【警告】SBI新生銀行「配当金のお受取に関するご確認のお願い」は偽メール!銀行が株式の配当金を保留という不自然な話と、今回も無防備に放置された偽パワーダイレクト

HL-META: date=2026-10-06 | brand=SBI新生銀行 | sender_geo=日本 | site_geo=unknown | spf=pass | dkim=unknown | cloaking=no

「保有されている株式の配当金の振込みを、一時保留しています」。銀行から、こんな連絡が届いたら、気になって、つい確認したくなります。SBI新生銀行を名乗る偽メールが、お昼前に届きました。午前にご紹介した「セキュリティ強化のお願い」の偽メールとは、文面がまったく違います。ところが、行き着く先は、同じパスの偽パワーダイレクトでした。

📋 HEARTLAND-LAB SECURITY REPORT

SBI新生銀行を名乗る
「配当金のお受取に関するご確認のお願い」

概要:「配当金の受取口座の確認が必要で、振込みを保留している」と知らせ、「パワーダイレクト」のログインから、口座情報を入力させようとするメールです。表示されているリンクは銀行の住所に見えますが、実際の宛先は別のドメインでした。

件名 【要確認】配当金のお受取に関するご確認のお願い
受信日時 2026年10月6日(火)12:38
差出人(画面の表示) 「SBI新生銀行」 info@sbishinseibank[.]co[.]jp(銀行の実在のドメイン)
送信元IP 20.89.102.157(Microsoft Azure上。東京)
SPF/DKIM SPFは pass(ただし、通ったのは攻撃者自身のドメイン)/DKIMは銀行のドメイン名義の署名だが、検証結果の記録なし
添付ファイル なし
リンクの表示 hxxps://bk[.]web[.]sbishinseibank[.]co[.]jp/(銀行の住所に見せかけた表示)
実際のリンク先(1段目) hxxps://dagavz[.]com/content/…(中継のドメイン)
最終的なリンク先 hxxps://tavmior[.]cfd/sbishinse/#/index(偽のパワーダイレクトログイン画面)
セキュリティ製品の反応 中継のドメインは、Chromeがフィッシングとして警告。最終的な偽ログイン画面は、確認した範囲では、どこからも警告が出ませんでした
クローキング なし
危険度 ★★★★★(店番号・口座番号、パスワード、口座情報を盗まれるおそれがあります)
手口の巧妙さ ★★★☆☆(偽の画面は精巧。一方でメールは、見た目と実際のリンクの食い違いなど、粗さが目立ちます)

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これはSBI新生銀行からの正規メールではありません

リンクは開かないでください。配当金の保留と言われても、慌てる必要はありません。返信も不要です。

届いたメールの内容

実際に届いたメールの文面を再現します。区切りの線は「━」を並べたものです。※メールヘッダー詳細は個人情報保護のため非掲載です。

件名:【要確認】配当金のお受取に関するご確認のお願い
送信者:SBI新生銀行 <info@sbishinseibank[.]co[.]jp>

━━━━━━━━━━━━━━━━━━━━
SBI新生銀行
━━━━━━━━━━━━━━━━━━━━

お客様各位

平素よりSBI新生銀行をご利用いただき、誠にありがとうございます。

━━━━━━━━━━━━━━━━━━━━
■ 配当金のお受取手続きについて
━━━━━━━━━━━━━━━━━━━━

このたび、お客様が保有されている株式の配当金について、お受取口座の確認が必要となりました。

現在、お客様の口座情報が確認できていないため、配当金のお振込みを一時保留させていただいております。

配当金支払予定日:2026年10月中旬
対象:国内上場株式の配当金

※配当金の詳細金額は、ログイン後の「配当金明細」ページにてご確認いただけます。

━━━━━━━━━━━━━━━━━━━━
■ 配当金をお受け取りいただくには
━━━━━━━━━━━━━━━━━━━━

お手数ですが、下記公式サイトよりログインのうえ、お受取口座のご確認・ご登録をお願いいたします。

▼ パワーダイレクト ログイン
hxxps://bk[.]web[.]sbishinseibank[.]co[.]jp/(表示。実際の宛先は別のドメイン)

