HEARTLAND

The Endress Run

  • ホーム
  • Myself
  • お問合せページ
  • サイトマップ
  • プライバシーポリシー
  • 
  • 

    メニュー

  • 

    サイドバー

  • 

    前へ

  • 

    次へ

  • 

    検索

  •   RSS 
  •   Feedly 
  1. ホーム>
  2. ネット詐欺>
  3. 詐欺メール>
  4. Apple

「Apple Accountの信頼できる電話番号が変更されました」は詐欺メール!隠し文字でスパムフィルターを回避する新手口

2026年8月23日

  • Twitter
  • Facebook
  • Pin it
  • LinkedIn
  • Pocket
HL-META: date=2026-08-22 | brand=Apple | sender_geo=unknown | site_geo=unknown | spf=pass | dkim=unknown | cloaking=no

残暑もそろそろ落ち着いてきた頃でしょうか。季節の変わり目は何かと通知メールも増える時期ですが、今回もApple(アップル)を騙る一通が届きましたのでじっくり解析していきます。

【実録】Apple Account「信頼できる電話番号」変更通知の正体:スパムフィルター回避の隠し文字を暴く

Heartland-Lab (ハートランド・ラボ) 専門調査レポート

Apple Accountの「信頼できる電話番号」が第三者によって変更されたと通知し、24時間以内の確認を迫るメールが届きました。調査の結果、送信元はGoogle Cloudのサーバーを踏み台にしており、さらに本文にはスパムフィルターの検出をかいくぐるための「見えない文字列」が大量に仕込まれていることが判明しました。

緊急性レベル ★★★★☆ (4/5)
偽装工作精度 ★★★☆☆ (3/5)

※重要:「24時間以内に確認を」という時間制限は、冷静に考える時間を奪うための典型的な脅し文句です。慌ててリンクを開かないでください。

ご覧の通り、このメールはAppleを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。

目次
  • 1. ■ 詐欺メール本文の再現
  • 2. ■ なぜ一覧表示にだけ「呪文」が見えるのか
  • 3. ■ 用語解説
  • 4. ■ 送信ルート及び偽装判定
  • 5. ■ フィッシングサイト詳細解析
  • 6. ■ 注意点と対処法
  • 7. ■ 関連記事

■ 詐欺メール本文の再現

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです(受信者情報は伏字にしています)。


件名:[spam]【重要】Apple Account の信頼できる電話番号が変更されました No.33226358
送信者:Apple Pay <qswtnkbi@pmta07.auvmv.com>

〇〇 様

平素よりAppleをご利用いただき、誠にありがとうございます。

お客様のApple Accountに登録されている信頼できる電話番号が変更されました。二段階認証のコードを受け取る番号が変更されておりますので、ご本人の操作であるかどうか、以下の内容をご確認ください。

■ 変更内容
対象のApple ID:(伏字)
変更日時:2026年8月22日
変更後の電話番号:080-****-4143
変更元:Webブラウザ(海外からのアクセス)

ご本人による変更である場合は、対応は不要です。心当たりがない場合は、第三者によるアカウント乗っ取りの可能性があります。アカウント保護のため、24時間以内に以下のリンクからご確認ください。

変更内容を確認する:
hxxps://www.tpydns[.]com/?jIHI3V6HfVe8COApKiBURsBd

Copyright (C) 2026 Apple Inc. All rights reserved.(教材用の例示表記)

▲ 受信ボックスの一覧(サムネイル)表示。よく見ると本文の中に「PQqy」「1YAC」のような意味不明な文字列が混ざっているのが分かります。

▲ 同じメールを普通に開いた状態。先ほどの意味不明な文字列はきれいさっぱり消えています。

■ なぜ一覧表示にだけ「呪文」が見えるのか

このメールのHTMLソースを確認すると、本文のあちこちに<span class="__fcpo_h">という形で、意味を持たない乱数のような文字列(例:「3tUW」「PQqy」など)が大量に埋め込まれていました。これらはdisplay:noneというスタイル(画面には一切表示しない指定)で完全に隠されています。

