【危険】Amazon「ショッピングアプリの更新について」は詐欺メール|PCでは何も起きず、スマホだけ偽のアプリ配布ページへ誘導

Amazonのアプリは、注文の確認や配送状況のチェックに毎日のように使う方も多いと思います。「10月1日以降は使えなくなります」と言われれば、慌てて更新したくなるのも無理はありません。今朝届いたのは、その心理を狙った一通でした。
HEARTLAND-LAB SECURITY RESEARCH UNIT
調査レポート:概要
解析対象:Amazonを騙る「ショッピングアプリの更新について」メール
結論:これは詐欺メールです。ボタンは押さず、アプリの「更新」もしないでください。
| 受信日時 | 2026年9月29日 5:05(日本時間) |
| 差出人の表示名 | 「Amazon.co.jp」に見せかけた文字列(文字の偽装あり) |
| 実際の送信ドメイン | qyktfsf.cn(Amazonとは無関係) |
| 送信元IP | 23.254.209.193(Hostwinds LLCのサーバー/米国・ワシントン州シアトル) |
| SPF | pass(送信ドメイン自身の認証で、Amazonの証明ではありません) |
| DKIM | 署名あり(送信ドメイン自身の署名。検証結果の記載はなし) |
| 本文ボタンのリンク先 | hxxps://loin-annzn.jth100.com/MxmaRSbG |
| 最終的に着地したページ | hxxps://loin-annzn.longyulieshou.com/Amazon-Shopping-App |
| 詐欺サイトのIP | 176.113.70.206(Xnet LLC/xTom GmbH/香港・九龍) |
| クローキング | あり(人間確認のあと、PCは接続拒否、スマホは偽のアプリ配布ページ。実測で確認) |
| 添付ファイル | なし |
| 危険度 | ★★★★★(公式ストア外からアプリを入れさせる手口。現時点でブロックされていない) |
※メールヘッダー詳細は個人情報保護のため非掲載
🚫 これはAmazonからのメールではありません(偽物です)
ボタンは押さず、アプリの「更新」もしないでください。
届いたメールの内容
実際に届いた文面を再現します。実際のメールでは「Amazon」などの文字が、見た目のよく似た別の文字や特殊な記号で書き換えられていました(詳しくは後述します)。ここでは読みやすいよう、通常の文字に直して掲載しています。
件名:ショッピングアプリの更新について 差出人:Amazon.co.jp (画面には表示されない冒頭文) 2026年10月7日以降、現在のアプリでは注文とお支払いの情報を取得できなくなります。 amazon.co.jp ショッピングアプリの更新について お客様 いつもAmazon.co.jpをご利用いただき、ありがとうございます。 システムの切り替えに伴い、2026年10月1日以降、現在お使いのアプリバージョンでは注文とお支払いの情報を取得できなくなります。最新版へ更新しない場合、アプリから次の確認ができなくなります。 ・ご注文が完了したかどうか ・商品がどこまで配送されているか ・登録しているお支払い方法 ・配送に関する通知 アカウント:(受信者のメールアドレス) 対象:Amazonショッピングアプリ 対応期限:2026年10月1日 Amazon.co.jpのウェブサイトはこれまでどおりご利用いただけます。アプリで注文や配送を確認される場合は、10月1日までに最新版へ更新してください。 [ アプリを更新する ](黄色いボタン) (リンク先:hxxps://loin-annzn.jth100.com/MxmaRSbG) ご注意:Amazonがパスワードやクレジットカード番号をメールでお願いすることはありません。 このメールはAmazon.co.jpの登録アドレス宛に送信されています。 © 2026 Amazon.com, Inc. or its affiliates. All rights reserved. (末尾に表示されない一文) お客様のセキュリティを維持するため、定期的なアカウント確認を推奨しております。

