「ヨドバシ・ドット・コム:カード承認が必要です」は詐欺!失効処理中のドメインから送信、ボタン先はなぜかGoogle検索

HL-META: date=2026-10-08 | brand=ヨドバシ・ドット・コム | sender_geo=日本 | site_geo=韓国 | spf=none | dkim=none | cloaking=no

朝晩がぐっと涼しくなり、秋冬の買い物を考え始める季節ですね。ネット通販の「カード」「お支払い」という言葉は、ついドキッとしてしまいます。

先に結論です。「ヨドバシ・ドット・コム:カード承認が必要です」というメールは偽物の詐欺メールです。メールのボタンは押さないでください。ここからは、詳しく調べて分かったことをお伝えします。

HEARTLAND-LAB SECURITY RESEARCH REPORT

「ヨドバシ・ドット・コム:カード承認が必要です」
ヨドバシ・ドット・コムを装う詐欺メールを調べました

「お支払い方法の更新が必要」と不安にさせて、ボタンを押させるメールです。送信元のドメインは、すでに期限切れで削除待ちの状態でした。本文には、差し込み忘れの「{{to_email}}」がそのまま残っていました。

危険度 ★★★★☆(高い)
受信日 2026年10月8日 午後2時08分
差出人の表示 「ヨドバシ・ドット・コム」(表示名だけを借りた偽装)
送信元ドメイン thebagelboyclub.com(ヨドバシとは無関係。過去の詐欺でも使用)
送信元IP 34.97.216.130(Googleのクラウド。所在地表示は日本・大阪市)
SPF/DKIM SPF:none(記録なし)/DKIM:署名なし
ボタンの行き先 bingo53.com(偽ログイン画面は確認できず、Google検索の画面に誘導された)
クローキング なし
添付ファイル なし

※メールヘッダー詳細は個人情報保護のため非掲載

これは偽物です。ヨドバシ・ドット・コムからのメールではありません

メールの「お支払い方法を更新する」ボタンは絶対に押さないでください。お支払い方法の確認は、ご自身のアプリやブックマークした公式サイトから行うのが安全です。

届いたメールの文面

本文の内容を、そのまま書き出します。

件名:ヨドバシ・ドット・コム:カード承認が必要です
差出人:ヨドバシ・ドット・コム

www.yodobashi.com
【重要】お支払い方法の更新
(このメールは、配信専用のアドレスで配信されています)

お客様のアカウントにつきまして、
お支払い方法を更新する必要があることをお知らせいたします。

-----------------------------------------------------------
・会員ID : {{to_email}}
-----------------------------------------------------------

お支払い方法の更新が確認できない場合、誠に勝手ながら
アカウントのご利用を停止させていただくことがございます。

 ▼お支払い方法を更新
  [お支払い方法を更新する](ボタン)

※このメール内容に心あたりのない場合は、お手数ですが、
ヨドバシ・ドット・コムお問い合わせ窓口へ至急ご連絡をお願いいたします。

このメールは、配信専用のアドレスで配信されています。
お手数をお掛けいたしますが、このメールの内容についてのお問い合わせは
下記の連絡先までお願いいたします。

ヨドバシ・ドット・コム お問い合わせ窓口
Email: info@yodobashi.com

Copyright2026 Yodobashi Camera Co.,Ltd.

▲ 実際に届いた偽メールの画面

メールを読んで気づいた、おかしな点

  • 会員IDの欄が空欄ではなく「{{to_email}}」のままでした。宛先のメールアドレスを自動で差し込むはずの部分が、置き換えられないまま送られています。差し込み忘れです。
  • 件名と本文が合っていません。件名は「カード承認が必要です」ですが、本文は「お支払い方法の更新」の話です。使い回しのテンプレートを、そのまま流用したように見えます。
  • 差出人の表示は「ヨドバシ・ドット・コム」ですが、実際のメールアドレスのドメインは thebagelboyclub.com でした。ヨドバシのドメインではありません。
  • 「アカウントのご利用を停止させていただくことがございます」と、停止をちらつかせて急がせています。急がせるのは、詐欺メールの定番です。

同じ日に、似た件名のメールが4通

10月8日には、ヨドバシ・ドット・コムを装った似た件名のメールが、今回のものを含めて4通届いていました。送信元のドメインは2つだけです。gaitameonline.com が3通、thebagelboyclub.com が1通です。

件名 差出人のアドレス
【要対応】カード情報の更新 herupu@gaitameonline.com
決済方法の更新について pasuwado@gaitameonline.com
ヨドバシ・ドット・コム:カード承認が必要です(今回解析した1通) alert@thebagelboyclub.com
クレジットカード情報の確認 makutingu@gaitameonline.com