これはスパムフィルターの「キーワードでの検出」をかいくぐるための手口と考えられます。文章の途中に人間の目には見えない余計な文字を混ぜることで、機械的な文章パターンの判定を狂わせようとしているのです。

ところが今回、受信ボックスの一覧(サムネイル)表示では、なぜかこの「隠すためのスタイル」が正しく適用されず、隠れているはずの乱数文字列がそのまま透けて見えてしまっていました(Image1)。メールソフトが一覧表示の際にセキュリティ上の理由で装飾用の指定を簡略化してしまうことがあり、その結果、攻撃者が隠したはずの仕掛けが逆に「見える化」してしまったと考えられます。攻撃者にとっては、思わぬところで自分の手の内をさらしてしまった格好です。

■ 用語解説

  • SPF:「このメールを送っているサーバーは、送信元ドメインの管理者が許可した正規のサーバーですか?」を確認する仕組み。今回は攻撃者自身のサーバーからの送信だったため、SPFの判定は「合格(Pass)」になっています。SPFが合格=安全という意味ではない点に注意が必要です。
  • DKIM:メールの内容が送信後に改ざんされていないかを電子署名で確認する仕組み。今回のメールにも署名は付いていますが、これは送信元ドメイン(auvmv.com)自身が正しく署名したことを示すだけで、Appleとは無関係です。
  • Google Cloud(GCP):Googleが提供するクラウドサーバーの貸し出しサービス。世界中の企業が正規に利用していますが、攻撃者が匿名でサーバーを借りて詐欺メールの送信元として悪用するケースも多く見られます。
  • 逆引きDNS:IPアドレスから、そのIPアドレスを管理している会社のドメイン名を調べる方法。今回の送信元IPを逆引きすると「googleusercontent.com」という文字列が現れ、Google Cloud上のサーバーであることが確認できました。

■ 送信ルート及び偽装判定

送信元IPアドレス(メールヘッダーより):
35.213.201.83

逆引きDNS結果:
83.201.213.35.bc.googleusercontent.com
→ Google Cloudのサーバーであることが確認できました。犯人はGoogleのクラウドサーバーを踏み台にしてこのメールを送信していると考えられます。

【偽装判定】:
正規のAppleからのメールは必ず「apple.com」ドメインから送信されます。本メールの送信元アドレス「qswtnkbi@pmta07.auvmv.com」はApple公式とは一切関係のないドメインであり、この時点で100%偽物であると断定できます。なお、クラウドサーバーのIPアドレスが示す国情報は、あくまでGoogleのデータセンターの所在地であり、攻撃者本人の実際の所在地を示すものではないため、発信地の特定は困難です。

※メールヘッダー詳細は個人情報保護のため非掲載

■ フィッシングサイト詳細解析

■ フィッシングサイト詳細解析

誘導先URL(伏せ字):
hxxps://login.tpydns[.]com/?MzWIxCYJElPKeEplIQrW7ugf
hxxps://www.tpydns[.]com/?jIHI3V6HfVe8COApKiBURsBd

リンクドメイン:tpydns.com

サイトのロケーション:Cloudflareという大手CDNサービスの背後に隠されており、実際にサイトを運営しているサーバーの所在地は特定できませんでした。このような場合は無理に国を断定せず「不明」として扱います。

【サイトの状態】:複数のセキュリティソフトによって既に危険と判定されており、アクセスすると警告画面が表示されます。

▲ ウイルスバスター クラウドが「安全ではない可能性があります」と警告。

▲ Google Chromeのセーフブラウジング機能も同じサイトをフィッシングとして検出。

▲ アクセスを試みると、そのまま読み込み中の状態で止まってしまうケースも確認されました。

▲ 別のセキュリティ製品のファイアウォール機能によってもアクセスがブロックされました。

※スマートフォンとパソコンの両方でリンク先を確認しましたが、着地するページの内容は同一で、端末による表示の出し分け(クローキング)は確認されませんでした。それだけ多くのセキュリティ製品から既に危険と判定されている、いわば「賞味期限切れ」の詐欺サイトだと言えます。

