<?xml version="1.0" encoding="UTF-8"?><feed
	xmlns="http://www.w3.org/2005/Atom"
	xmlns:thr="http://purl.org/syndication/thread/1.0"
	xml:lang="ja"
	>
	<title type="text">HEARTLAND</title>
	<subtitle type="text">The Endress Run</subtitle>

	<updated>2026-06-23T04:04:12Z</updated>

	<link rel="alternate" type="text/html" href="https://ymg.nagoya" />
	<id>https://ymg.nagoya/feed/atom/</id>
	<link rel="self" type="application/atom+xml" href="https://ymg.nagoya/feed/atom/" />

	<generator uri="https://wordpress.org/" version="7.0">WordPress</generator>
<icon>https://ymg.nagoya/wp-content/uploads/2019/04/cropped-logo-32x32.png</icon>
<link rel="hub" href="https://pubsubhubbub.appspot.com" />
<link rel="hub" href="https://pubsubhubbub.superfeedr.com" />
<link rel="hub" href="https://websubhub.com/hub" />
<link rel="self" href="https://ymg.nagoya/feed/atom/" />
	<link rel='hub' href='https://ymg.nagoya/?pushpress=hub' />
	<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【閲覧注意】JCB「3Dセキュア再認証」メールに見たことのない添付ファイル——本文に仕込まれた“見えない文字”の正体]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/jcb-3dsecure-wordsalad-2026/" />

		<id>https://ymg.nagoya/?p=49071</id>
		<updated>2026-06-23T04:04:12Z</updated>
		<published>2026-06-23T04:00:33Z</published>
		<category scheme="https://ymg.nagoya" term="JCB" /><category scheme="https://ymg.nagoya" term="クレジットカード関連" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="SPF認証" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="ランサムウェア" /><category scheme="https://ymg.nagoya" term="ワードサラダ" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="添付ファイル" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=JCB（なりすまし） &#124; sender_geo=不明 &#124; site_geo=不明 &#124; spf=pass &#124; dkim=pass &#124; cloaking=不明 [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/jcb-3dsecure-wordsalad-2026/">【閲覧注意】JCB「3Dセキュア再認証」メールに見たことのない添付ファイル——本文に仕込まれた“見えない文字”の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/jcb-3dsecure-wordsalad-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=JCB（なりすまし） | sender_geo=不明 | site_geo=不明 | spf=pass | dkim=pass | cloaking=不明</div>
<p style="color: #00897b; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #0d3b3e; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #0d3b3e; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【閲覧注意】JCB「3Dセキュア再認証」メールに見たことのない添付ファイル——本文に仕込まれた“見えない文字”の正体</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">JCBの3Dセキュア（ネットショッピングの際に本人確認を行う仕組み）の再認証を求めるメールが届きました。本文は非常に丁寧に作り込まれていますが、見慣れない拡張子の添付ファイルが付いており、メールのソース（裏側のデータ）を確認すると、目に見えない文字が無数に埋め込まれていることも分かりました。</p>
<p style="color: #00897b; font-size: 13px;"><strong>※重要：</strong><strong style="font-size: 16px; color: #00897b;">添付ファイルは絶対に開かないでください。</strong>見慣れない形式のファイルを実行してしまうと、パソコン内のファイルが暗号化され、元に戻せなくなる「ランサムウェア」と呼ばれる悪質なウイルスに感染する恐れがあります。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #f5f5f5;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #f5f5f5;">★★★★★ (5/5) 添付ファイルの実行は重大なウイルス感染につながる恐れがある</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #fff;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #fff;">★★★★☆ (4/5) 本文・送信元の認証ともに精巧で、見た目だけでは判断しづらい</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #0d3b3e; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d3b3e;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam] セキュリティシステム更新に伴う再認証の手続き</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;株式会社ジェーシービー&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス：</strong><code style="color: #00897b;">noreply@xtesza.ykhfgc.com</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>添付ファイル名：</strong><code style="color: #00897b;">amazon.czxad</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 11:46</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証（送信元のサーバーが、名乗っているドメインの正規の送信担当者として登録されているかを確認する仕組み）：</strong><span style="color: #e65c00; font-weight: bold;">Pass（ただし要注意）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名（メールの内容が途中で改ざんされていないことを証明する電子的な署名）：</strong>あり（攻撃者自身が管理するドメインに対する署名）</p>
</div>
<div style="background: #00897b; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはJCBを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam] セキュリティシステム更新に伴う再認証の手続き
送信者："株式会社ジェーシービー" &lt;noreply@xtesza.ykhfgc.com&gt;
添付ファイル：amazon.czxad