アドレスの@より前は「ヘルプ」「パスワード」「マーケティング」などをローマ字にした言葉が多く、いかにも公式っぽく見せたい意図が感じられます。なお、詳しく解析したのは今回の1通だけです。残り3通の本文は調べていませんが、件名はどれも「カード情報」「お支払い方法」に関するもので、同じ狙いのメールとみられます。

送信ルートと偽装の判定

差出人の表示 「ヨドバシ・ドット・コム」。表示名は誰でも自由に書けます。
実際の送信ドメイン thebagelboyclub.com
送信元IP 34.97.216.130(Google Cloud)。IP調査サイトでは日本・大阪市と表示され、脅威レベルは「低」でした。
送信サーバーの名前 Googleのクラウド上にある、仮想サーバーの内部名のような名前でした。サーバーを借りて送っているとみられます。
SPF none(そもそも記録が見つかりません)
DKIM 署名なし

※メールヘッダー詳細は個人情報保護のため非掲載

用語解説

SPF/DKIM:メールが「名乗った送信元から本当に送られたか」を確かめる仕組みです。どちらも付いていないメールは、本物かどうかの手がかりがありません。

ドメイン:ネット上の住所のようなものです。差出人の「名前」は自由に書けますが、住所(ドメイン)までは偽りにくいので、見分けのポイントになります。

テンプレート変数:「宛名」や「メールアドレス」のように、1通ごとに変わる部分を、あとから自動で入れ替えるための目印です。「{{to_email}}」はその目印で、入れ替えに失敗したためそのまま見えています。

クローキング:見る人のスマホやパソコン、地域によって、表示する中身を変える手口です。今回は確認した範囲で、そうした動きはありませんでした。

メールのHTMLソースを見ると、見えない細工が

メールソフトの「ソースを表示」や「HTML形式で表示」を使うと、画面には出てこない部分が読めます。今回のメールには、次の3つの特徴がありました。

  • 「{{to_email}}」が3か所に残っていました。会員IDの欄のほか、問い合わせ先として書かれた「info@yodobashi.com」のメールリンク2か所も、実際のリンク先は未置換の mailto:{{to_email}} でした。見た目は公式の問い合わせ先なのに、押しても本物の窓口には届かない作りです。
  • ヨドバシ風のロゴは、画像ではなく文字で作られています。色を付けた文字を1文字ずつ並べてロゴに見せていて、メール全体に画像が1枚も使われていません。画像を読み込まない設定でも崩れにくく、画像をもとにした検知も避けられるため、そうした狙いとみられます。
  • 画面には出ない隠し文字列があります。本文の先頭に、ufnnjbqgzzselyshtct という文字列が非表示で入っていました。メールごとに文字を変えて、1通ずつ別のメールに見せる狙いとみられます。

ロゴまで手作りする凝りようなのに、会員IDの差し込みを忘れるのですから、詰めが甘いところです。

リンク先を詳しく調べると

ステップ1:ボタンの先は、見知らぬドメイン

「お支払い方法を更新する」ボタンの行き先は、ヨドバシ・ドット・コムのサイトではなく、こちらでした。

  • 行き先:hxxps://bingo53.com/5b2b0Jjs/
  • 取得日:2025年10月10日(約1年前)。登録期限は2026年10月10日で、あと1日です。登録会社は中国のJIANGSU BANGNING SCIENCE & TECHNOLOGY CO. LTDでした。調査ツール上の表示は「Registered And No Website(サイトなし)」でした。
  • IP:43.164.137.93。回線の持ち主は中国のTencent(テンセント)系のホスティング業者で、同じIPに他の約20サイトが載っているとWhoisツールは示しています。所在地は、IP調査サイトでは韓国・ソウル特別市、Whoisツールでは韓国・京畿道と表示され、細かい場所は一致しませんでした。ここでは「韓国」と判断しました。

このドメインは登録期限(10月10日)が目前です。期限が切れればこのリンクも使えなくなる可能性がありますが、更新や別ドメインへの切り替えで、攻撃が続く可能性もあります。

ステップ2:セキュリティソフトが、危険と判定

ボタンの先にアクセスすると、ウイルスバスタークラウドがブロックしました。

▲ ウイルスバスタークラウドの警告画面

こうした画面が出たら、そのまま閉じてください。ただ、新しい偽サイトは判定が間に合わないこともあります。ソフトに頼りきらず、ボタンを押さないのが一番の防御です。

ステップ3:偽ログイン画面はなく、Google検索の画面に誘導された

これまで当サイトで調べた同種のメールでは、本物そっくりの偽ログイン画面が出てきました。今回は、ブロック画面の後、アダルト系の語句で検索したGoogleの検索結果ページに誘導されました。カード番号などを入力させる画面は、確認できませんでした。クローキング(見る人によって表示を変える動き)もありませんでした。

