【実録】「お客様と同一のアカウントが確認されています」は詐欺メール——タイ発フィッシングの着地先は偽Windows Defender警告のサポート詐欺サイトだった

HL-META: date=2026-09-22 | brand=自社アカウント管理システム | sender_geo=タイ | site_geo=unknown | spf=fail | dkim=none | cloaking=unknown

今週はいよいよ秋分の日、朝晩の空気もだいぶ涼しくなってきましたね。そんな連休の合間にも、詐欺メールはお構いなしに届きます。今回ご紹介するのは、社内の業務連絡を装う地味だけど厄介な一通です。

Heartland-Lab 専門調査レポート

「お客様と同一のアカウントが確認されています」詐欺メール解析

危険度評価:★★★★☆

件名 [spam] お客様と同一のアカウントが確認されています
受信日時 2026年9月22日
送信元IP 58.8.181.236(タイ・バンコク/True Internet Corporation)
SPF判定 Softfail(送信元が正規サーバーと認められない、限りなく黒に近い判定)
DKIM判定 署名なし(none)
着地サイト Microsoft Azure Static Web Apps上の偽サポート詐欺ページ

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これは詐欺メールです ⚠
リンクは絶対にクリックしないでください

届いたメールの内容

実際に届いたメールは、以下のような体裁でした。件名からして地味ですが、内容は業務上つい確認してしまいそうな「アカウント重複検知」を装うものです。

実際に届いたメールの画面。件名「[spam] お客様と同一のアカウントが確認されています」

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。

重要なお知らせ

お客様と同一のアカウントが確認されています

ご利用のアカウントについて、同一の情報を持つ別のアカウントが確認されています。

現在の記録は以下のとおりです。

現在のアカウント:お客様のアカウント
確認されたアカウント:お客様のアカウント
情報の一致:100%
登録ユーザー:同一
アカウント状態:確認中

システム上、確認された2つのアカウントは、登録情報および利用者情報が完全に一致しています。

現在ご利用中のアカウントがご本人のものであることを確認するため、以下より詳細をご確認ください。

[アカウントの確認状況を確認する]

確認が完了するまで、この通知はアカウント上に表示されます。

この通知は、アカウント情報の照合結果に基づき自動的に生成されています。

※社内システムを装う文言(アカウント管理システム名)が記載されていましたが、個人情報保護のため伏せています

送信ルートと偽装の判定

まず目を引くのが、送信者(From)・宛先(To)・差出人アドレス(Return-Path)が、すべて受信者自身のアドレスになっている点です。攻撃者は受信者のメールアドレスをそのまま差出人として詐称する「自己詐称(なりすまし返信)」という手法を使い、あたかも社内システムから自分自身に届いたかのように見せかけています。

受信ヘッダーを解析すると、SPFレコードの検証結果はSoftfailでした。これは「このサーバーからの送信は正規のものではないと思われるが、明確な拒否とまでは判定しない」という灰色の判定で、実質的には送信元を強く疑うべきサインです。実際の送信元IP(58.8.181.236)は、HELO名から見てタイの回線事業者が提供する一般利用者向けの動的割当回線と考えられ、業務システムが使うような固定サーバーではありません。DKIM署名も存在せず、送信ドメイン認証の観点では三重に不審な状態です。

つまりこのメールは、社内の正規システムとは無関係の、タイの一般回線から送りつけられた偽物と断定できます。

用語かんたん解説

SPF(送信ドメイン認証):「このメールは本当にそのドメインの正規サーバーから送られたか」を確認する仕組みです。「Softfail」は「怪しいが完全にはアウトと言い切れない」という中間判定で、注意が必要なサインです。

サポート詐欺:「ウイルスに感染しました」「危険なプログラムを検出しました」といった偽の警告画面を表示し、電話番号に連絡させて遠隔操作ソフトの導入や金銭の支払いを迫る手口です。

フィッシングサイト詳細解析(多段トラップ)

今回最も注目すべきは、メール本文のリンク先です。メール自体は「アカウント情報を確認してください」という、いかにも個人情報を盗みそうな体裁でしたが、実際にリンク先を調査すると、入口と出口の手口がまったく違うことが分かりました。