MyJCB
【重要】3Dセキュア認証 再確認のお願い

平素よりJCBカードをご利用いただき、誠にありがとうございます。

お客様のカードに紐づく3Dセキュア認証（本人認証サービス・JCB Secure）の有効期限が切れております。
セキュリティ向上の観点から、再認証をお願いしております。
再認証が行われない場合、一部のインターネット決済サービス（オンラインショッピング等）がご利用いただけなくなる可能性がございます。

要対応期限：2026-06-23
対応内容：3Dセキュア認証（本人認証サービス）の再登録・認証手続き

認証手続きは下記の専用ボタンより認証画面へお進みください。
（クリック不可）

<img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 本メールに心当たりがない場合や、不審な点がある場合は直ちにJCBカードコールセンターまでご連絡ください。
※本メールは送信専用アドレスより配信されています。返信いただいてもご回答できませんのでご了承ください。

<img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f512.png" alt="🔒" class="wp-smiley" style="height: 1em; max-height: 1em;" /> セキュリティ対策の観点から、不審なメールのリンクを直接クリックせず、JCB公式サイトのブックマークまたはJCB公式アプリからアクセスすることを推奨いたします。

株式会社ジェーシービー
東京都港区南青山5丁目1番22号 青山JCBビル
JCBインフォメーションセンター（案内窓口）：0570-329-680（有料）</pre>
</div>
<p style="text-align: center;"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-49083" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37.png" alt="" width="746" height="1091" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-205x300.png 205w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-700x1024.png 700w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-362x530.png 362w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-386x565.png 386w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-485x710.png 485w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h46_37-496x725.png 496w" sizes="(max-width: 746px) 100vw, 746px" />※実際に届いたメールの画面です。文章は丁寧に作り込まれています。</p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">この本文、よく見ると「不審なメールのリンクを直接クリックせず、JCB公式サイトのブックマークまたはJCB公式アプリからアクセスすることを推奨いたします」という、本来読者を守るための注意文言まで自ら書き込んでいます。<strong style="font-size: 16px; color: #00897b;">本物らしさを演出するために、フィッシング対策の注意喚起文句までそっくり取り込んでしまう</strong>——読者の警戒心を逆手に取る、巧妙でありながら少し倒錯した作りになっています。</p>
<div style="background: #f0f4ff; border-left: 4px solid #0d3b3e; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #0d3b3e; margin-top: 0;">■ 「ワードサラダ」——本文ソースに仕込まれた目に見えない文字</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー（メールがどのサーバーを経由してきたかという通過記録）の解析：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;">メールの裏側のデータ（HTMLソース）を確認したところ、本文の文字一つ一つの間に、画面には表示されない特殊な文字（ゼロ幅スペース等）が無数に埋め込まれていました。<strong style="font-size: 16px; color: #00897b;">人間の目には普通の日本語にしか見えませんが、機械的に文章をチェックする迷惑メールフィルターにとっては、単語がバラバラに分断されて見える</strong>仕組みです。これは「ワードサラダ」と呼ばれる手口で、フィルターをすり抜けて受信箱まで届けるための工夫です。</p>
</div>
<p style="text-align: center;"><img decoding="async" class="aligncenter size-full wp-image-49082" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28.png" alt="" width="728" height="516" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28.png 728w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28-300x213.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28-530x376.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28-565x400.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28-710x503.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h47_28-725x514.png 725w" sizes="(max-width: 728px) 100vw, 728px" />※普通の文章に見えますが、文字と文字の間に余計な記号が無数に挟まっています。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ 添付ファイル「amazon.czxad」の危険性</p>
<p style="font-size: 14px; color: #333;"><strong>ファイル名：</strong><code style="color: #9e1b32;">amazon.czxad</code></p>
<p style="font-size: 14px; color: #333;"><strong>【危険性】：</strong><br />
「.czxad」という拡張子は、Windows・Macなど一般的なパソコンの仕組みで標準的に認識される形式ではありません。<strong style="font-size: 16px; color: #9e1b32;">こうした見慣れない拡張子のファイルを開く（実行する）と、パソコン内のファイルが勝手に暗号化され、元に戻すための「身代金」を要求される「ランサムウェア」というウイルスに感染する恐れがあります。</strong>セキュリティソフトによる危険なファイル形式の自動チェックをすり抜けるため、わざと聞き慣れない拡張子を使っている可能性が考えられます。</p>
<p style="font-size: 14px; color: #333;">なお、件名・本文はJCBの話なのに、添付ファイルの名前はなぜか「amazon」になっています。攻撃者が別のキャンペーン（Amazon関連）用に作った仕掛けを、JCB編にそのまま流用した際の名残（差し替え漏れ）と見られ、忙しく次々と偽メールを量産している様子がうかがえます（笑）。</p>
</div>