━━━━━━━━━━━━━━━━━━━━
手続きの流れ
━━━━━━━━━━━━━━━━━━━━

上記URLにアクセスし、ログイン
「お客様情報設定」メニューを選択
「配当金受取口座の登録・変更」を選択
金融機関の口座情報をご入力
内容を確認のうえ、送信を完了

※お手続き完了後、3~5営業日以内に配当金をお振込みいたします
※パスワードをお忘れの場合は、ログインページの「パスワード再設定」より再設定いただけます
━━━━━━━━━━━━━━━━━━━━

SBI新生銀行
hxxps://www[.]sbishinseibank[.]co[.]jp/ A>

23WQ8

▲ 実際に届いたメールの画面

銀行が、株式の配当金の受取口座を案内する形は、不自然です。一般には、上場企業の配当金は、株を預けている証券会社などを通じて受け取る形が多く、銀行の「パワーダイレクト」で、配当金の受取口座を登録させる流れは、あまり考えにくいです(推測)。「保留」「振込みできない」と言われると、受け取れなくなる不安から、リンクを押してしまいかねません。

宛名は「お客様各位」です。末尾のリンクの文字に、「/ A>」という壊れたHTMLの断片が、そのまま見えています。さらに、本文の最後に、意味のない「23WQ8」という短い文字列があります。

送信ルートと偽装の見破り方

詳しく調べると、「銀行から届いたように見せる細工」が重ねられていました。※メールヘッダー詳細は個人情報保護のため非掲載です。

差出人の表示 「SBI新生銀行」で、アドレスも info@sbishinseibank[.]co[.]jp と、銀行の実在のドメインです。ただし、これは外から書き換えられる欄です。
実際の送信元 20.89.102.157 は、IP調査兵団の調べで、Microsoft Azure上のサーバー(東京)でした。ホスト名は、銀行とは無関係の csaht[.]com です。脅威度は「低」で、まだ悪用の報告が少ないアドレスとみられます。
SPF 結果は pass でした。ただし、通ったのは、攻撃者自身が用意したドメイン csaht[.]com のSPFです。銀行のドメインのSPFではありません。「pass」の文字だけで安心してはいけません。
DKIM 署名の欄に、銀行の実在のドメイン名が書かれています。ただし、検証結果の記録がなく、本物の銀行の署名とは確認できません。判断は保留としました。
送信側のアドレス 送信側の内部のアドレスに、受信者のドメインが埋め込まれた形式でした。個別に配信を管理する仕組みとみられます(推測)。値は伏せます。
作成の痕跡 本文のHTMLには、Windows標準のブラウザー部品(MSHTML)で作られた痕跡があります。末尾の「23WQ8」のような識別用の文字列とあわせ、午前の記事のキットと同じ特徴です(推測)。
文面 「お客様各位」の宛名、銀行には不自然な配当金の話、壊れたHTMLの断片など、粗さが目立ちます。

📖 SPFが「pass」なのに、偽物ってどういうこと?

SPFは、「このドメインのメールは、この場所のサーバーから送られたものだけが本物です」という、ドメインの持ち主が登録する名簿です。

問題は、「どのドメインの名簿に照らして、合格したか」です。今回は、攻撃者が自分で取ったドメインの名簿に、自分のサーバーを登録していたため、合格しました。銀行のドメインに対する合格ではありません。

📖 「中継のドメイン」ってなに?

メールのボタンが、いきなり最終的な偽サイトに飛ばず、いったん別のドメインを経由してから転送されることがあります。

途中のドメインが、危険と判定されて遮断されることもありますが、最終的な偽サイトのドメインだけが、まだ判定されていないことがあります。今回が、その例でした。

リンクの先を調べてみると

① 見えている住所と、実際の宛先が違う
メールには、銀行の住所のように見える bk[.]web[.]sbishinseibank[.]co[.]jp と表示されています。ところが、クリックした先は dagavz[.]com という、銀行とは無関係のドメインでした。見えている住所と、実際に開く住所が違うのは、典型的な偽装です。

