ANA「アプリ限定マイルプレゼント」詐欺、兵庫の実在ドメインとIIJmioのDKIM署名を騙る多段Receivedヘッダー偽装を解析——今朝のセゾンカード詐欺と同一IPも判明

午後もう一件、ANAを騙る「アプリ限定マイルプレゼント」メールをご紹介します。手が込んだヘッダー偽装と、今朝の記事との思わぬつながりが見つかりました。
ご覧の通り、このメールはANAを装った真っ赤な偽物です。裏側の仕組みも含めて、ぜひ周りの方にも共有してあげてください。
■ 詐欺メール本文の再現
※以下は届いた詐欺メールを技術検証のために忠実に再現したものです(宛先アドレスの詳細は個人情報保護のため一部伏せています)。
件名:アプリ限定マイルプレゼントのお知らせ 差出人:"ANAマイレージクラブ事務局" <exchange@exchange.tansuozhilv.com> 添付ファイル:qYlkpr9Q.jyvz(拡張子不審のため未開封) アプリ限定マイルプレゼント いつもANAをご利用いただき、誠にありがとうございます。 ANA公式アプリをご利用のお客様限定で、追加マイルのプレゼントをご用意いたしました。スマートフォンからお受け取りいただけます。 スマートフォンで受け取れるマイル Androidユーザー:7535 マイル iPhoneユーザー:6120 マイル ※受け取りはANA公式アプリ(Android/iOS)から可能です。 現在のマイル残高:80775 マイル [アプリで追加マイルを受け取る](実際はクリック不可・伏字にしています) ※本メールはお客様へのご案内として自動送信されています。ご返信にはご対応しかねますのでご了承ください。 全日本空輸株式会社(ANA)

受信したメールの実際の表示画面
■ メールヘッダー解析(送信ルートと偽装判定)
※メールヘッダー詳細は個人情報保護のため非掲載
差出人:「ANAマイレージクラブ事務局」を名乗る、ANA公式とは無関係な独自ドメインからの配信
SPF認証結果:Pass(攻撃者が自分自身のドメインに正しく設定しているだけで、ANA公式であることの証明にはなりません)
送信元IP:52.141.44.123(韓国ソウル、Microsoft Azure)
ヘッダーには、実在しそうな国内ドメインを騙る中継や、実在する携帯通信会社の認証情報を騙る記録が挟み込まれており、一見すると複数の信頼できる会社を経由してきたメールのように見せかけられています。これは今日ご紹介したAmazon記事にも共通する偽装手口で、詳しい人がざっと見ただけでは信頼できそうに錯覚してしまう仕掛けです。
【偽装判定】:ANAの正規サービスが、韓国のAzure上の無関係な独自ドメインからメールを送ることはありません。
■ フィッシングサイト詳細解析(インフラ使い回し)
1段階目:メール内リンクの遷移先
誘導先URL(伏せ字):hxxps://xttianhai[.]com/report/(伏字)
ホスティング基盤:Tencent Cloud
このサイトが置かれているIPアドレスは、今朝解析したセゾンカードの詐欺メールの誘導先と完全に同じでした。ANAとセゾンカードという全く違うブランドを騙る詐欺が、裏側では同じクラウドの同じ場所を間借りしていたことになります。
2段階目:最終的な偽サイト
誘導先URL(伏せ字):hxxps://ana-log.jycjwj[.]com/login-ana/
ホスティング基盤:Tencent Cloud
最終的にたどり着くのは、本物と見分けがつかない精巧な偽ANAログイン画面です。お客様番号とWebパスワードを入力すると、そのままANAアカウントの情報が攻撃者に渡ってしまいます。なお、ウイルスバスターがこのURLを後にフィッシングサイトとして検知・ブロックしていることも確認できました。

最終的に表示された偽のANAログイン画面

ウイルスバスターが同サイトをブロックした際の画面
■ 注意点と対処法
- メール内のリンクは開かない:マイルの受け取りは、必ずANA公式アプリから直接行ってください。
- 添付ファイルは絶対に開かない:拡張子が不自然な添付ファイルは、開くだけで被害につながる恐れがあります。
- 「限定」「プレゼント」という言葉に注意:お得な話ほど、まず立ち止まって公式サイトで確認する習慣をつけましょう。
- 万が一入力してしまったら:直ちにANA公式サイトからパスワードを変更してください。
本レポートの結論
「ANA公式アプリ限定でマイルをプレゼント」という魅力的な話題の裏で、実在企業を経由したように見せかける手の込んだヘッダー偽装と、他ブランドの詐欺と共有されたクラウド基盤が使われていました。ブランドは変わっても、裏側の攻撃基盤は使い回されています。この記事のURLをコピーして、家族や同僚にも「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Forest