<div style="background: #f0f4ff; border-left: 4px solid #0d3b3e; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #0d3b3e; margin-top: 0;">■ フィッシングサイト詳細解析</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL（伏せ字）：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://aemoe[.]com/zdREIPPw/（一部伏字）</code></p>
<p style="font-size: 14px; color: #333;"><strong>サイトサーバーIP：</strong><code>23.95.173.128</code><br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/23.95.173.128" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>トレンドマイクロ「ウイルスバスター クラウド」が、このサイトを安全ではない可能性があるとして自動的にブロックしていました。警告を超えて進むと「安全な接続を確認しています」という偽の確認画面が表示され、「【確認】画面をクリックまたはタップしてください」という指示が出ますが、<strong style="font-size: 16px; color: #9e1b32;">これは本物のセキュリティチェックではなく、利用者の操作を誘導するための偽の画面です。指示に従ってクリックを続けないでください。</strong></p>
</div>
<p style="text-align: center;"><img decoding="async" class="aligncenter size-full wp-image-49085" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08.png" alt="" width="800" height="493" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-300x185.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-768x473.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-530x327.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-565x348.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-710x438.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_08-725x447.png 725w" sizes="(max-width: 800px) 100vw, 800px" /><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49081" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40.png" alt="" width="800" height="690" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-300x259.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-768x662.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-530x457.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-565x487.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-710x612.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h48_40-725x625.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" />※本物のブラウザのチェック画面に似せていますが、クリックを促す偽の画面です。</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49080" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h51_43.png" alt="" width="555" height="465" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h51_43.png 555w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h51_43-300x251.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h51_43-530x444.png 530w" sizes="auto, (max-width: 555px) 100vw, 555px" />※セキュリティソフトがこのサイトを危険だと判定し、自動でブロックしていました。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d3b3e;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong style="font-size: 16px; color: #9e1b32;">添付ファイルは絶対に開かない：</strong>見慣れない拡張子のファイルは、開いた瞬間にウイルス感染の被害が始まる可能性があります。</li>
<li><strong>本文中のリンクをクリックしない：</strong>「安全な接続を確認しています」という画面が出ても、それ自体が偽物の可能性があります。</li>
<li><strong>セキュリティソフトの警告を無視しない：</strong>「安全ではない可能性があります」という表示が出た時点で、それ以上進まないでください。</li>
<li><strong>万が一添付ファイルを実行してしまった場合：</strong>すぐにパソコンをインターネット（Wi-Fi・LANケーブル）から切断し、セキュリティソフトでスキャンを行ってください。詳しい対処は契約しているセキュリティソフトのサポート窓口にご相談ください。</li>
<li><strong>公式サイト・公式アプリから確認する：</strong>3Dセキュアの設定状況は、必ずMyJCB公式サイトまたは公式アプリから直接ご確認ください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.jcb.co.jp/security/" target="_blank" rel="noopener noreferrer">JCB「フィッシング詐欺にご注意ください」</a></li>
</ol>
</div>
<div style="background: #0d3b3e; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">JCBの3Dセキュア再認証を求めるこのメールは、本文の文章は非常に丁寧に作り込まれていましたが、見慣れない拡張子の添付ファイルと、迷惑メールフィルターをすり抜けるための「見えない文字」という、2つの危険な仕掛けが隠されていました。誘導先もすでにセキュリティソフトにブロックされている危険なサイトです。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fjcb-3dsecure-wordsalad-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/jcb-3dsecure-wordsalad-2026/">【閲覧注意】JCB「3Dセキュア再認証」メールに見たことのない添付ファイル——本文に仕込まれた“見えない文字”の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【調査報告】沖縄の家庭用回線とiPhoneから送信された、アメックス×楽天を騙る二重ブランド偽装フィッシング]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/amex-rakuten-doubledomain-2026/" />

