「エポスポイント有効期限のお知らせ」続報——29分で6通の波状攻撃、宛先アドレスは別の詐欺キャンペーンとも一致

HL-META: date=2026-09-28 | brand=エポスカード(なりすまし) | sender_geo=日本(東京都渋谷区、Microsoft Azure) | site_geo=日本(東京都渋谷区、Tencent Cloud)+unknown(Cloudflare anycast) | spf=pass | dkim=pass | cloaking=unknown

今朝は自社ドメインを騙る波状攻撃をご紹介しましたが、同じ朝のうちに、今度はエポスカードを騙る詐欺メールも波状攻撃の形で届きました。しかも調べていくうちに、以前当ラボで扱った別の詐欺メールと同じ攻撃基盤であることに加え、思いがけないつながりも見つかりましたので、続報としてご紹介します。

調査レポート:概要

受信日時 2026年9月28日 09:11〜09:40(29分間で6通、現時点)
騙られたブランド エポスカード(なりすまし)
関連記事 【EPOS】30,000ポイント貯まりました は詐欺(前回記事)
送信元IP 20.44.152.132(Microsoft Corporation/Azure、日本国内)
SPF判定 Pass
DKIM判定 Pass(ただし攻撃者側の偽装ドメインに対する自己署名)
危険度評価 ★★★★☆(4/5)——同一攻撃基盤の再来+アドレスリスト使い回しの証拠

今回のメールは、以前当ラボで解析した「30,000ポイント貯まりました」という詐欺メールと、送信インフラ・偽装の手口がほぼ同一でした。しかし今回は29分間に6通という波状攻撃であること、そしてメールの技術情報から、宛先アドレスが全く別の詐欺キャンペーンでも標的にされていたことが分かった点が、新たな発見です。

⚠ このメールはエポスカードからの正規のお知らせではありません。 本文中のリンクは絶対にクリックしないでください。

前回記事と同じ攻撃基盤——続報として扱う理由

以前ご紹介した「【EPOS】30,000ポイント貯まりました は詐欺」の記事では、差出人がinfo@01epos.jpという偽装ドメインを名乗り、そのドメイン自身に対してDKIM署名だけは正しく行われている(=Amazon等の正規ドメインとは無関係)こと、送信元がMicrosoft Azure、そしてメール本文には本物そっくりの公式URLが表示されながら実際のリンク先は別のドメインという「表示と実体の乖離」がある、という手口を解説しました。

今回届いたメールも、差出人は同じくinfo@01epos.jp、送信元も同じくMicrosoft Azure、そして本文には「https://www.eposcard.co.jp/update」という公式サイトそっくりのURLが表示されながら、実際のリンク先は全く別のドメインという、前回と同じ手口です。件名や本文の文面は異なりますが、攻撃基盤としては同一のキットが使い回されていると判断し、続報として扱います。

29分間で6通——今回新たに分かった波状攻撃

今朝9時11分から9時40分までのわずか29分間に、同一件名で末尾の管理番号だけが異なるメールが6通、届き続けました(現時点でも増え続けています)。前回記事では単発の1通としてご紹介しましたが、今回は明らかな波状攻撃の形をとっており、攻撃の規模が拡大していることがうかがえます。

件名:[spam] 【要確認】エポスポイント有効期限のお知らせ(2026年9月30日)No.1681106205
送信者:エポスカード <info@01epos.jp>

お客様各位

平素よりエポスカードをご利用いただき、誠にありがとうございます。

■ 有効期限が近づいているポイントがあります

お客様が保有されているエポスポイントの一部が、2026年9月30日 をもって
失効いたします。

対象ポイント数:6,544ポイント

期限を過ぎますと、ポイントは自動的に失効いたしますので、お早めに
お手続きください。

▼ エポスNet ログイン
https://www.eposcard.co.jp/update ←実際のリンク先は別ドメイン

(以下、ポイントの使い道・注意事項が続く)

エポスカスタマーセンター
https://www.eposcard.co.jp/

7TX3E

実際に届いたメールの画面。件名末尾の管理番号は通知ごとに異なっていました。

本文の最後に付いている「7TX3E」という文字列は、前回記事で紹介した「BYJS96S」と同じ性質の、配信ロットを識別するための管理用IDと見られます。文面や件名が変わっても、こうした末尾の識別子の付け方に同じキットの「型」が残っているのは、詐欺メールを見分ける手がかりの一つになります。