■ 注意点と対処法

  1. リンクを絶対にクリックしない:「24時間以内に確認を」という文言に焦らされないでください。本物のAppleからの通知であれば、リンクを踏まなくても設定アプリから直接確認できます。
  2. 公式アプリ・公式サイトから確認:心当たりがない変更通知が届いた場合は、お使いの端末の「設定」アプリからApple Accountの状態を直接確認してください。
  3. 不安な場合はApple公式サポートへ:判断に迷う場合は、メール内のリンクではなく、公式サイトの検索窓から「Apple サポート」で検索してご確認ください。

■ 関連記事

Google Cloudを踏み台にした送信経路やクローキングの手口については、以前にも別のApple詐欺メールで詳しく解析しています。あわせてご覧ください。
→ 【解析】e+plus「決済システム更新のご案内」は詐欺!韓国発Azure×ゼロ幅文字注入×二重ドメイン「.com.com」の新手口

本レポートの結論

Google Cloudを踏み台にし、スパムフィルター回避の隠し文字まで仕込んだ手の込んだ詐欺メールでしたが、送信ドメインがApple公式と無関係な時点で答えは出ています。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。

LINEで家族に共有する

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net

使用配色テーマ:Amethyst

今、拡散中の詐欺メール

  • 三井住友カード・VJA「USJ貸切イベント当選」は実在キャンペーンへの便乗詐欺!公式発表は2027年1月なのに存在しない8/6締切をでっち上げる矛盾 665件のビュー
  • 「口座が制限されます」は三井住友銀行を騙る詐欺メール!今朝のヨドバシ詐欺との意外な共通点も判明 531件のビュー
  • 『YOU GOT RECORDED!』続報 ― 自社ドメイン詐称セクストーションが一夜にして100通、送信元はロシア・ロストフ州と判明 524件のビュー
  • 【実録】「2年越しの毒電波を克服」魔改造B-CASカード販売メールの正体——6/17新KW対応版と称しYandex経由で届く違法勧誘の全手口を公開 457件のビュー
  • 【速報】Apple Music+「無料体験終了のお知らせ」偽メールが58通の波状攻撃——管理番号は毎回違っても着地サーバーは同一という杜撰な実態 402件のビュー

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る

Apple,iCloud,本人確認,詐欺メールApple,Apple Account,Apple ID,GOOGLE-CLOUD,スパムフィルター回避,なりすまし,フィッシング詐欺,二段階認証,迷惑メール,電話番号変更

Posted by heart


よろしければシェアお願いします

  • Twitter
  • Facebook
  • Pin it
  • LinkedIn
  • Pocket
【徹底解析】ANAマイル失効・搭乗便補償を騙る詐欺メールが2日で174通|手口の全体像とログイン情報搾取の実態
Next
AppleCare+「領収書および更新の通知」は詐欺!PCとスマホで異なるエラー文言を出し分けるクローキングを解析
Prev

関連記事

Thumbnail of related posts 086

『詐欺メール』第一生命NEOBANKから『【キャンペーン】今すぐログインして3,000円をGET!』と、来た件

★フィッシング詐欺メール解体新書★ 「生成AI」が普及し増々便利になる私たちが生 ...

Thumbnail of related posts 045

【暴露】アメックス「サービス改善アンケート」は詐欺!1万ポイント釣りの新手口とセンチュリオン詐欺と同一キットの正体

【暴露】アメックス「サービス改善アンケート」の正体:1万ポイント釣りとセンチュリ ...

