「ローソン1,500円クーポン」続報 ― Amazonなりすまし詐欺が送信基盤を刷新、Apple ID詐欺と同一の偽認証キットを使い回し

HL-META: date=2026-09-24 | brand=Amazon/ローソン | sender_geo=不明(Azure) | site_geo=米国 | spf=pass | dkim=pass | cloaking=yes

本日5件目のご紹介です。今回は6月にも一度取り上げた「ローソン1,500円クーポン」詐欺の続報です。餌は同じでも、裏側のインフラは総取り替えされていました。

【続報】「ローソン1,500円クーポン」詐欺、送信基盤を刷新しApple ID詐欺と同一の偽認証キットを使い回し

Heartland-Lab(ハートランド・ラボ)専門調査レポート

「Amazonをご利用のお客様にローソン1,500円分クーポンを進呈」——6月にも確認したのと同じ餌ですが、今回は件名・送信者名を少しずつ変えた8通が40分足らずで届く波状攻撃で、送信基盤も一新されていました。さらに誘導先の偽認証画面は、本日別記事でご紹介したApple ID詐欺と全く同じキットであることが判明しています。

※重要:このメールには「MgcZ.gdhg」という素性不明の添付ファイルが同封されています。当サイトでは開封・解析はしていません。

緊急性レベル ★★★★☆(4/5)
偽装工作精度 ★★★★★(5/5)

■ メールヘッダー解析(送信者情報)

件名:ローソン全店舗利用可 1,500 円クーポンのご案内(「全」と「店舗」の間に見えない文字が混入)

送信者表示名:「【自動送信】Amazon」(「Amazon」の文字間にも見えない文字が混入。本日のApple ID詐欺と同じ手口です)

実際の送信ドメイン:Amazonとは無関係の、ブランド名を寄せ集めたような文字列のドメイン

SPF:Pass DKIM:Pass(自前ドメインの署名のため技術的には通ります)

波状攻撃の状況:同日40分足らずの間に、件名・送信者名を少しずつ変えた8通を確認

添付ファイル:「MgcZ.gdhg」という素性不明のファイルあり(未開封・未解析)

受信日時:2026年9月24日 11:44(JST)

※メールヘッダー詳細は個人情報保護のため非掲載

ご覧の通り、このメールはAmazonの名前を勝手に借りただけの偽物です。被害を未然に防ぐため、この解析結果を家族や職場のLINEグループに転送して注意喚起してください。

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです(添付ファイルの中身は開封していません)。


ローソンクーポンご利用のご案内

平素よりAmazon.co.jpをご利用くださり、誠にありがとうございます。

このたび、サービスご利用の感謝を込めまして、ローソン各店舗でご使用いただける1,500円分のクーポンをご用意いたしました。

お客様は付与対象となっておりますので、下記の手順に沿ってクーポンをお受け取りください。

ご提供内容
ローソンクーポン(1,500円分)
日本国内のローソン店舗全てで利用可/1会計1,500円以上のお支払いにて使用可能です

クーポンをご受領ください

ご留意事項
・対象期間:2026年9月1日〜9月31日
・1,500円以上のお買い上げで1枚まで使用できます
・複数クーポンの併用は不可/現金との交換には応じられません

※本メールは自動的に配信されています。通知設定を有効にされたお客様宛に送信しており、返信への対応は行っておりません。

©2026 Amazon.com. All rights reserved.

実際に届いたメール画面。Amazonの本物のロゴ画像が埋め込み添付されていました

■ 送信ルート及び偽装判定

■ 実在組織を騙る捏造ヘッダー(本日2件目)

ヘッダーを遡ると、北海道庁風のホスト名や、大学(.edu)風のホスト名を名乗る、実体不明の中継ホップが複数記録されていました。これは本日のApple ID詐欺の記事で見つけたものと全く同じ「実在組織の名前を借りて経路をもっともらしく見せる」手口です。同じテンプレート、あるいは同じ攻撃者グループが複数の異なるブランドに使い回している可能性があります。

Kagoyaへ直接接続してきたのはMicrosoft Azure上のサーバーで、SPF・DKIMともに技術的にはPassしていますが、これも「自前ドメイン+自前サーバーでの署名」であるため、正規性の証明にはなりません。

💡ここで! 同じ「餌」でも裏側のインフラは総取り替えされます

今回のように、詐欺メールの文面や騙る対象(ブランド)が過去と同じでも、送信ドメインや誘導先のURL、ヘッダーの偽装手口は短期間でどんどん変わっていきます。「前に見た手口だから知っている」と安心せず、その都度、送信元アドレスとリンク先を確認する習慣が大切です。

■ フィッシングサイト詳細解析

■ 誘導先の実態

誘導先URL(伏せ字):
hxxps://cff5[.]com/9EPUgXLQBj.suita.jp

末尾の「.suita.jp」は大阪府吹田市の地域ドメイン風に見せかけた飾りで、実体は米国でホストされたドメインです。このリンクは1回限りのトークン式で、確認時点では既に404(無効化)になっていました。

ドメインの状態:Whois情報によると2024年10月に取得され、約2年運用されている中継用ドメインで、登録者情報はプライバシー保護がかけられていました。

サーバーIP:38.48.193.14(米国・ロサンゼルス)

このドメイン上の別の経路にアクセスすると、盾のアイコンをタップさせる疑似認証画面が表示され、これが本日のApple ID詐欺の記事で確認したものと完全に同一のデザインでした。ブランドは違っても、着地点の「関所」を同じキットで運用している可能性が高いです。さらに、スマートフォンでアクセスすると着地先がYouTubeに切り替わることも確認しており、これは既知の「PC/スマートフォンによる出し分け(クローキング)」の手口です。

本日のApple ID詐欺の記事で確認した画面と全く同じ意匠の疑似認証画面

※本記事では、地図や調査結果そのもののスクリーンショットは掲載せず、IPアドレスごとの参照リンクのみを付けています。

■ 注意点と対処法

  1. 「クーポンを受け取る」系のリンクは踏まない:キャンペーンの実在確認は、Amazonアプリやマイページから行ってください。
  2. 短時間に似た文面が何通も届いても慌てない:件名や差出人名が違っても、同じ波状攻撃の一部です。
  3. 不審な添付ファイルは絶対に開かない:心当たりのないファイルは、開かずに削除してください。
  4. 公式の注意喚起も確認を:Amazonが公式サイトでAmazonからのEメール、電話、テキストメッセージ、またはウェブページかどうかを見分ける方法を公開しています。あわせてご確認ください。

本レポートの結論

6月に確認した「ローソン1,500円クーポン」詐欺は、送信基盤を丸ごと入れ替えて再び姿を現しました。しかも誘導先の偽認証キットは、本日別ブランドで確認したApple ID詐欺と完全に同一という、攻撃基盤の使い回しが裏付けられた形です。「知っている手口だから」と油断せず、その都度URLと送信元を確認する習慣が一番の防御になります。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族や職場のLINEグループで「これ気をつけて!」と共有してあげてください。

LINEで共有する

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る