「ETCポイント残高と還元手続きのご案内」は詐欺!NEXCO各社を騙るなりすましメール、送信元はGoogle Cloud経由

高速道路のETC利用、ポイントが自動で貯まっていく仕組みなので、正直細かく残高を意識していない方も多いのではないでしょうか。そんな「よく分からないけどお得そう」という気持ちを突いてくる詐欺メールを調査しました。
SPF PassやDKIM有効という表示だけを見て「安全なメールだ」と判断するのは危険です。この2つは「なりすましの証明」にはなりません。
実際に届いたメールがこちらです。

▲ 「保留中の特典残高」「24時間で無効」といった文言で急がせる典型的な構成
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
現在、お客様のご登録情報に基づき、定期的な状態確認を実施しております。 その結果、お客様のアカウントにおいて、通行料金のお支払いに充当可能な 「未交換の特典残高」が保留されていることが判明いたしました。 ■保留中の内容 ・対象ネットワーク:NEXCO関連設備 ・特典残高:9,130 pt ・割引予定額:8,000円相当 [状態確認を完了する] ※保護プロトコルにより、本ご案内は発行から【24時間】で無効となります。
メール末尾には、東日本高速道路・首都高速道路・中日本高速道路・西日本高速道路・阪神高速道路・本州四国連絡高速道路の6社の著作権表記までご丁寧に並べています。実在する企業名を並べることで「これだけ大きな組織が発行している通知だ」という信頼感を演出する典型的な手口で、これらの企業がこのメールに関与している事実は一切ありません。
■ 送信ルート及び偽装判定
正規の送信元IP(Received-SPFのclient-ip):
35.243.100.214
回線情報(ip-sc.net確認):
プロバイダ名:Google LLC
利用形式:hosting
AS番号:AS396982(GOOGLE-CLOUD-PLATFORM)
脅威レベル:低
【偽装判定】:
送信ドメイン「vusere.loxunydlscaumtsale.top」は、NEXCO各社・ETCマイレージサービスとは一切関係のない、攻撃者が独自に取得した使い捨てドメインです。SPF PassやDKIM有効という結果は、あくまで「このドメインの持ち主が正しく送信設定をしている」ことを示すだけで、その持ち主が本物のNEXCOかどうかまでは一切保証しません。攻撃者は自分のドメインに自分でSPF・DKIMを正しく設定できてしまうためです。
💡 ここで! 用語をやさしく解説
SPF Pass / DKIM有効の本当の意味:どちらも「送信ドメインの持ち主が、正しい手続きでメールを送っている」ことしか証明しません。ドメインそのものが偽物(今回のように攻撃者が新規に取得したもの)であれば、Pass・有効という結果が出ても詐欺メールであることに変わりはありません。合格マークではなく「なりすましの土台がきちんと整っている」程度に捉えるのが安全です。
続いて、本文中の「状態確認を完了する」ボタンのリンク先を、安全な調査環境で確認しました。
■ 誘導先サイトの詳細解析
誘導先URL(伏せ字):hxxps://2a07bc24[.]loxunydlscaumtsale[.]top/mail/?token=(長いトークン付き)
ホスティング基盤:Cloudflare Workers
アクセス結果:調査時点では「Error 1027(This website has been temporarily rate limited)」というアクセス制限画面が表示され、最終的な偽サイトの中身までは確認できませんでした。
所在地について:Cloudflare Workersは世界中に分散されたサーバー上でプログラムを動かす仕組みのため、IPアドレスから運営者の実在地を特定することはできません。

▲ アクセス集中のためか、調査時点ではレート制限画面が表示された
URLに長いトークン(token=以下の文字列)が付いている点も見逃せません。この形式は、クリックした人ごとに固有のリンクを発行し、誰が反応したかを追跡する仕組みによく使われます。今回は最終的な着地ページを確認できませんでしたが、同種の手口では偽の本人確認・ログイン画面へ誘導されるケースが一般的です。
■ 注意点と対処法
- メール内のリンクを開かない:「24時間で無効」等の急がせる文言があっても、絶対にクリックしないでください。
- ETCマイレージの確認は公式サイトから:ポイント残高の確認が必要な場合は、ブックマークまたは検索で公式サイトに直接アクセスしてください。
- SPF/DKIMの結果を過信しない:「認証済み」の表示があっても、送信ドメイン自体が本物かどうかは別問題です。
- 不審なメールは報告・削除:返信や本文中のリンクへのアクセスはせず、迷惑メールとして処理しましょう。
本レポートの結論
「ETCポイント残高と還元手続きのご案内」は、NEXCO各社の名を無断で借り、SPF Pass・DKIM有効という一見安全そうな見た目で届く詐欺メールでした。技術的な認証結果と、送信ドメインが本物かどうかは別の話だという点を、ぜひ身近な方にも伝えてあげてください。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Navy















