【実録】「【e+】チケット発券開始のお知らせ」はUSJ当選を装う偽メール|手数料110円の裏とリンク切れだらけの雑な偽装

HL-META: date=2026-10-01 | brand=イープラス | sender_geo=日本 | site_geo=unknown | spf=pass | dkim=unknown | cloaking=unknown

昨日(10月1日)の夕方、チケット販売の「イープラス(e+)」を装うメールが届きました。件名は「発券開始のお知らせ」ですが、開くと中身は「USJのチケットに当選しました。受け取りには手数料110円が必要です」という、まったく別の話でした。

HEARTLAND-LAB 専門調査レポート

「【e+】チケット発券開始のお知らせ」

イープラスを名乗り、「USJの当選チケットを、手数料110円で受け取れます」と持ちかけるメールです。少額の手数料を口実に、クレジットカードの情報を入力させるのが狙いとみられます。ただ、仕上げは雑で、ロゴ画像は表示されず、飛び先のリンクもすでに止まっていました。

危険度:★★★★☆(5段階中4) カード情報を盗まれる恐れがあるため。リンク先は現在止まっていますが、同じ文面が別のドメインで配られる可能性があります

受信日時 2026年10月1日 17:50(日本時間)
差出人 表示名は「イープラス公式メールサービス」。実際のアドレスはイープラスと無関係の ito547@vdqrtu.lnspjd[.]com
実際の送信元IP 34.146.165.249(Google Cloudのサーバー。ip-scでは日本・東京都渋谷区、脅威レベル「低」)
SPF/DKIM SPFはpass(攻撃者自身が用意したドメインでの認証)/DKIMは署名ありだが、検証結果の記載なし
送信ドメイン lnspjd[.]comは2024年10月5日の登録。メール送信の約7時間半前(10月1日 10:11)に更新されていました。登録業者はGname.com(シンガポール)
メール内のリンク先 hxxps://u22369[.]nnesl[.]com/r/…(ボタンの飛び先。2025年10月4日の登録)
リンク先の現状 名前解決ができず、開けません(ドメインの状態が clientHold = 登録業者側で止められている状態)
クローキング 確認できず(リンク先が開けないため、動いていた当時の挙動は不明)

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これはイープラスを装った偽物(フィッシングメール)です ⚠

まず結論です

このメールはイープラスからではなく、詐欺メールです。当選の受け取りに手数料を払わせる話は、すべて詐欺を疑ってください。リンクは開かず、カード番号も入力しないでください。

もし入力してしまっても、あわてなくて大丈夫です。状況別の対処法は、記事の最後にまとめています。

届いたメールの内容

件名は「【e+】チケット発券開始のお知らせ」(私の受信環境では、先頭に迷惑メールの印が付いていました)。ところが、本文の見出しは「【至急】ご当選賞品のお受け取り手続き(110円)」です。件名と中身が食い違っています。本文は次のとおりです(単語の途中に入っていた不自然な空白は、読みやすいよう詰めています)。

【至急】ご当選賞品のお受け取り手続き(110円)

いつもイープラスをご利用いただき、誠にありがとうございます。
USJチケット当選のご案内です。
期限内に交換が確認できない場合、当選は無効となりますのでご注意ください。
※交換手続き費用のお支払い完了後に、当選チケットの交換が確定します。

特典内容  【大人】1デイ・スタジオ・パス
相当額/枚数 金10,900円分×1枚
決済    110円(税込)(手続き手数料)
受取期限  2026年10月04日 23時59分まで

※下記より決済手続きを完了のうえ、受け取り手続きを進めてください。

[今すぐ受け取り手続き]

※期限までに交換手続きが完了しない場合、当選は無効となります。

【最終案内】当選チケット未交換のため失効間近です
本メールは未交換の当選チケットに関する最終のご案内です。期限内に交換手続きを完了してください。
※期限超過時は無効となります。

記載内容は変更となる場合があります。WEBサイトの最新情報をご確認ください。
本メールは送信専用のため、直接返信いただいてもお答えできませんので予めご了承ください。
株式会社イープラス カスタマーセンター
発行:株式会社イープラス
Copyright eplus Inc. All Rights Reserved.

