「Apple Gift Cardのご購入明細」は偽メール!1時間20分で13通の波状攻撃、PCは404・スマホだけ偽の人間確認

HL-META: date=2026-10-07 | brand=Apple | sender_geo=オーストラリア | site_geo=シンガポール | spf=pass | dkim=unknown | cloaking=yes

水曜日のお昼前、メールボックスを開いたら「Apple Store」からの領収書がずらりと並んでいた……そんな経験をされた方も多いのではないでしょうか。今日は、その波状攻撃をじっくり調べました。

HEARTLAND-LAB 調査レポート

調査レポート:概要

件名(代表1通) Apple Gift Cardのご購入明細
なりすまし先 Apple Store(Appleのギフトカード購入の領収書)
届いた数 13通/約1時間20分(10:50〜12:12、件名は12種類)
送信元(回線) 130.162.195.33(オーストラリア・ビクトリア州のクラウド)
SPF / DKIM SPF:pass/DKIM:署名あり(いずれも送信元ドメイン自身のもので、Appleのものではありません)
リンク先 端末で表示が変わる(クローキングあり)。PCは404、スマホは偽の「人間確認」画面
危険度 ★★★☆☆(今回の遷移先では実害は確認できず。ただし手口は巧妙)
※メールヘッダー ※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これは偽物です。Appleからのメールではありません。

身に覚えのない領収書や購入明細は、「キャンセルしたい」などのボタンを押さず、そのまま削除してください。

届いたメールの内容

代表として、11:29に届いた「Apple Gift Cardのご購入明細」を取り上げます。文面は次のとおりです(見えない文字を除いた再現)。

件名:Apple Gift Cardのご購入明細
差出人:「Apple Store」<noreply@cardservice[.]gsxrx[.]com>

領収書

ご利用店名:Apple Store
日付:2026年10月7日
ご注文番号:MSBCDCSBJP ()
書類番号:015641536855

ご注文内容           価格
Eメールで贈るApple Gift Cardを購入  JPY 9,000
受取人:ケらハや
数量:1枚

合計 JPY 9,000

この取引のサブスクリプションや購入について、誤って購入された場合や不明な点、
疑問がある場合は、以下のリンクから取引をキャンセルできます。

[ キャンセルしたい ]

お支払いに関してご不明な点がありましたら、サポートへご連絡ください。このメールは上記
iCloud ストレージプランのお支払いを確認するものです。この請求は ダウングレード で
キャンセルし無料ストレージプランに変更されるまで、毎期間発生します。……

▲ 実際に届いたメールの画面(9,000円のギフトカードの領収書を装う)

狙いは、「身に覚えのない9,000円の買い物」で慌てさせ、「キャンセルしたい」ボタンを押させることです。ボタンも、ほかのリンクも、すべて同じ1か所につながっていました。

約1時間20分で13通の波状攻撃

同じ筋書きのメールが、件名を変えながら次々に届きました。特に11:24〜11:29の約5分間に8通が集中しています。受信トレイが「Apple Store」だらけになる、まさに波状攻撃です。

▲ 受信トレイの一覧。差出人はすべて「Apple Store」で、全通に画像が付いています

受信時刻 件名
10:50 【注文受付】Apple Gift Cardのご購入
11:24 ご購入いただいたApple Gift Cardについて
11:26 Apple Store:ご購入内容と領収書
11:27 Apple Gift Card:領収書のご案内
11:27 Eメールで贈るApple Gift Cardを承りました
11:27 Apple ギフトカードの領収書をお送りします
11:27 Apple Store:ご注文内容および領収書のご案内
11:29 Apple Gift Cardのご購入明細
11:29 【Apple】Apple Gift Cardご購入の領収書
11:39 Apple Store:ご注文受付のお知らせ
11:45 【Apple Store】ご注文内容のご確認
11:56 Apple Store:ご購入内容と領収書
12:12 Apple ギフトカードの注文内容をご案内します

差出人のメールアドレスのドメインは、gsxrx[.]comとimankristiani[.]comの2種類でした。使い捨てのドメインを使い分けて送っているようです。件名に1つでも心当たりがあれば、同じ偽メールの可能性があります。

ちぐはぐな箇所(攻撃者のミス)

  • 「ギフトカードの購入」の領収書なのに、下の注意書きは「iCloudストレージプランのお支払い」。別の定型文が混ざっています。
  • 受取人名が「ケらハや」。カタカナとひらがなの混ざった、でたらめな名前です。
  • 注文番号の後ろに、中身のない括弧()が残っています。

ギフトカードを買ったはずがストレージプランの請求だった、というのは、領収書としては前代未聞の誤植です。もちろん、これを間違いと気づける冷静さがあれば怖くありません。

差出人名・件名・本文に「見えない文字」

今回の1通を詳しく調べたところ、目に見えない文字(ゼロ幅文字)が、差出人名・件名・本文のほぼ全ての単語の途中に混ぜてありました。差出人名の「Apple Store」には2個、件名の「Card」の途中にも1個入っています。

💡ここで!ゼロ幅文字ってなに?

