈夫です。返信も不要です。
届いたメールの内容
実際に届いたメールの文面(テキスト版)を再現します。受信者の名前とメールアドレス、識別用の文字列は伏せています。※メールヘッダー詳細は個人情報保護のため非掲載です。
件名:【セゾンカード】重要:永久不滅ポイント(お預かり分)の受取手続きに関するお知らせ 送信者:STOREE SAISON <LYGIWL@epw[.]scqycc[.]com> 【セゾンカード】永久不滅ポイント(お預かり分)のご案内 (受信者名) 様 いつもセゾンカードならびにNetアンサーをご利用いただき、 誠にありがとうございます。 現在、(受信者名) 様のNetアンサーアカウントにおきまして、 口座へ未反映となっている「永久不滅ポイント(ボーナス分)」が システム上でお預かり状態となっております。 永久不滅ポイント自体に有効期限はございませんが、 本ボーナスポイントを口座へ反映させるための「受取手続き」には システム上の期限が設けられております。 誠に恐縮ではございますが、本受取手続きの期限は 【2026年10月6日】までとなっております。 期限を過ぎますと、お預かりしているポイント付与データは 自動的に無効となりますので、大変お手数ではございますが、 お早めに下記の専用URLよりNetアンサーへログインのうえ、 ポイントの受取(口座反映)を完了させてください。 ▼ 未反映ポイントの確認・受取手続きはこちら hxxps://ydzcjd[.]com/?email=(受信者のメールアドレス)&token=(識別用の文字列) ※お手続き完了後、即時に総ポイント残高へ加算されます。 【ご注意事項】 ・すでにお手続きが完了している場合は、本案内をご容赦ください。 ・本メールアドレスは送信専用システムより自動配信されております。 ご返信いただきましても個別のご対応はいたしかねます。 ・上記のURLはお客様専用のセキュアリンクです。 第三者への転送や共有は固くお断りいたします。 発行元:株式会社クレディセゾン Netアンサーインフォメーション

▲ メールをテキスト表示にした画面(受信者の名前とメールアドレスは加工しています)
期限は、受信した日そのものです。「受取手続きの期限は2026年10月6日まで」と書かれたメールが、10月6日の昼に届いています。さらに、「永久不滅ポイント自体に有効期限はない」と認めながら、「受取手続きには期限がある」と続ける、取ってつけたような説明です。焦らせるための作り話と考えられます(推測)。
「専用URLです」「第三者への転送や共有は固くお断りします」という一文も、リンクを他の人に見せにくくする狙いかもしれません(推測)。
メールソフトによって、本文が文字化けする
このメールは、ウェブメールで開くと、本文が「$B…(B」のような記号の並びになって、読めませんでした。仕事用のThunderbirdでも、同じ崩れ方をしました。

▲ ウェブメールで開いたときの画面。日本語が「$B…(B」の記号になっている
ソースを調べると、原因とみられる点が見つかりました。本文のテキスト部分は「iso-2022-jp」、HTML部分は「utf-8」と宣言されているのに、HTMLの中の指定は「ISO-2022-JP」と書かれ、しかも引用符が閉じていません。宣言がばらばらなため、メールソフトによっては、文字コードの判定を誤ります(推測)。本物のセゾンのメールでは、まず起きない作りの粗さです。
なお、同じ日に、別のドメイン(jfo[.]sdcqjc[.]com)から、「【Netアンサー】Web明細ご利用特典(永久不滅ポイント)の口座反映について」という件名のメールも届きました。同じように文字化けし、返信先に、セゾンの実在のアドレスが入っていました。