第1段階:Azureを悪用した着地ページ

誘導先URLはhxxps://cegogigi.z1.web.core.windows.net/pz1m3/でした。ドメインを見ると分かるとおり、これはMicrosoft Azureが提供する「Static Web Apps」という無料の静的サイトホスティングサービスの領域です。攻撃者は自前のサーバーを用意する代わりに、Microsoftの正規インフラをただ乗りする形で偽サイトを構築していました。Azureはクラウドサービスの性質上、世界中のデータセンターに分散しているため、このURLの所在地から運営者の実所在地を特定することはできません(site_geo=unknown)。

Google Chromeのセーフブラウジング機能が「危険なサイト」として警告し、アクセスをブロック

ウイルスバスター クラウドも同一URLを独立して「安全ではない可能性があります」と判定

GoogleのセーフブラウジングとトレンドマイクロのウイルスバスターというOSやブラウザレベルの異なる2つのセキュリティ機能が、それぞれ独立してこのURLを危険と判定していました。片方のベンダーだけの判定ではなく、複数の第三者機関が一致して危険性を確認しているという点で、信頼性の高い裏付けと言えます。

第2段階:偽のWindows Defender警告(サポート詐欺)

セキュリティソフトの警告を無視して先へ進むと(当サイトでは安全な検証環境で確認しています)、表示されたのは個人情報の入力フォームではなく、「悪意のあるトロイの木馬プログラムを検出」と称する偽のWindows Defender警告画面でした。

実際の着地先に表示された偽のWindows Defender警告画面。「テクニカルサポート」への電話を促している

画面には「この端末へのアクセスは安全上の理由により制限されています」という文言とともに、偽の「テクニカルサポート」電話番号が大きく表示されていました。この番号に電話をかけると、偽のオペレーターが遠隔操作ソフトのインストールを誘導し、PCを乗っ取ったり、不要なセキュリティソフトの契約料金として金銭を要求したりする「サポート詐欺」の典型的な流れに移行します。

つまり今回のケースは、「社内アカウント確認」を装うフィッシングメールという入口から入り、途中でAzureの無料ホスティングを経由し、最終的にはクレデンシャル窃取ではなく電話勧誘型のサポート詐欺に着地するという、複数の手口を組み合わせた多段構成でした。件名や本文だけを見て「よくあるアカウント確認詐欺だろう」と判断してしまうと、実際の着地点の危険性を見誤ってしまう点に注意が必要です。

注意点と対処法

このようなメールを受け取った場合は、以下の点にご注意ください。

  • 本文中のリンクは絶対にクリックしない。
  • 万が一クリックしてしまい警告画面が表示されても、記載された電話番号には絶対に連絡しない
  • ブラウザやセキュリティソフトが「危険なサイト」と警告した場合は、その警告を信じてページを閉じる。
  • 身に覚えのない「アカウント確認」通知が届いた場合は、メール内のリンクではなく、普段利用している公式サイトやアプリから直接ログインして状況を確認する。
  • 職場宛てに届いた不審なメールは、自己判断で対応せず、社内のIT担当者や上長に報告する。

まとめ

「お客様と同一のアカウントが確認されています」というメールは、社内業務を装う自己詐称型フィッシングでした。送信元はタイの一般回線、着地先はMicrosoft Azureを悪用したページで、最終的には偽のWindows Defender警告を使ったサポート詐欺に誘導する多段構成であることが分かりました。地味な件名でも油断せず、少しでも「あれ?」と感じたら、リンクはクリックせず、公式の窓口や信頼できる人に確認する習慣を大切にしてください。

この記事が役に立ったら、ぜひご家族やお友達にも教えてあげてください

LINEで共有する


Data Provided by Heartland-Lab Security Research Unit 根拠データ参照元:ip-sc.net

本記事は2026年9月時点の調査に基づくものです。詐欺の手口は日々変化しており、本記事の内容と異なる形の類似メールが届く可能性もありますので、引き続きご注意ください。(使用配色テーマ:Charcoal)

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る