誘導先の解析——見えているURLとは違う場所へ

メール本文には「https://www.eposcard.co.jp/update」という、本物の公式サイトそっくりのURLが表示されています。しかしリンクの実体(href属性)をたどると、全く別のドメインに設定されていました。表示されている文字列と、クリックした際の実際の行き先が異なる、典型的なリンク偽装です。

第1段階:実際のリンク先のIPアドレス(43.167.208.18)を調べると、Tencentのクラウドサービスが使われており、所在地は日本・東京都渋谷区でした。これは先日のAmazonなりすまし記事でご紹介した誘導先インフラと、プロバイダ・所在地ともに一致します。同じ攻撃者グループ、あるいは同じ「貸し出し基盤」を複数の攻撃者が使い回している可能性があります。

第2段階:このリンクにアクセスすると、Google Chromeのセーフブラウジング機能が「危険なサイト」として警告を表示しました。

Google Chromeが表示した「危険なサイト」の警告画面。

この警告を無視して先へ進むと、エポスNetの公式ログイン画面をそっくりに再現した偽サイト(104.21.95.55)にたどり着きます。このIPアドレスはCloudflareのネットワーク上にあり、Cloudflareは世界中に分散拠点を持つサービスのため、この結果だけでは攻撃者の実際の所在地は分かりません(表示された所在地情報は、あくまでCloudflareの最寄りの中継拠点を示しているに過ぎません)。

警告を突破した先に表示された、本物そっくりの偽エポスNetログイン画面。

デザイン・配色ともに本物のエポスNetとほとんど見分けがつきません。ここにID・パスワードを入力してしまうと、そのままエポスNetのアカウントが攻撃者の手に渡ってしまいます。

もう一つの発見——宛先アドレスが別の詐欺キャンペーンとも一致

メールのヘッダーを解析していて、興味深い点に気づきました。このメールの「リターンパス」(配信エラー時の返送先として使われる技術的なアドレス)には、実際の宛先アドレスがそのまま埋め込まれていました。これは大量送信システムでよく使われる仕組みで、それ自体は珍しいものではありません。

ただし今回、このリターンパスに含まれていた宛先アドレス(※個人情報保護のため伏字処理)は、本日別便で確認していた、全く別の自社ドメインなりすましキャンペーン(管理者を装い「メールボックスの容量超過」を口実にした波状攻撃)の標的とも、偶然にも一致していました。差出人も送信インフラも誘導先も、何もかも異なる2つの別々の詐欺キャンペーンが、同じ宛先アドレスを狙っていたということです。

これは、どこかから流出・収集されたアドレスリストが、単一の攻撃者だけでなく、無関係な複数の攻撃グループの間で使い回されている(あるいは売買されている)ことを示す、有力な状況証拠と言えます。一度どこかにアドレスが漏れてしまうと、そこから複数の方向へ詐欺メールが降り注ぐことになる、という実態が垣間見えました。

注意点と対処法

  • メール内のリンクは絶対にクリックしない:ポイント確認は公式アプリまたはブックマーク済みの公式サイトから行ってください。
  • 表示されているURLの文字列を鵜呑みにしない:今回のように、本物そっくりのURLが「表示」されているだけで、実際のリンク先が別サイトというケースがあります。
  • ブラウザが「危険なサイト」と警告を出した場合は、絶対に先へ進まない:警告を無視した先には、今回のような精巧な偽ログイン画面が待ち受けています。
  • 短時間に同じ件名のメールが何通も届いた場合は、波状攻撃を疑ってください。
  • 入力してしまった場合は、エポスNetの公式サイトから直ちにパスワードを変更してください。
  • 公式注意喚起の参照:メール本文にも記載の通り、エポスNetにログインし「大切なお知らせ」欄でフィッシングメールに関する注意喚起が随時掲載されています。心当たりのない通知は、公式サイトから直接ログインして確認してください。

まとめ

前回記事と同じ攻撃基盤を使い、今回は29分間に6通という波状攻撃の形で届いたエポスカードなりすまし詐欺。さらにヘッダー解析から、狙われた宛先アドレスが全く別の詐欺キャンペーンとも一致するという、アドレスリストの使い回しを示す証拠も見つかりました。一度でも詐欺メールが届いたアドレスは、今後も繰り返し狙われると考えて、より一層の警戒を心がけてください。ご覧の通り、このメールはエポスカード公式を装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。


Data Provided by Heartland-Lab Security Research Unit/IPアドレス情報:ip-sc.net

使用配色テーマ:Burgundy

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る