国税庁e-Tax「還付金受取手続き」通知は詐欺!PCとスマホで表示を変える巧妙なクローキングと、偽装SoftBank中継ヘッダーの正体

今回は、確定申告シーズンでもないこの時期に届いた、国税庁・e-Taxを騙る詐欺メールをご紹介します。ここのところ同じテーマのメールが波状的に届いており、今回もその一通でした。
📋 Heartland-Lab セキュリティレポート
2026年9月25日 金曜日 発行
概要:国税庁e-Taxを騙り、「還付金の受取手続きが未完了」としてアプリのインストールを迫るメールです。PCとスマートフォンでアクセスした際に表示される内容が異なる「クローキング」を実測で確認しました。
危険度評価:★★★★★(5/5)
理由:単なる個人情報の詐取にとどまらず、Android端末に不正アプリ(APK)を直接インストールさせようとする、被害が深刻化しやすいタイプの手口だからです。
ヘッダー解析情報
- 件名:【公式】国税庁e-Tax通知:還付関連メッセージ格納のお知らせ
- 送信者表示:"税務署通知専用" <event@oshirase.xgzjwcg.com>
- 受信日時:2026年9月25日 7:53
- SPF:Pass/DKIM:署名あり(ただし、どちらも送信元が自分の捨てドメインに正しく設定しているだけのものです)
- 送信元IP:
104.198.114.11x(日本・東京都渋谷区/Google Cloud Platform)
※メールヘッダー詳細は個人情報保護のため非掲載
⚠️ このメールは偽物です!アプリのインストールは絶対に行わないでください ⚠️
届いたメールの内容
実際に届いたメールの内容を、そのまま引用します(宛名部分は個人情報保護のため伏せています)。
国 税 庁 National Tax Agency JAPAN e-Tax 令和8年9月25日 e-Tax メッセージボックス 未読 1件 重要 還付金の受取手続きが完了しておりません 還付予定額 87,400円 受取手続完了期限 令和8年9月28日 ◯◯◯◯ 様 平素よりe-Taxをご利用いただき、誠にありがとうございます。 この度、令和8年度分(令和8年1月1日~令和8年12月31日)所得税確定申告に係る還付金のお受取り手続きが、現在未完了となっております。 つきましては、受取手続完了期限(令和8年10月20日)までに所定のお手続きをお願いいたします。 還付金の受取手続きは、e-Taxアプリ内メッセージボックスより実施いただけます。 ※Android版e-Taxアプリを未インストールの場合は、下記ボタンよりインストール後、お手続きください。 [アプリをダウンロードして手続き] Android版 e-Tax アプリをインストール 還付金に関する通知はアプリ内メッセージボックスでのみご確認いただけます 【ご注意事項】 ・受取手続きにはマイナンバーカード等の電子証明書による認証が必要です。 ・期限までに手続きが行われない場合、還付金のお受取りが遅れることがあります。 ・e-Taxご利用可能時間は、e-Taxホームページにてご確認ください。 ・本メールは送信専用です。ご返信いただいても対応いたしかねますので、ご了承ください。
実際に受信したメール画面(メールヘッダー詳細は個人情報保護のため非掲載)
送信ルートと偽装の判定
送信元ドメインoshirase.xgzjwcg.comはSPF・DKIMともに認証をパスしていますが、これは攻撃者が自分たちの使い捨てドメインに正しく認証設定をしているだけの話で、正規の国税庁とは何の関係もありません。SPF・DKIMが通っているからといって安全というわけではない、という典型例です。
また、メールの内部ヘッダーには、送信元がまるでmail.f8hsggkarz3.softbank.jpというSoftBankのモバイルメール中継を経由して認証送信されたかのような記録が仕込まれていました。しかし、実際にメールを受け取ったサーバーが接続を確認した相手は、この偽装された記録ではなく、Google Cloud上の104.198.114.11xでした。大手キャリアのモバイル回線を経由したように見せかけて信頼性を演出する、手の込んだ偽装です。
💡 用語解説:PCとスマホで顔を変える「クローキング」
「クローキング」とは、同じリンクにアクセスしても、アクセスしてきた機器の種類(パソコンかスマートフォンか)やOSの種類によって、表示する内容をサーバー側でこっそり変える手口のことです。
今回は、同じリンクをパソコンとスマートフォンの両方で実際に開いて比較するという方法で、この分岐を確認しました。パソコンでは「404 Not Found」というエラーページが表示され、一見安全に見えます。ところがスマートフォンで開くと、Androidアプリのインストールを促す偽のGoogle Playストア風の画面が表示されました。セキュリティ担当者や自動巡回ソフトの多くはパソコンから調査するため、それらの目をあえて欺くための仕組みだと考えられます。
フィッシングサイトの詳細解析
パソコンからbestofbuytolet.comにアクセスすると、次の画面が表示されました。
パソコンから開いた場合の表示。「404 Not Found」となり一見無害に見える
このドメインのWHOISを確認したところ、登録は2025年10月11日で、ホスティング先はアメリカ・カリフォルニア州サンタクララの業者(38.55.129.153)でした。
一方、スマートフォンから同じリンクを開くと、実際の誘導先はareldmonsho-jp-etzax.comという別のドメインで、こちらのWHOIS登録日はなんとメール受信の前日(2026年9月24日)でした。ホスティング先は日本・大阪のGoogle Cloud(34.97.149.180)で、送信元と同じGoogle Cloudの日本国内リージョンが使われている点も共通しています。使い捨てのドメインを次々と用意して使い回している様子がうかがえます。
スマートフォンで開いた場合の表示。本物そっくりの偽Google Playストア画面からAndroidアプリのインストールを促される
レビュー件数や星評価まで作り込まれており、パッと見ただけでは本物のGoogle Playストアと見分けるのは困難です。ここで案内される手順に従うと、Google公式の審査を経ていない「野良アプリ」(APKファイル)が直接端末にインストールされてしまいます。
関連記事
国税庁・e-Taxを騙る詐欺メールは、9月に入ってから波状的に届いています。全体像はこちらの記事にまとめていますので、あわせてご覧ください。
【緊急告知】国税庁・e-Taxを騙るメールが波状攻撃中!半数以上がスパム判定をすり抜け、開封確認を要求する悪質パターンも
注意点と対処法
- e-Taxアプリは、メール内のリンクからではなく、必ずGoogle Play公式ストア内で「e-Tax」と検索してインストール・更新してください。
- 見知らぬ提供元からの「アプリをダウンロードして手続き」といった案内は、100%詐欺と考えて構いません。
- パソコンで開いたときに何も起きなかった(404だった)からといって、そのメール自体が安全だったとは限りません。端末を変えても同じ判断はできません。
- 還付金の状況は、e-Tax公式サイト(ご自身でブックマークしたもの)から確認してください。
- 万が一、不審なアプリをインストールしてしまった場合は、直ちにアンインストールし、スマートフォン内のパスワードやクレジットカード情報の変更を検討してください。
まとめ
パソコンとスマホで見せる顔を変える手口は、テクノロジーに詳しい方でも見抜きにくいものです。特にご高齢の家族はスマートフォンだけで確認することが多いため、ぜひこの記事を共有して注意を呼びかけてください。
Data Provided by Heartland-Lab Security Research Unit
IPアドレスの調査にはip-sc.net(IP調査兵団)を利用しています。
使用配色テーマ:Teal(#134e4a / #cc0000)
