画面には何も表示されない、幅のない特殊な文字です。「Apple」の途中などに混ぜると、見た目は同じでも文字の並びが別物になり、セキュリティの検査をすり抜けやすくなると考えられます。

見つけ方は、差出人名や件名、本文をコピーしてテキストエディタに貼り付け、文字コードを確認する、あるいはメールのソース(元のデータ)を表示することです。見えない文字が記号として表示されます。

送信ルートと偽装の見破り方

差出人のアドレス noreply@cardservice[.]gsxrx[.]com(表示名だけ「Apple Store」)
送信元IP 130.162.195.33
場所・回線の性格 オーストラリア・ビクトリア州。Oracleのクラウド(用途:ホスティング)。これは借りられるサーバーの所在地で、攻撃者本人の居場所ではありません
認証つきの中継元 81.182.68.99(ハンガリー・ブダペスト。通信事業者Magyar Telekomの一般家庭向けDSL回線)
名乗りと実体のずれ ヘッダー上は、日本の自治体を思わせる名前を名乗っていましたが(実在のドメインのため伏せます)、実際の回線はハンガリーの家庭用回線でした
SPF pass(送信元ドメインgsxrx[.]comの側で許可された回線)
DKIM 署名あり(送信元ドメイン自身の署名)
送信の仕組み ヘッダーにZendeskの送信ソフトの印(X-Mailer: Zendesk Mailer)
※メールヘッダー ※メールヘッダー詳細は個人情報保護のため非掲載

💡ここで!「SPF pass」なのに偽物? Zendeskって?

SPFは「このドメインのメールは、この回線から送ってよい」という届け出との照合です。今回の「pass」は、攻撃者が用意した自分のドメインの届け出と合っていた、という意味にすぎません。Appleのメールだという証明にはなりません。

Zendeskは、企業が顧客対応に使う正規のサービスです。ヘッダーに印が残っていることから、この種の仕組みが悪用されているとみられます。9/4の記事と同じ型です。

送信者のドメインgsxrx[.]comと、後述するリンク先aowwo[.]comは、同じ登録業者・同じネームサーバー(Cloudflare)で、登録日が2024年11月26日と27日(1日違い)でした。同じ運営者が用意した可能性が高いと見られます(筆者の推測です)。登録から約22か月たった、寝かせてあったドメインです。

リンクの先で起きたこと(調査結果)

ボタンのリンク先は次のアドレスでした(悪用防止のため、クリックできない形で表記しています)。

hxxps://aowwo[.]com/3gT2NAxTB1[.]tokyo[.]com

このアドレスは、開く端末によって見せる画面を変えていました(クローキング)。パソコンとスマートフォンで、同じアドレスを開いて比べた結果です。

パソコンで開くと:404(存在しません)

▲ パソコンでは「404 Not Found」。「そのページは存在しません」という英語の素っ気ない表示

スマートフォンで開くと:盾アイコンの偽「人間確認」

▲ スマホでは「サイトへの接続が安全かどうか確認しています」と表示され、盾のアイコンを3個タップさせる

表示されたのは、「あなたが人間であることを確認してください」「表示された盾アイコンをすべてタップしてください」という画面です。もっともらしいですが、これは偽の確認画面です。「確認する」を押すと、本物のAppleの公式サイトへ移動しました。このため、今回の遷移先では、情報を盗む画面は確認できていません。

ここまで手の込んだ仕掛けを用意しながら、行き着く先は本物のApple。何のためなのかは確認できていません。調べる側の自動チェックをすり抜けたり、メールの送信実績を作ったりする意図があるのかもしれません(あくまで筆者の推測です)。いずれにせよ、後から危険な画面に差し替えられる可能性があるので、油断はできません。

なお、この仕掛けは10月5日の記事「Apple Accountが不正利用されるおそれがあります」で見つかったものと、同じ型です。

リンク先のドメインとサーバー

  • ドメインaowwo[.]comは、2024年11月に登録され、所有者の情報は伏せられています。Whoisの上では「ウェブサイトなし」の状態でした。
  • サーバーのIPは43.160.229.5。中国の大手クラウド(Tencent Cloud)のレンタルサーバーで、場所はシンガポール、用途はホスティングです。
  • 同じサーバーにあるほかのサイトは、1件だけでした。

関連記事

今回の偽メールは、9月4日の「Zendeskを使った領収書」と、10月5日の「PCは404・スマホは偽の人間確認」を合わせたような作りでした。ただし9月4日はHTMLの添付ファイルが付いていましたが、今回は本文の画像だけで、送信ドメインもリンク先もすべて入れ替わっています。

注意点と対処法

  • 「キャンセルしたい」などのボタンは押さず、メールを削除してください。本当に購入したか気になるときは、メールのリンクではなく、ご自身のiPhoneやMacの設定、または公式のアプリから購入履歴を確認できます。
  • 身に覚えのない領収書が何通も届くのは、誰かが本当に買い物をしたのではなく、慌てさせるための手口です。アカウントが乗っ取られたわけではないので、落ち着いてください。
  • 「Apple Store」と表示されていても、アドレスの@以降が公式のものか確認する習慣をつけましょう。ただし、表示名は簡単に偽装できます。
  • 本物のように見える画面に、Apple IDのパスワードやカード情報を入力しないこと。もし入力してしまった場合は、すぐにAppleの公式サイトからパスワードを変更し、カード会社へ連絡してください。入力してしまったことを責める必要はありません。
  • フィッシングメールの見分け方は、Appleサポートコミュニティの「フィッシング詐欺メールの見分け方」も参考になります。
  • フィッシングメールを見つけたら、フィッシング対策協議会の「フィッシングの報告」から情報提供もできます。

まとめ

「Apple Gift Cardのご購入明細」をはじめとする一連のメールは偽物です。約1時間20分で13通、件名は12種類。見えない文字で検査をすり抜けようとし、リンク先はパソコンでは404、スマホでは偽の人間確認を見せる、手の込んだ作りでした。

身に覚えのない領収書のボタンは押さない。これだけで、この手口は防げます。ご家族やお友達にも、ぜひ教えてあげてください。

Data Provided by Heartland-Lab Security Research Unit

IPアドレス情報の参照:ip-sc.net

使用配色テーマ:Amethyst(PRIMARY #4a1942 / ACCENT #e91e8c)

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る