〖Amazon詐欺メール〗「ご注文商品の配送が完了しました」は偽物!配送確認から電話番号入力へ誘導するフィッシングに注意

HL-META: date=2026-08-03 | brand=Amazon | sender_geo=unknown | site_geo=unknown | spf=pass | dkim=unknown | cloaking=unknown

こんにちは、Heartland-Labです。今回は、Amazon.co.jpを装い「ご注文商品の配送が完了しました」と知らせるメールを確認しました。一見すると安心できそうな配送完了通知ですが、リンク先では注文履歴ではなく携帯電話番号の入力を求められます。

【Amazon詐欺メール】「ご注文商品の配送が完了しました」は偽物|配送確認から電話番号入力へ誘導

危険度 ★★★★★
メール件名 [spam] Amazon.co.jp ご注文商品の配送が完了しました
表示上の差出人 Amazon.co.jp
実際の送信ドメイン amazon4.a-accountio.com
送信元IP 36.53.1.189
SPF Pass(ただし、攻撃者側ドメインの送信許可に過ぎません)
DKIM 署名あり/検証結果はヘッダー内で確認できず
誘導先 hxxps://europe-pian[.]com/uohazo/index

※メールヘッダー詳細は個人情報保護のため非掲載

このメールはAmazonからの正規通知ではありません

メール本文を確認

メールには、注文商品の配送が完了したため、注文履歴から配送状況や返品・交換手続きを確認するよう書かれています。注文番号も記載されており、受信者に「自分の注文かもしれない」と思わせる構成です。

Amazon.co.jp ご注文商品の配送が完了しました

Amazon.co.jp をご利用いただき、ありがとうございます。
ご注文いただいた商品のお届けが完了いたしました。

注文履歴の確認・返品・交換をご希望の場合は、
「注文履歴」へアクセスし、お手続きをお申し込みください。

注文番号:259-0919429-431543
配送状況:配送完了

Amazonを装った「ご注文商品の配送が完了しました」というメール画面

SPFがPassでも本物とは限りません

このメールではSPFがPassになっています。しかし、SPFが確認しているのは「その送信元IPが、差出人として使われたドメインから送信を許可されているか」です。今回認証されたのはAmazon公式ドメインではなく、a-accountio.com配下のドメインです。

つまり、攻撃者が自分で用意したドメインと送信サーバーの組み合わせが整っていただけで、Amazonの正規メールである証明にはなりません。

配送確認のはずが「携帯電話番号入力」へ

メール内のボタンから移動した先では、「本人確認」として携帯電話番号の入力を要求されました。配送完了を確認するだけなら、通常は公式サイトや公式アプリの注文履歴を開けば済みます。

それにもかかわらず、無関係なドメイン上で電話番号を入力させる流れは明らかに不自然です。入力した情報は、次の認証画面やアカウント情報入力、SMS認証コードの窃取などに悪用されるおそれがあります。

配送確認を装い、携帯電話番号の入力を求める偽サイト

なぜかYahoo!のファビコンが表示

今回の偽サイトでは、ブラウザのタブにYahoo!を思わせる赤い「Y」のファビコンが表示されていました。Amazonを装ったページなのにYahoo!風のアイコンが出るという、なかなか豪快な取り違えです。

フィッシングキットの使い回しや設定の変更忘れなどが考えられますが、取得元までは確認できないため断定はしません。ただし、表示内容とブラウザアイコンが一致しないこと自体が、偽サイトを疑う材料になります。

誘導先ドメインの確認

確認したURL hxxps://europe-pian[.]com/uohazo/index
Amazonとの関係 確認できません
画面内容 本人確認を名目とした携帯電話番号入力
A / AAAA 今回の確認環境では取得できず
ASN・ホスティング 未確認
WHOIS・作成時期・NS 未確認
SSL証明書 未確認
リダイレクト 提供された確認画面では同ドメイン配下の本人確認ページを表示

※インフラ情報は確認できた範囲のみ記載しています。未取得の項目を推測で補ってはいません。

類似記事との違い

Heartland-Labでは過去にもAmazonの配送完了通知を装うメールを取り上げていますが、今回は誘導後すぐに携帯電話番号を要求し、さらにAmazonとは無関係なYahoo!風ファビコンが表示される点が異なります。

過去のAmazon配送完了通知を装う事例はこちら

受信したときの対処法

  1. メール内のボタンやリンクを押さないでください。
  2. 配送状況はメールからではなく、Amazon公式アプリまたはブックマークした公式サイトから確認してください。
  3. 電話番号やパスワード、SMS認証コード、カード情報を入力しないでください。
  4. 入力してしまった場合は、Amazonのパスワード変更、カード会社への連絡、不審なSMSへの警戒を早めに行ってください。
  5. Amazon公式のメッセージセンターに同じ通知があるか確認してください。

まとめ

「ご注文商品の配送が完了しました」という件名でも、メール内リンクを信用してはいけません。今回のメールはAmazonと無関係な送信ドメインを使い、偽サイトで携帯電話番号を集めようとしていました。

配送確認は必ず公式アプリか、普段利用している正規サイトから行ってください。

Data Provided by Heartland-Lab Security Research Unit

Amazonを装う不審な連絡の確認方法は、Amazon公式の案内も参照してください:詐欺目的の連絡を見分ける

IP情報の確認時は ip-sc.net も参照しています。

使用配色テーマ:Teal(PRIMARY #134e4a / ACCENT #e65c00)

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る