なぜこの画面に飛ばされるのかは、分かりません。偽サイトがすでに停止されているのか、別の条件で飛ばし先を切り替えているのかは、確認できていません。

ただし、リンク先は攻撃者があとから入れ替えられます。今回は偽の入力画面がなかったからといって、安全とは言えません。メールのボタンは押さないのが原則です。

送信元ドメインは、期限切れの状態で使われていた

今回の送信ドメイン thebagelboyclub.com は、Whoisでは2024年8月3日に取得され、登録期限は2026年8月3日でした。現在の状態は「clientHold/pendingDelete」(利用停止・削除待ち)で、「Deleted And Available Again(削除され、再び取得できる状態)」とも表示されています。最終更新日は10月5日です。このメールが送られた10月8日の時点で、すでにこの状態だった可能性があります。

つまり、期限切れで止まっているはずのドメインが、差出人のアドレスとして使われ続けているとみられます。SPFの記録が見つからなかったのも、このためかもしれません。

この2つのドメインは、当サイトの過去記事にも登場していました。名義を変えながら、同じドメインが送信元として使われ続けています。

  • 6月24日・27日(国勢調査を装うメール):gaitameonline.com が送信元。27日の記事の集計では、送信元ドメインの内訳に thebagelboyclub.com(14件)と gaitameonline.com(13件)が並んでいました。
    ▶ 6月24日の記事/6月27日の記事
  • 7月7日(アメリカン・エキスプレスを装うメール):thebagelboyclub.com が送信元。
    ▶ 7月7日の記事
  • 7月15日(宝くじの公式を装うメール):thebagelboyclub.com が送信元。
    ▶ 7月15日の記事
  • 9月7日(ヨドバシ・ドット・コムを装うメール):thebagelboyclub.com が送信元。このときも本文にテンプレート変数が残っていました。今回とは別のメールで、行き先のドメインも別でした。
    ▶ 9月7日の記事
  • 10月9日(三井住友カードを装うメール):thebagelboyclub.com が5通、gaitameonline.com が2通。
    ▶ 10月9日の記事

国勢調査、アメックス、宝くじ、ヨドバシ、三井住友カード、そして再びヨドバシ。名義は変わっても、送信元は同じです。差出人の名前ではなく、ドメインを見る習慣が身を守ります。

あわせて読みたい

同じヨドバシ・ドット・コムを装った、別のメールの記事です。
▶ 「ヨドバシ・ドット・コム:お支払い方法をご確認ください」は詐欺!送信ドメインは2ヶ月前のAMEX詐欺と同一、テンプレート変数の露出も

注意点と対処法

  • メールのボタンやリンクは開かず、返信もしないでください。そのまま削除して大丈夫です。
  • お支払い方法やアカウントの状態が気になるときは、メールからではなく、ご自身のアプリや、ブックマークしておいた公式サイトから確認してください。
  • 件名が違っても、「カード」「お支払い方法」「利用停止」といった言葉で不安にさせてボタンを押させる手口は同じです。
  • 本文に「{{to_email}}」のような、見慣れない記号や言葉が残っているメールは、詐欺を疑う手がかりになります。
  • もしカード情報を入力してしまったら、すぐにカード裏面の連絡先に電話して、利用停止や再発行の相談をしてください。身に覚えのない利用明細がないかも確認しましょう。
  • ヨドバシカメラも、なりすましメールへの注意を公式に呼びかけています。
    ▶ 【重要】ヨドバシカメラを装ったフィッシングサイトやメール(なりすましサイト・メール)にご注意ください(ヨドバシ.com)
  • 困ったときの相談先として、消費者ホットライン(188)や、警察相談専用電話(#9110)があります。

「アカウントが停止される」と言われると、誰でも慌ててしまいます。ドキッとしたのは、あなたの落ち度ではありません。立ち止まって確かめるだけで、被害は防げます。

まとめ:「お支払い方法の更新」は、メールのボタンから開かない

差出人の名前が本物そっくりでも、ドメインは別でした。同じメールを受け取った家族や友人にも、知らせてあげてください。

LINEで家族や友人に知らせる

Data Provided by Heartland-Lab Security Research Unit
IP情報の参照:ip-sc.net

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る