【ETCマイレージサービス】「ポイント残高と還元手続きのご案内」は詐欺メール!8,000円分の還元を装う偽サイトに注意

暑い日が続くと、車での移動や高速道路を利用する機会も増えます。そんな時期を狙うように、ETCのポイント還元を装った不審なメールが届きました。
調査レポート:ETCポイント8,000円分を装うフィッシングメール
| 危険度 | ★★★★★ 非常に危険 |
| メール件名 | 【自動配信】ETCポイント残高と還元手続きのご案内・1784571851 |
| 主な誘い文句 | 9,130ポイントのうち8,000円分を通行料金から差し引く |
| 送信元 | Google Cloud上のサーバー(34.97.239.1) |
| メール認証 | SPF:Pass / DKIM:Pass |
| 誘導先 | hxxps://7n8gaezdanll[.]metacredclub[.]com/login_verify.php |
※メールヘッダー詳細は個人情報保護のため非掲載
このメールはETCマイレージサービスからの正規通知ではありません
「還元額交換のお手続き」ボタンを押さず、入力も行わないでください。
届いた詐欺メールの内容
メールは、ETCマイレージサービスのアカウントに「還元可能なポイント残高」があると知らせ、期限内の手続きを促す内容です。金額やポイント数を具体的に示すことで、受信者に得をする話だと思わせています。
いつもETCマイレージサービスをご利用いただき、厚く御礼申し上げます。 お客様のアカウントにおいて、還元可能なポイント残高が確認されました。 ポイントを還元額に交換いただきますと、ETC通行料金のお支払い額から相応の日本円が差し引き(割引)される形でご利用いただけます。 ■ポイント残高および還元内容 ・対象事業者:NEXCO東日本/中日本/西日本 ・保有残高:9,130 pt ・交換還元額:8,000円分 ・還元方法:次回以降の通行料金より自動充当 ▼下記のボタンをクリックして、ログイン画面へお進みください▼ 「還元額交換のお手続き」
実際に届いたメール。「9,130ポイント」「8,000円分」と具体的な数字で誘導しています。
SPFとDKIMがPassでも正規メールではない
今回のメールはSPFとDKIMがともにPassでした。しかし、認証されたのはETCマイレージサービスの公式ドメインではなく、攻撃者側が使用した無関係な送信ドメインです。
分かりやすく言うと:
SPFやDKIMのPassは「差出人欄に書かれた無関係なドメインから、決められた方法で送信された」という確認にすぎません。ETCマイレージサービスが内容を保証したという意味ではありません。
| 送信元IP | 34.97.239.1 |
| 基盤 | Google Cloud |
| 位置情報表示 | 日本・大阪(IPデータベース上の表示) |
| 注意 | クラウド基盤の位置情報であり、攻撃者本人の居場所を示すものではありません。 |
偽サイトは複数段階で情報を入力させる
リンクを開くと、最初に「成功しました!」とだけ表示されたセキュリティ確認風の画面を経由します。これは本物らしさを演出したり、自動解析を避けたりするために置かれることがある中間ページです。
「成功しました!」と表示される中間画面。正規サービスによる安全確認とは限りません。
第1段階:ポイント還元額の確認を装うページ
次に表示されるページは、ETCマイレージサービスの配色やレイアウトを細かく模倣しています。受付番号、対象事業者、保有ポイント、交換還元額まで並べ、手続きを進めるよう誘導します。
9,130ポイントから8,000円分へ交換できると見せる偽ページです。
第2段階:メールアドレスと画像認証を要求
次の画面では、登録メールアドレスを2回入力させ、画像認証まで用意しています。画像認証があるから安全だと思わせる狙いですが、偽サイト側が独自に設置した入力欄にすぎません。
メールアドレスの再入力と画像認証で、本物らしく見せています。
誘導先ドメインとCloudflareについて
| 誘導先ホスト | 7n8gaezdanll[.]metacredclub[.]com |
| 確認IP | 104.21.96.38 |
| ネットワーク | Cloudflare |
| 所在地の扱い | Cloudflareのエッジ拠点表示であり、偽サイト運営者や元サーバーの所在地は特定できません。 |
Cloudflareは正規サイトも広く利用する配信・防御サービスです。今回問題なのはCloudflareそのものではなく、攻撃者が背後のサーバーを見えにくくするために悪用している点です。表示上の「米国・サンフランシスコ」を、そのまま攻撃者の所在地と判断することはできません。
本物のETCマイレージサービスとの見分け方
- メール内のボタンからではなく、ブラウザのブックマークや検索結果から公式サイトを開く。
- 公式サイトのドメインが
smile-etc.jpであることを確認する。 - 「期限」「8,000円分」「今すぐ交換」など、得と焦りを同時に強調するメールを疑う。
- 差出人名ではなく、実際のメールアドレスとリンク先ドメインを見る。
ETCマイレージサービスの公式サイトは、通行料金に応じてポイントを貯め、還元額に交換できるサービスを案内しています。確認や手続きは、メールのリンクを使わず公式サイトから行ってください。
リンクを開いた・情報を入力した場合の対処
- 開いただけで入力していない場合:ページを閉じ、ブラウザの履歴やダウンロード履歴に不審なファイルがないか確認します。
- メールアドレスやパスワードを入力した場合:公式サイトを直接開き、同じパスワードを使っているサービスを含めて速やかに変更します。
- ETCカード・クレジットカード情報を入力した場合:カード発行会社へ直ちに連絡し、利用停止や再発行を相談します。
- 不審な請求がないか確認:利用明細を継続的に確認し、身に覚えのない取引はカード会社へ申告します。
入力してしまっても、自分を責める必要はありません。 本物に似せた画面は、誰でも迷うように作られています。気付いた時点で早めに連絡・変更することが被害を抑える最善策です。
まとめ:ポイント還元メールはリンクから手続きしない
今回のメールは、Google Cloudから送信され、Cloudflareを経由した偽サイトへ誘導していました。SPFとDKIMがPassでも、送信元やリンク先が公式とは無関係なら安全ではありません。
「8,000円分が戻る」という表示を見ても、その場で押さずに公式サイトから確認しましょう。
Data Provided by Heartland-Lab Security Research Unit
IP・ネットワーク情報の参照:ip-sc.net
使用配色テーマ:Amethyst(PRIMARY #4a1942 / ACCENT #e91e8c)
