		<id>https://ymg.nagoya/?p=49061</id>
		<updated>2026-06-23T03:40:43Z</updated>
		<published>2026-06-23T03:40:43Z</published>
		<category scheme="https://ymg.nagoya" term="アメリカン・エキスプレス" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="iphone" /><category scheme="https://ymg.nagoya" term="SPF認証" /><category scheme="https://ymg.nagoya" term="アメリカンエキスプレス" /><category scheme="https://ymg.nagoya" term="クレジットカード" /><category scheme="https://ymg.nagoya" term="ドメイン偽装" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=American Express（なりすまし） &#124; sender_geo=日本・沖縄（So-net個人回線） &#124; site_geo=不明 &#124; spf=so [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/amex-rakuten-doubledomain-2026/">【調査報告】沖縄の家庭用回線とiPhoneから送信された、アメックス×楽天を騙る二重ブランド偽装フィッシング</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/amex-rakuten-doubledomain-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=American Express（なりすまし） | sender_geo=日本・沖縄（So-net個人回線） | site_geo=不明 | spf=softfail | dkim=なし | cloaking=不明</div>
<p style="color: #9e1b32; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #3a1220; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #3a1220; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【調査報告】沖縄の家庭用回線とiPhoneから送信された、アメックス×楽天を騙る二重ブランド偽装フィッシング</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">アメリカン・エキスプレスを名乗り、「全会員様への『プレミアム・カード保険』無償提供」を案内するフィッシング（個人情報を騙し取ることを目的とした偽メール）が確認されました。今回は送信経路とリンク先のドメインの作りに、これまでにない珍しい特徴がありました。</p>
<p style="color: #9e1b32; font-size: 13px;"><strong>※重要：</strong><strong style="font-size: 16px; color: #9e1b32;">本文中のリンクは絶対にクリックせず、ユーザーIDやパスワードは入力しないでください。</strong></p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #f5f5f5;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #f5f5f5;">★★★★☆ (4/5) ログイン情報の詐取を狙う精巧な偽サイトに誘導される</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #fff;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #fff;">★★★☆☆ (3/5) 偽サイトの見た目は精巧だが、送信元の認証はかなり甘い</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #3a1220; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #3a1220;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam]【重要】アメリカン・エキスプレス®会員様限定「プレミアム・カード保険」無償提供開始のご案内</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;American Express&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス：</strong><code style="color: #9e1b32;">americanexpress-Administrator-Qykj@24criterion.jp</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 12:29</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証（送信元のサーバーが、名乗っているドメインの正規の送信担当者として登録されているかを確認する仕組み）：</strong><span style="color: #e65c00; font-weight: bold;">Softfail</span>（「正式に許可された送信元ではないが、ドメイン側が強い拒否設定にしていないため、完全な失格ではない」という、いわばグレーゾーンの判定です）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名（メールの内容が途中で改ざんされていないことを証明する電子的な署名）：</strong>なし（ヘッダー上に確認できず）</p>
</div>
<div style="background: #9e1b32; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはアメリカン・エキスプレスを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。なお図表部分は文章として再構成しています。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam]【重要】アメリカン・エキスプレス®会員様限定「プレミアム・カード保険」無償提供開始のご案内
送信者："American Express" &lt;americanexpress-Administrator-Qykj@24criterion.jp&gt;

AMERICAN EXPRESS®
[東京海上日動×アメックス共同開発]
【重要】すべての会員様へ無償提供「プレミアム・カード保険」開始のお知らせ

いつもアメリカン・エキスプレス®をご愛顧いただき、誠にありがとうございます。

この度、カード決済における安全性をさらに強固なものへ引き上げるため、すべての会員様（一般・ゴールド・プラチナ・センチュリオン）を対象とした「プレミアム・カード保険」をご用意いたしました。本案内よりプログラムをご承認（有効化）いただくことで、1年間の安心補償が無償で付帯されます。