▲ 実際に届いたメールの画面(受信者のアドレスは黒塗り。差出人欄や文字の乱れは、文字の偽装によるもの)
送信ルートと偽装の見抜き方
差出人の表示名は「Amazon.co.jp」風ですが、実際にメールを送り出したドメインは qyktfsf.cn でした。Amazonの公式ドメインとは無関係です。表示名は誰でも自由に書けるので、名前だけで信用しないことが大切です。ヘッダーには送信ソフトとして「Foxmail」(中国のTencent製のメールソフト)の名前も残っていました。
「SPFがpassだから安全なのでは?」と思われるかもしれません。ただ、これは「このドメインのメールは、このサーバーから送っていい」という、送信ドメイン自身の申告が合っていたというだけです。詐欺師が自分のドメインを用意していれば、passになります。Amazonのものだという証明にはなりません。DKIM(電子署名)も同じで、署名したのは送信ドメイン自身でした。
送信元の 23.254.209.193 は、ip-scの調査ではHostwinds LLCのサーバー(プロバイダー名の表示はHostPapa)で、位置の表示は米国ワシントン州シアトルでした。個人の自宅回線ではなく、借りて使うタイプのサーバー(データセンター系)です。このIPのホスト名は送信ドメインと同じ mail01.qyktfsf.cn で、このメールを送るために用意されたサーバーとみられます。
※メールヘッダー詳細は個人情報保護のため非掲載
💡ここで! ちょっと難しい言葉をやさしく解説
クローキング:見に来た人の環境(パソコンかスマホか、など)によって、表示するページを切り替える仕組みです。調べる人やセキュリティソフトには「何もないページ」を見せ、だましたい相手のスマホにだけ詐欺ページを見せます。
ホモグリフ(見た目のそっくりな文字):ロシア語などで使う「А」「о」「п」のように、アルファベットとよく似た形の別の文字のことです。人間の目には「Amazon」と読めますが、コンピューターには別の文字として扱われるため、迷惑メールの検知をすり抜けやすくなります。
localhost(ローカルホスト):「自分自身のパソコン」を指す特別な住所です。そこには何も置かれていないため、飛ばされると「接続が拒否されました」と表示されます。調べる人を、何もない場所へ追い払うために使われます。
提供元不明のアプリ:Google Playなどの公式ストア以外から入れるアプリのことです。Androidスマホでは初期設定でブロックされていますが、設定で「許可」してしまうと入れられてしまいます。
詳しく調べると分かったこと
① 「Amazon」の文字が、ほぼすべて偽装されていた
差出人の名前、件名、本文中の「Amazon」の表記は、ほとんどの箇所で細工されていました。文字の途中に、目に見えない文字(ゼロ幅文字)や、上に小さな記号を重ねる結合文字が入っています。ロシア語のキリル文字(「А」「о」「п」など)に置き換えられた箇所もありました。差出人の名前には、表示を右から左へ反転させる制御文字まで仕込まれており、メールソフトの差出人欄には、アドレスが逆さまに並んだ文字列が表示されていました。
こうした細工の狙いは、「Amazon」という単語そのものを、迷惑メールフィルターに見つけさせないことです。文字を1つずつ見ると別の文字が混ざっているので、単語では引っかかりません。メールをテキストエディタに貼り付けたり、HTMLソースを開いたりすると、この不自然な文字の混ざり方が確認できます。
HTMLの中には、画面に表示されない要素が13個あり、「w」や「x」といった文字が仕込まれていました。プレーンテキスト版にも余計な「x」が混ざっています。フィルターをすり抜けるための、ごみ文字とみられます。
② リンク先は、売りに出された中古ドメイン
本文の黄色いボタンのリンク先 hxxps://loin-annzn.jth100.com/MxmaRSbG のドメイン(jth100.com)のWhoisを調べると、登録日は2025年10月4日、登録事業者は Gname 187 Inc、ネームサーバーはJULYDNSでした。更新日は2026年9月28日で、メールが届く前日にあたります。そして、「For sale $368(368ドルで販売中)」と「Registered And No Website(登録済みだが、サイトなし)」の表示がありました。

▲ リンク先ドメイン jth100.com のWhois情報(登録日は2025年10月4日、期限は2026年10月4日)
この先で最終的に到達した偽のアプリ配布ページは hxxps://loin-annzn.longyulieshou.com/Amazon-Shopping-App でした。ドメインは別の longyulieshou.com です。こちらのWhoisも調べると、登録日は2020年10月7日で、登録事業者は Gname.com Pte. Ltd.、ネームサーバーは同じJULYDNS。更新日は同じ2026年9月28日で、やはり「For sale $368」の表示がありました。

▲ 最終ページのドメイン longyulieshou.com のWhois情報(登録日は2020年10月7日、期限は2026年10月7日)
2つのドメインは、どちらも同じIP 176.113.70.206(Xnet LLC/xTom GmbH/香港・九龍)に同居しており、このIPには他のサイトが6,241件ありました。売り物のまま放置されていた中古ドメインを2つ、まとめて使っているとみられます。有効期限は10月4日と10月7日で、あと数日です。使い捨てのつもりなのでしょう。ちなみに、両方のドメインの頭に付いた loin-annzn は、おそらく「login」と「amazon」を合わせたかったのだと思いますが、「loin」(ロース肉)になっていました。おいしそうではあります。
③ 「錠のマークを選ぶ」人間確認で、PCとスマホを振り分けていた
ボタンをたどると、最初に「続行の前に接続の安全性確認が必要です」という画面が出ました。「下の枠のうち、錠のマークをすべて選んでください」という内容で、5つの枠から錠のマークを1つ選ぶ、簡単なものです。

▲ 最初に表示される「接続確認」画面(錠のマークを選ぶ)
錠のマークを選ぶと、「接続を確認しています。そのままお待ちください。」という表示に変わります。この待ち時間のあいだに、アクセスしてきた端末を裏で判定しているとみられます。