▲ 実際に届いたメール画面(宛先は伏せています)。ロゴの位置の表示が崩れています

※メールヘッダー詳細は個人情報保護のため非掲載

「当選」と「期限」で焦らせ、少額の手数料110円で「それくらいなら」と思わせる作りです。支払い画面で入力させたいのは、110円ではなくカード番号や有効期限、セキュリティコードとみられます。カード情報が盗まれれば、その後、別の高額な決済に使われる恐れがあります。

メールに仕込まれた「細工」と、雑な点

見た目はきれいなメールですが、中身(HTMLとヘッダー)を調べると、迷惑メール対策をすり抜けるための細工と、作りの荒さの両方が見つかりました。

  • ロゴ画像が表示されない:メールのロゴは、本物のイープラスやUSJのサイトにある画像を、そのまま読み込む形でした(イープラスは hubimg.eplus.jp、USJは usj.co.jp 内の画像)。このうちUSJ側は、台湾向けの中国語ページ(パスに「zh/tw」)の画像を指しており、私の環境では表示されませんでした。せっかくの偽装も、これでは台無しです。
  • 単語の途中に、空白やタブが混ざる:「ありが とうございます」「202 6年」「交換手続き が」「了 承」のように、言葉の途中に全角スペースやタブが入っています。目で読む分には小さな違和感ですが、機械が言葉を見つけにくくする目的とみられます。メールの中のデザイン指定(CSS)にも、「table」が「t able」になっているなどの崩れがありました。
  • 画面に出ない文字列と、乱数のコメント:画面の外に飛ばして見えなくした「uXvnK」「T08ElG」のような意味のない文字列、見えない状態で置かれた予告文(スマホの通知に出る冒頭の文章)、HTMLの中に紛れ込んだ47個の乱数コメントがありました。内容を毎回少しずつ変えて、迷惑メールの判定を避ける狙いと思われます。
  • 金額表記が崩れている:「相当額/枚数」の欄が「金10,900円」「分×1枚」と分かれて表示されます。本物のチケット通知なら、まず起きない崩れです。
  • メールソフトの名前が矛盾している:ヘッダーには、メールソフトの名前が「Apple Mail」と「SoftBank Mail」の2つ、さらにAndroid 12のChromeを示す記載まで同居していました。1通のメールを、これだけ別々の端末で作ることはありません。実在しそうな名前を並べて、本物らしく見せる偽装です。
  • 「配信停止」の罠:配信停止の窓口として、攻撃者自身のアドレス宛てのメールアドレスが書かれています。押すと、「このアドレスは生きている」と知らせてしまう恐れがあるため、操作しないでください。

送信ルートと「偽物」と判断した理由

ヘッダー(メールの送信記録)を調べると、イープラスにつながる痕跡はありませんでした。わかったことは次のとおりです。

  • 差出人のドメインがイープラスと無関係:アドレスのドメインは vdqrtu.lnspjd[.]com です。イープラスの正規のドメインではありません。
  • 実際の送信元IP:34.146.165.249 は、Google Cloudのサーバーです(ip-scでは日本・東京都渋谷区、脅威レベル「低」)。ここに表示された「東京」は、あくまでサーバーが置かれたデータセンターの場所で、攻撃者本人の所在地を示すものではありません。クラウドは誰でも借りられるため、攻撃者が日本にいるとはいえません。
  • 自前のメール配信サーバーで送っている:ヘッダーには「Haraka」というメール配信用のソフトの名前が残っていました。送信前に「auth=pass」と出ているのは、攻撃者が自分のサーバーに自分でログインしたという記録です。
  • SPF/DKIMのpassは、安全の証明にならない:SPFは「このサーバーから送ってよい」という設定を、攻撃者が自分のドメインで用意しただけです。DKIMの署名も、同じく攻撃者のドメインのものです。「認証に通った=本物」ではありません。
  • 送信ドメインは、直前に動かされた:lnspjd[.]com は2024年10月5日の登録で、約2年寝かせてありました。それが、メール送信の約7時間半前(2026年10月1日 10:11)に更新されていました。登録業者はGname.com(シンガポール)で、公開されているIPは 104.21.8.105 です(Cloudflareの中継サーバーに隠れています)。