▲ 別のドメインから届いた、同じ手口のメール(送信元と件名が異なる)
送信ルートと偽装の見破り方
詳しく調べると、「セゾンから届いたように見せる細工」と、その綻びが見つかりました。※メールヘッダー詳細は個人情報保護のため非掲載です。
| 差出人の表示 | 「STOREE SAISON」と表示されます。本物のカード会社の呼び名ではなく、アドレスの epw[.]scqycc[.]com も、セゾンとは無関係の、読めないような文字列です。 |
| 返信先 | 返信先だけが、セゾンの実在のアドレス info@saisoncard[.]co[.]jp になっていました。差出人の欄とは別の項目で、本物らしく見せる狙いとみられます(推測)。 |
| 実際の送信元 | 35.210.142.29 は、IP調査兵団の調べで、Google Ireland Limitedの管理する、Google Cloud上のサーバー(ブリュッセル)でした。脅威度は「低」で、まだ悪用の報告が少ないアドレスとみられます。先日の3,940ポイントの偽メールも、Google Cloud上から送られていました。 |
| SPF | 結果は pass でした。ただし、通ったのは、攻撃者自身が用意したドメイン epw[.]scqycc[.]com のSPFです。セゾンのドメインのSPFではありません。「pass」の文字だけで安心してはいけません。 |
| DKIM | 署名はありますが、署名した人も、攻撃者自身のドメインです。セゾンの署名ではないため、本物の証明にはならず、判断は保留としました。 |
| 配信管理の偽装 | 「Feedback-ID」という配信管理用のヘッダーに、セゾンのドメイン名が入っていました。正規の配信のように見せる偽装の可能性があります(推測)。 |
| 送信ソフトの痕跡 | メールの区切りの文字列が、Pythonのメール機能が自動で作る形式と同じでした。自作の送信プログラムで作った可能性があります(推測)。 |
| 文面の食い違い | テキスト版にだけ「ボーナス分」という言葉があり、HTML版にはありません。同じメールの中でも、文言がそろっていません。 |
| 宛名 | 受信者の名前が、本文とリンクのURLに入っていました。個別に作られた、本物らしく見せる工夫と考えられます。 |
📖 SPFが「pass」なのに、偽物ってどういうこと?
SPFは、「このドメインのメールは、この場所のサーバーから送られたものだけが本物です」という、ドメインの持ち主が登録する名簿です。
問題は、「どのドメインの名簿に照らして、合格したか」です。今回は、攻撃者が自分で取ったドメインの名簿に、自分のサーバーを登録していたため、合格しました。セゾンのドメインに対する合格ではありません。差出人のドメインが、見知らぬ文字列であることのほうが、手がかりになります。
📖 「クローキング」ってなに?
同じリンクを開いても、見る人の端末や環境によって、表示を切り替える仕組みです。
調査に使うPCには無害な画面や「アクセス拒否」を見せ、被害者が持つスマホにだけ、偽のログイン画面を見せることで、調べる側の目をかわそうとします。
リンクの先を調べてみると
① 受信者のアドレス入りのリンク
ボタンとURLは、ydzcjd[.]com へ向いています。リンクの中に、受信者のメールアドレスと、識別用の文字列が入っていました。ボタンとテキスト版のURLで、識別用の文字列は別の値でした。
② Chromeが危険なサイトと警告
このドメインを開こうとすると、Chromeが「危険なサイト」として、フィッシングを検出したと警告しました。

▲ Chromeのセーフブラウジングが「危険なサイト」と警告した画面
③ PCでは「読み込み中」のあとに「アクセス拒否」
警告を承知で、PCから開くと、まず「読み込み中…」の画面が出ます。そのあと、「アクセス拒否:リクエストがブロックされました。後ほどお試しください。ファイアウォールで保護されています」と表示されました。

▲ リンクを開いた直後に表示された「読み込み中…」の画面

▲ PCで開くと表示される「アクセス拒否」の画面
④ スマホでは、偽のNetアンサーのログイン画面
同じリンクを、スマホで開くと、login[.]316se[.]com へ移り、Netアンサーと SAISON IDのロゴ付きの、ログイン画面そっくりのページが現れました。ID/メールアドレスとパスワードの入力欄、「IDを保存する」のチェック、「ID、パスワードをお忘れの方」のリンク、画面の下の案内、「株式会社クレディセゾン」のロゴまで、細かく作り込まれています。