▲ 錠のマークを選ぶと「接続を確認しています」と表示され、裏で振り分けが行われる
結果は、次のとおり分かれました。
- PC:「localhost で接続が拒否されました」(ERR_CONNECTION_REFUSED)と表示され、何も見えない
- スマホ:本物そっくりの「Amazon ショッピング」のアプリ配布ページが表示される

▲ PCで開いた場合:localhostに飛ばされて接続拒否。詐欺サイトは見えない
パソコンで確かめた人は「ただのエラーか」と思ってしまう作りです。パソコンでは何も見えないのに、スマホだけに罠が現れます。なお、この詐欺サイトは、当サイトが確認した時点で、ブラウザやセキュリティ機能からブロックされていませんでした。
④ 偽ストア画面が「Googleの警告は誤検知です」と言い訳する
スマホに表示されたのは、Google Playによく似た「Amazon ショッピング」のページでした。開発元は「Amazon Mobile LLC」、「4.6★」「412万件のレビュー」「5億+ダウンロード」などと表示されていますが、当然ながらあてになりません。アドレスバーには、公式ストアのアドレスではなく longyulieshou.com のドメインが表示されていました。

▲ スマホで開いた場合:Google Play風の偽ページと、「誤検知です」というダイアログが表示される
画面には、次のようなダイアログが出ました。
- 「最新版リリース直後のため、ダウンロード・インストール時にGoogleの警告が表示される場合があります。Google側の安全情報が未更新による誤検知です。アプリは安全ですので、安心してインストールしてください。」
これは、実際にスマホがアプリのインストール時に出す警告を、先回りして「誤検知だ」と打ち消しておくための文言です。公式ストアの画面が、こうした言い訳を表示することはありません。背景の紹介画像にも、「このアプリは有害な可能性があります」という警告と、その中の「詳細」「インストールする」を赤枠で示す案内が含まれていました。警告が出ても、そのまま進むように誘導する作りです。本記事では、この画面の確認までにとどめ、アプリ本体の解析は行っていません。iPhoneでの表示も未確認です。
⑤ つじつまの合わない点
- 画面に表示されない冒頭文では「10月7日以降」、本文では「10月1日以降」と、期限が食い違っている
- 宛名が「お客様」で、名前が入っていない
- 「パスワードやカード番号をメールでお願いすることはありません」と注意しながら、そのメールでアプリの更新を急がせている
- 末尾には「定期的なアカウント確認を推奨しております」という、本文と関係のない一文が、表示されない形で紛れ込んでいる
関連記事
アプリをインストールさせる手口や、偽のGoogle Playの画面を使う手口は、過去にも確認しています。あわせてご覧ください。
- 厚生労働省を騙る「特別定額給付金」メール:専用アプリを入れさせる手口(PCとスマホで表示を変える点も同じ)
- 「Androidスマホをお使いですか?」は罠でした——楽天ポイント15,622pt詐欺メールが仕込む”偽Google Playストア”の正体
- 【緊急】総務省統計局アプリ詐欺が新しい姿で再来——同じGoogle Cloud基盤からAndroidマルウェア配布の第2弾を確認
注意点と対処法
このメールを受け取ったら
- ボタンは押さず、返信もせず、そのまま削除して大丈夫です。
- メールのボタンやリンクからアプリを更新することは、内容がAmazonでも何でも、必ずやめてください。アプリの更新は、スマホの公式ストア(Google PlayやApp Store)から、自分で開いて確認します。
- 注文や配送のことが気になったときは、メールではなく、いつものAmazonアプリや公式サイトで確認してください。
- Amazonも、詐欺の見分け方と、不審なメッセージへの対処法のページを公開しています。
- 身近な方、とくにスマホでアプリを使う家族にも、このページを共有してあげてください。
もし、アプリを入れてしまったら
気づいた時点で動けば、被害を小さくできます。責める必要はまったくありません。落ち着いて、次の順番で対応してください。
- 入れたアプリはすぐに削除し、設定の「不明なアプリのインストール」の許可を元に戻してください。
- 機内モードにするなどしてネットワークから切り離し、スマホのセキュリティ機能でスキャンしてください。
- Amazonのパスワードを変更し、同じパスワードを他のサービスでも使っている場合は、そちらも変更してください。
- カード情報やパスワードを入力した覚えがあるときは、カード会社や金融機関に連絡して、利用の確認や停止を依頼してください。
- 不安なときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談してください。
まとめ
「10月1日以降は使えなくなる」という言葉でアプリの更新を急がせ、人間確認を装った画面でPCとスマホを振り分けて、スマホにだけ偽のアプリ配布ページを見せる詐欺メールでした。PCで開くと接続拒否になるため、パソコンで確かめても危険が見えません。しかも、この詐欺サイトは、確認した時点ではどこからもブロックされていませんでした。
どんなに本物らしくても、メールのボタンからアプリを入れる手続きは行わないでください。アプリの更新は、公式ストアから自分で開いて確認するのが基本です。この記事のURLを、家族のLINEグループなどで共有してもらえると、被害を防ぐ助けになります。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net 配色テーマ:Teal