PROTECTION 01　盗難・紛失・不正利用
万が一のカード盗難・紛失、カード情報の漏洩によるインターネットでの不正利用被害を1年間、全額100%完全補償いたします。

PROTECTION 02　ショッピング＆返品
本カードで購入された商品の破損・盗難（最高500万円）や、購入店が返品を拒否した際の払い戻し（最高3万円）を幅広くカバーします。

PROTECTION 03　オンライン・不正アクセス安心補償
フィッシング詐欺被害や、各種オンラインサービスにおけるアカウントの不正な悪用（なりすまし決済）に対しても、会員様専用の特約窓口にてスピーディーに対応いたします。

［無料の補償プログラムを有効化する］（クリック不可）

※本プログラムは、アメリカン・エキスプレス®の基本カード会員様（全てのカードランク）が対象となります。
※無償補償プラン（1年間）の適用を受けるには、上記リンク（マイアカウント）より事前の有効化（エントリー）手続きが必要となります。
※有効化手続き完了後、翌日の午前0時より自動的に補償が開始されます。保険証券等の郵送はございません。
※引受保険会社：東京海上日動火災保険株式会社（共同開発特約プログラム）</pre>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49075" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49.png" alt="" width="746" height="1423" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-157x300.png 157w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-537x1024.png 537w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-278x530.png 278w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-296x565.png 296w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-372x710.png 372w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h30_49-380x725.png 380w" sizes="auto, (max-width: 746px) 100vw, 746px" />※実際に届いたメールの画面です。見た目は本物のキャンペーン案内のように丁寧に作られています。</p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">「東京海上日動×アメックス共同開発」「全額100%完全補償」「スピーディーに対応」など、具体的な保険会社名や数字を盛り込むことで、本物のキャンペーン案内らしい説得力を演出しています。フィッシング詐欺（個人情報を盗み取るための偽メール）にしては文章の作り込みがかなり丁寧で、見た目だけで判断するのが難しい一通です。</p>
<div style="background: #f0f4ff; border-left: 4px solid #3a1220; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #3a1220; margin-top: 0;">■ 送信ルート及び偽装判定——珍しい「個人回線＋iPhone」パターン</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー（メールがどのサーバーを経由してきたかという通過記録）の解析：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>送信元IP：</strong><code style="font-size: 13px;">2.59.152.151</code></p>
<p style="font-size: 14px; color: #333;"><strong>HELO名（メールサーバーが自己紹介として名乗る、送信元のサーバー名）：</strong><code style="font-size: 13px;">i62702-okinawa132.okinawa.so-net.ne.jp</code></p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定・特異な点】：</strong><br />
当日ここまでに確認した詐欺メールはいずれもGoogle CloudやAlibaba Cloud等の大規模なクラウドサーバーから一斉配信されたものでしたが、今回のメールは<strong style="font-size: 16px; color: #9e1b32;">沖縄のSo-net（一般家庭向けインターネット回線）を経由して送信されていました。</strong>さらにヘッダーには「X-Mailer: iPhone Mail」という記録があり、iPhoneの標準メールアプリから送られたことを示す痕跡も残っています。これは大量配信用の専用システムを使わず、実在する個人の家庭用回線とスマートフォンから送信された可能性を示しており、もし本当に個人の端末が使われているとすれば、何らかの形で乗っ取られた機器やインターネット回線が悪用されている懸念があります。</p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">送信元アドレス「24criterion.jp」はアメリカン・エキスプレスとは無関係の.jpドメインです。普段は海外のクラウドサーバーからまとめて送られてくる詐欺メールを見慣れていますが、こうして沖縄の家庭用回線とiPhoneという、ごく普通の組み合わせで送られてくると、逆に身元を辿りにくくなるという側面もあります（笑）。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ フィッシングサイト詳細解析——2つの実在ブランドを組み合わせた偽装ドメイン</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL（伏せ字）：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://americanexpress.rakutenmastercard[.]com/lmSmswFF/（一部伏字）</code></p>