② 中継のドメインは、Chromeが警告
この中継のドメインを開こうとすると、Chromeが「危険なサイト」として、フィッシングを検出したと警告しました。

▲ Chromeのセーフブラウジングが「危険なサイト」と警告した画面

③ 最終的な偽パワーダイレクト
警告を承知で、先へ進めると、tavmior[.]cfd の、SBI新生銀行の「パワーダイレクト」のログイン画面にそっくりのページが表示されました。店番号・口座番号とパスワードの入力欄、「はじめてログインされる方」「パスワード再設定される方」の案内、画面の下の注意書きや、銀行の著作権表記まで、細かく写し取られています。

▲ 本物そっくりに作られた偽のパワーダイレクトログイン画面

④ 最終的な偽サイトは、警告なしで放置
この偽ログイン画面は、確認した範囲では、ブラウザーやセキュリティ製品の警告が出ませんでした。クローキングもなく、誰が開いても、同じ画面が出ます。「警告が出ないから安全」とは言えません。できたばかりの偽サイトは、まだ危険と判定されていないだけの可能性があります(推測)。

偽ログイン画面にIDやパスワードを入力して試すことはしていません。当サイトでは、安全のため、これ以上の操作は行いません。

⑤ 中継ドメインの素性
dagavz[.]com のドメイン情報を調べると、2026年1月に登録された、約9か月前のドメインでした。ネームサーバーはCloudflareで、IPアドレスはTencent Cloud(東京)、同じIPに他のサイトが30件同居しています。

午前の記事と、同じパスの偽ログイン画面

最終的なリンク先の住所は、ドメインこそ違いますが、「/sbishinse/#/index」という、パス(住所の後半)まで、午前の記事の偽パワーダイレクトと同じでした。件名と文面を変え、ドメインを入れ替えながら、同じ偽ログインページを使い回している可能性があります(推測)。午前の記事は、SBI新生銀行「セキュリティ強化のお願い」の偽メールです。

配当金を口実にした、金融機関を装う偽メールは、野村証券の「配当金還付手続き一時停止中」の偽メールでも解析しています。

関連記事

金融機関やカード会社を装い、偽ログイン画面へ誘導する、同じ日の偽メールの記事です。あわせてご覧ください。

注意点と対処法

  1. メールのリンクから、パワーダイレクトにログインしないでください。確認したいときは、公式のアプリや、ブックマークした公式サイトから、ご自身でログインしましょう。
  2. 配当金の受け取りに関する案内は、銀行ではなく、株を預けている証券会社や、配当金を支払う企業から届くのが一般的です。銀行からの配当金の案内が、突然届いたら、まず疑ってください。
  3. 表示されているリンクの文字と、実際に開く先は、別のことがあります。差出人のドメインと、リンクの先を、確かめる習慣をつけましょう。
  4. SPFが「pass」でも、安心しないでください。誰のドメインに対する「pass」なのかを見る必要があります。
  5. 警告が出ないからといって、安全とは限りません。できたばかりの偽サイトは、まだ危険と判定されていないことがあります。
  6. もしIDやパスワード、口座情報を入力してしまっても、責める必要はありません。落ち着いて、次の順に対応してください。
    ① 公式のアプリやサイトから、パスワードを直ちに変更する。
    ② 同じパスワードを使い回している他のサービスも、すべて変更する。
    ③ 銀行の公式の窓口に、電話で状況を伝え、必要に応じて取引の停止を相談する。
    ④ 取引の履歴を確認し、身に覚えのない取引があれば、すぐ銀行に連絡する。
    ⑤ 不安が残るときは、警察相談専用電話(#9110)や、消費者ホットライン(188)に相談する。
  7. 同じようなメールが届いたら、家族や友人にも教えてあげてください。

まとめ

今回のメールは、「配当金の振込みを保留している」という受け取れなくなる不安を利用して、偽のパワーダイレクトへ誘導する手口でした。攻撃者自身のドメインで通ったSPF、表示と実際が違うリンク、壊れたHTMLの断片、午前の記事と同じパスの偽ログイン画面など、見破る手がかりが残っています。最終的な偽サイトは、確認した範囲では、どこからも警告が出ていませんでした。

お金の受け取りや、口座の確認を知らせるメールが届いたら、リンクではなく、公式のアプリや、いつも使うブックマークから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る