▲ スマホで開くと表示される偽のNetアンサーログイン画面(アドレスバーは加工しています)
⑤ 「ファイアウォールで保護」の表示について
PCの「アクセス拒否」は、本物のセキュリティ機能の画面のように見えます。実際には、調べる側を遠ざけるための見せかけの可能性があります(推測)。ただし、画面の見た目だけでは、仕組みまでは断定できません。
偽ログイン画面にIDやパスワードを入力して試すことはしていません。当サイトでは、安全のため、これ以上の操作は行いません。
リンク先ドメイン ydzcjd[.]com のドメイン情報を調べると、2023年11月に登録された、約3年前のドメインでした。ネームサーバーはCloudflareで、同じIPに1,350件のサイトが同居しています。サイトの実際の置き場所は、Cloudflareに隠れており、特定できませんでした。
先日の記事と同じ型の二面構え
PCでは入口を閉じ、スマホにだけ偽ログイン画面を出す手口は、『秋のプレゼント:3,940ポイント受取手続きのご案内』のセゾンカードの偽メールでも確認しました。件名と文面は変わっても、送信基盤と、リンク先の動きが同じです。同じ運営か、同じキットが使われている可能性があります(推測)。
PCでは表示を変え、スマホだけに偽画面を出す点は、Appleを装う偽メールの記事でも解説しています。
関連記事
カード会社や金融機関を装い、会員サイトの偽ログイン画面へ誘導する、同じ日の偽メールの記事です。あわせてご覧ください。
- 『秋のプレゼント:3,940ポイント受取手続きのご案内』はセゾンカードの詐欺メール!PCでは入口を閉じ、スマホだけに偽ログイン画面を出す二面構えを解析
- 『Apple Accountが不正利用されるおそれがあります』は詐欺メール!PCは404、スマホは偽の「人間確認」を経て本物のAppleへ飛ばすチェック回避の細工を解析
- 【警告】UCカード「アットユーネット ログイン通知設定変更のお知らせ」は偽メール!実在する日本企業のドメインを無断で名乗り、読み込み画面のあとに偽ログインを表示
- 【警告】SBI新生銀行「セキュリティ強化のお願い」は偽メール!登録翌日の新ドメインに置かれた偽パワーダイレクトが、警告もなく稼働中
- 【注意】カゴヤ・ジャパンを装う「Domain Registration Completion Notice」は偽物!ボタンの先は偽Active! mailのログイン画面
注意点と対処法
- メールのリンクから、Netアンサーにログインしないでください。ポイントの状況は、公式のアプリや、ブックマークした公式サイトから、ご自身で確認しましょう。
- 「期限は本日」「自動的に無効になります」など、急がせる言葉があっても、まず落ち着いてください。本当に必要な手続きなら、公式のアプリやサイトのお知らせにも載っています。
- 差出人のドメインと、リンクの先のドメインを確認してください。セゾンカードの公式のドメインとは、無関係の文字列でした。返信先が本物らしく見えても、差出人とは別の欄です。
- SPFやDKIMが「pass」でも、安心しないでください。誰のドメインに対する「pass」なのかを見る必要があります。
- PCで開いて、何も出ない、「アクセス拒否」と出るからといって、安全とは限りません。スマホでだけ、偽の画面が出る場合があります。
- もしIDやパスワードを入力してしまっても、責める必要はありません。落ち着いて、次の順に対応してください。
① Netアンサー(SAISON ID)のパスワードを、公式のアプリやサイトから直ちに変更する。
② 同じパスワードを使い回している他のサービスも、すべて変更する。
③ カード裏面の番号に電話して、状況を伝え、必要に応じて再発行などの相談をする。
④ 利用明細を確認し、身に覚えのない利用があればカード会社に連絡する。
⑤ 不安が残るときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談する。 - 同じようなメールが届いたら、家族や友人にも教えてあげてください。
まとめ
今回のメールは、「ポイントがお預かり状態で、期限は本日」というその日のうちに手続きさせる焦らせ方で、スマホだけに偽のNetアンサーを見せる手口でした。攻撃者自身のドメインで通ったSPF、返信先だけ本物のセゾンのアドレス、文字コードの宣言の食い違い、PCとスマホで表示を変えるクローキングなど、見破る手がかりが残っています。先日の3,940ポイントの偽メールと、送信基盤とリンク先の動きが同じで、同じ運営の続報とみられます(推測)。
ポイントや期限を知らせるメールが届いたら、リンクではなく、公式のアプリや、いつも使うブックマークから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。
Data Provided by Heartland-Lab Security Research Unit
IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。