<p style="font-size: 14px; color: #333;"><strong>リンクドメイン：</strong><strong style="font-size: 16px; color: #9e1b32;">このドメインを実際に管理しているのは「rakutenmastercard.com」であり、「americanexpress」はその前に付け足された、攻撃者が自由に設定できる文字列（サブドメイン）にすぎません。</strong>さらに言えば「rakutenmastercard.com」自体も、楽天やMastercardの公式ドメインとは無関係です。アメックス・楽天・Mastercardという3つの実在する金融ブランド名を一つの偽ドメインに詰め込むことで、どのブランドの利用者が見ても「関係がある会社かもしれない」と思わせる、欲張りな作りになっています。</p>
<p style="font-size: 14px; color: #333;"><strong>サイトサーバーIP：</strong><code>195.86.16.200</code><br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/195.86.16.200" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>トレンドマイクロ「ウイルスバスター クラウド」が、このサイトを安全でない可能性があるとして自動的にブロックしていました。警告を超えて進むと、アメリカン・エキスプレスの公式ログインページをそのまま模写したと思われる、精巧な偽ログイン画面が表示されます。</p>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49074" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461.png" alt="" width="800" height="626" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-300x235.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-768x601.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-530x415.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-565x442.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-710x556.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h32_461-725x567.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" />※本物のアメックスのログイン画面とほぼ同じ見た目で作られています。</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49073" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h34_18.png" alt="" width="555" height="465" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h34_18.png 555w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h34_18-300x251.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h34_18-530x444.png 530w" sizes="auto, (max-width: 555px) 100vw, 555px" />※セキュリティソフトがこのサイトを危険だと判定し、自動でブロックしていました。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #3a1220;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong style="font-size: 16px; color: #9e1b32;">URLの「ドメインの本体」を確認する：</strong>アドレスの中に「americanexpress」という文字列が見えても、本当の管理者は末尾から2つ目のまとまり（今回は「rakutenmastercard.com」）です。複数の有名ブランド名が並んでいても安心しないでください。</li>
<li><strong>「無償提供」「無料で有効化」という言葉に注意：</strong>本来の保険・補償サービスは、カード会員規約にあらかじめ明記されているもので、メールで「今すぐ有効化」を急かされることはありません。</li>
<li><strong>セキュリティソフトの警告を無視しない：</strong>「安全でない可能性があります」という表示が出た時点で、それ以上進まないでください。</li>
<li><strong>公式サイト・公式アプリから確認する：</strong>カードの特典・保険に関する案内は、必ず公式サイトまたは公式アプリから直接ご確認ください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.americanexpress.com/jp/security-center/" target="_blank" rel="noopener noreferrer">American Express「セキュリティセンター」</a></li>
</ol>
</div>
<div style="background: #3a1220; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「プレミアム・カード保険」の無償提供を案内するこのメールは、海外のクラウドサーバーからの一斉配信ではなく、沖縄の家庭用回線とiPhoneという珍しい経路で送信され、誘導先もアメックス・楽天・Mastercardという3つの実在ブランド名を組み合わせた欲張りな偽装ドメインでした。見た目の作り込みは精巧でも、送信元の認証はSPFがグレーゾーンの「Softfail」、DKIM署名も存在しないという、かなり脆弱な土台の上に成り立っています。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Famex-rakuten-doubledomain-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/amex-rakuten-doubledomain-2026/">【調査報告】沖縄の家庭用回線とiPhoneから送信された、アメックス×楽天を騙る二重ブランド偽装フィッシング</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【危険】「line.me」から始まるから安心、ではない——LINE本人確認メールの裏に隠されたサブドメイン偽装の正体]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/line-salomeni-subdomain-2026/" />