Thumbnail of related posts 115

『詐欺メール』「【楽天市場】お客様情報の確認」と、来た件

コリもせずご苦労さんなことで... ※ご注意ください! 当エントリーは迷惑メール ...

Thumbnail of related posts 122

『詐欺メール』AEON CARDから「【重要なお知らせ】2回目の通知」と、来た件

1回目が無いのに2回目ってどうよ? ※ご注意ください! このブログエントリーは、 ...

Thumbnail of related posts 196

『詐欺メール』『【So-net】2023年09月ご請求のご案内』と、来た件

どうしてSo-netから私に? ※ご注意ください! このブログエントリーは、フィ ...

サイト内検索

今、拡散中の詐欺メール

  • 三井住友カード・VJA「USJ貸切イベント当選」は実在キャンペーンへの便乗詐欺!公式発表は2027年1月なのに存在しない8/6締切をでっち上げる矛盾665件のビュー
  • 「口座が制限されます」は三井住友銀行を騙る詐欺メール!今朝のヨドバシ詐欺との意外な共通点も判明531件のビュー
  • 『YOU GOT RECORDED!』続報 ― 自社ドメイン詐称セクストーションが一夜にして100通、送信元はロシア・ロストフ州と判明524件のビュー
  • 【実録】「2年越しの毒電波を克服」魔改造B-CASカード販売メールの正体——6/17新KW対応版と称しYandex経由で届く違法勧誘の全手口を公開457件のビュー
  • 【速報】Apple Music+「無料体験終了のお知らせ」偽メールが58通の波状攻撃——管理番号は毎回違っても着地サーバーは同一という杜撰な実態402件のビュー

管理者おすすめの防犯グッズ

広告

【最強の物理防壁】YubiKey 5 NFC
Amazonで詳細を見る
【定番の安心】ウイルスバスター クラウド 3年版
Amazonで詳細を見る
【個人情報を守る】家庭用シュレッダー
Amazonで詳細を見る

Google検索

アーカイブ

カテゴリー

Thumbnail of new posts 156

2026年9月15日 : Vポイント

「Vポイント」失効のお知らせに注意!無関係な実在通販サイトのドメインを乗っ取り、公式サイトそっくりの偽画面へ誘導する手口

HL-META: date=2026-09-14 | brand=Vポイント | ...
Thumbnail of new posts 174

2026年9月15日 : ポイント詐欺

楽天カードを騙る「12,000pt受け取り」メール、リンクの先は本物のRakuten認証URL!トークン悪用の疑いがある新手口を解析

HL-META: date=2026-09-15 | brand=楽天カード | ...
Thumbnail of new posts 049

2026年9月15日 : アットユーネット

UCカードを騙る「アットユーネット ログイン通知設定変更」に注意!表示URLと実際の遷移先が異なる、見た目だけの偽装リンクを解析

HL-META: date=2026-09-14 | brand=UCカード(ア ...
Thumbnail of new posts 178

2026年9月15日 : ポイント詐欺

楽天カードを騙る「VIPご案内:15,000円相当の優待特典」に注意!ソフトバンクを騙る中継地点を使い分ける、2系統同時配信の正体

HL-META: date=2026-09-15 | brand=楽天カード | ...
Thumbnail of new posts 128

2026年9月15日 : サポート詐欺(偽警告)

DocuSignを騙る「Stock_Purchase_Agreement.pdf」完了通知に注意!パスワードを聞かずにMicrosoftアカウントを乗っ取る新手口を解析

HL-META: date=2026-09-15 | brand=DocuSig ...
2026年9月
日 月 火 水 木 金 土
 12345
6789101112
13141516171819
20212223242526
27282930  
« 8月    

Copyright © 2012 HEARTLAND All Rights Reserved.

WordPress Luxeritas Theme is provided by "Thought is free".

  • 
    ホーム
  • 
    メニュー
  • 
    上へ
 TOP