用語解説

SPF/DKIM:メールが「正しいサーバーから送られたか」「途中で書き換えられていないか」を確かめる仕組みです。ただし、詐欺の送り手が自分のドメインで設定すれば合格してしまうため、passでも安心はできません。

クローキング:同じアドレスでも、見る人の端末(パソコンかスマホか)などによって、表示する中身を変える仕掛けです。調べる側には無害なページを見せ、被害者にだけ偽サイトを見せます。

clientHold:ドメインの登録業者が、そのドメインの名前解決(アドレスから接続先を引く仕組み)を止めている状態です。止められると、そのアドレスは開けなくなります。

ホットリンク:他のサイトにある画像を、そのまま読み込んで表示する方法です。元の画像が消えたり、場所が変わったりすると、表示されなくなります。

リンク先を調べてわかったこと:すでに止まっていた

「今すぐ受け取り手続き」のボタンの飛び先は、hxxps://u22369[.]nnesl[.]com/r/…(長い文字列は一部省略)でした。ドメイン nnesl[.]com は、2025年10月4日の登録で、ほぼ1年前に取得されたものです。

実際に開こうとすると、ブラウザは「このサイトにアクセスできません」(名前解決ができない)というエラーを表示しました。Whoisで調べると、ドメインの状態は clientHold で、登録業者側で止められていました。

▲ ボタンの飛び先を開いた画面。すでに接続できない状態でした

止まっているため、飛び先に何が表示されていたか、パソコンとスマホで表示が変わる仕掛けがあったかは、確認できていません。「手数料110円」の決済を名乗るページですから、クレジットカードの入力画面だったと思われますが、実物は確認していないため断定はしません。

ただし、「止まったから安心」とはいえません。詐欺の送り手はドメインを使い捨てにして、次々と新しいものに変えます。同じ文面が、別のアドレスで届く可能性は十分にあります。

関連記事:USJ・イープラスを装うメール

USJの当選や、イープラスを装うメールは、これまでも繰り返し届いています。過去に取り上げた記事です。

見分けるポイントと、今すぐできる対処法

「当選しました」と言われれば、うれしくなるのは自然なことです。落ち着いて、次の点を確認してください。

この偽メールの「おかしな点」

  • 件名は「発券開始」なのに、中身は「当選」と「手数料」の話になっている
  • 応募した覚えのない当選で、受け取りの条件に「手数料の支払い」がある
  • 差出人のドメインがイープラスと無関係
  • ロゴが表示されない/単語の途中に不自然な空白がある/金額欄の表示が崩れている
  • 「最終通知」「至急」「失効間近」と、期限(10月4日)で焦らせる

当選したのに、受け取りのためにお金を払うという流れは、詐欺を疑ってください。

  1. リンクは開かず、返信もせず、メールは削除:「配信停止」の案内も押さないでください。
  2. チケットが気になるときは、ご自分で公式サイトを開く:ブックマークか、検索で「イープラス」を探して、公式サイトのマイページなどからご確認ください。メールのリンクは使わないでください。イープラスの公式サイトにも、フィッシング詐欺への注意喚起のページがあります。
  3. 開いただけなら:何も入力していなければ、多くの場合はそのままページを閉じれば大丈夫です。
  4. カード情報を入力してしまったら:すぐにカード会社に連絡して、利用停止と再発行を依頼してください。利用明細で、身に覚えのない決済がないかも確認しましょう。110円の請求だけでなく、あとから別の決済が続く場合があります。
  5. 困ったときの相談先:消費者ホットライン「188」、警察相談専用電話「#9110」へ。

離れて暮らすご両親や、チケット好きのご家族にも、ぜひ教えてあげてください。

「当選したのに手数料を払う」メールは詐欺です。リンクは開かず、削除して大丈夫です。

LINEで家族に知らせる

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの所在地・回線情報は IP調査兵団(ip-sc.net) の調査結果を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る