		<id>https://ymg.nagoya/?p=49055</id>
		<updated>2026-06-23T03:29:17Z</updated>
		<published>2026-06-23T03:29:17Z</published>
		<category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="GOOGLE-CLOUD" /><category scheme="https://ymg.nagoya" term="LINE" /><category scheme="https://ymg.nagoya" term="SMS認証" /><category scheme="https://ymg.nagoya" term="サブドメイン偽装" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="携帯電話番号" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=LINEヤフー（なりすまし） &#124; sender_geo=Google Cloud（地域不明） &#124; site_geo=Alibaba Cloud（地域不明） [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/line-salomeni-subdomain-2026/">【危険】「line.me」から始まるから安心、ではない——LINE本人確認メールの裏に隠されたサブドメイン偽装の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/line-salomeni-subdomain-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=LINEヤフー（なりすまし） | sender_geo=Google Cloud（地域不明） | site_geo=Alibaba Cloud（地域不明） | spf=pass | dkim=pass | cloaking=不明</div>
<p style="color: #5d4037; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #2b2b2b; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #2b2b2b; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【危険】「line.me」から始まるから安心、ではない——LINE本人確認メールの裏に隠されたサブドメイン偽装の正体</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">LINEヤフー株式会社を名乗り、「ご登録の携帯電話番号による本人確認」を求めるメールが届きました。リンク先のURLは「line.me」という文字列から始まっており、一見すると公式サイトに見えます。しかし実際にこのドメインを管理しているのは、LINEとは一切関係のない別の会社でした。すでにGoogleのセーフブラウジングとウイルスバスタークラウドの両方が、このサイトを「フィッシング」として検出済みです。</p>
<p style="color: #5d4037; font-size: 13px;"><strong>※重要：</strong><strong style="font-size: 16px; color: #5d4037;">本文中のリンクは絶対にクリックせず、携帯電話番号やSMS認証コードは絶対に入力しないでください。</strong>LINEアカウントが乗っ取られると、登録されている友人・家族にまで詐欺被害が広がる恐れがあります。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #f5f5f5;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #f5f5f5;">★★★★★ (5/5) LINEアカウント乗っ取りは友人・家族への二次被害に直結しやすい</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333; background: #fff;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333; background: #fff;">★★★★☆ (4/5) サブドメイン偽装と偽セキュリティ画面の作り込みは精巧</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam] 【重要】ご登録の携帯電話番号による本人確認手続きのお願い</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;LINEヤフー株式会社&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス：</strong><code style="color: #5d4037;">marketing-offers@orders.hoenixivan.com</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元IP：</strong><code style="color: #5d4037;">34.165.160.250</code>（Google Cloud上のサーバー）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 09:50</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証：</strong><span style="color: #e65c00; font-weight: bold;">Pass（ただし要注意）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>あり（攻撃者自身が管理するドメインに対する署名）</p>
</div>
<div style="background: #5d4037; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはLINEヤフーを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。本文中のリンクはクリックできない形式にしてあります。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam] 【重要】ご登録の携帯電話番号による本人確認手続きのお願い
送信者："LINEヤフー株式会社" &lt;marketing-offers@orders.hoenixivan.com&gt;

このたびはLINEおよび関連サービスをご利用いただき、ありがとうございます。
お客様のアカウントにおいて、通常とは異なる端末またはご利用環境からのアクセスが確認されたため、セキュリティ保護の観点から、一部機能のご利用を一時的に制限しております。

■ 制限解除には、ご登録の携帯電話番号による本人確認が必要です。
■ SMSで送信される認証コードを入力し、本人確認を完了してください。
■ 確認期限：6月23日 23:59

＼SMS認証へ進む／（クリック不可）

※上記リンクより本人確認手続きを完了次第、利用制限は解除されます。
※ご本人様による操作であった場合でも、安全確認のため本人確認手続きをお願いいたします。

本メールは送信専用のメールアドレスで送信しております。
本メールに返信いただいてもご回答いたしかねますので、あらかじめご了承ください。

----------------------------------
LINE
発行：LINEヤフー株式会社
住所：東京都千代田区紀尾井町1-3
編集：LINEセキュリティチーム
発行日：　　2026年6月23日　（不定期配信）
© LY Corporation</pre>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49069" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20.png" alt="" width="746" height="535" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20-300x215.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20-530x380.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20-565x405.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20-710x509.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_20-725x520.png 725w" sizes="auto, (max-width: 746px) 100vw, 746px" /><span style="font-size: 1.6rem;">※実際に届いたメールの画面です。</span></p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">本文の作り込み自体はかなり丁寧で、住所や発行元名、不定期配信である旨まで添えられており、一見すると本物のお知らせと見分けがつきにくい内容です。「ご本人様による操作であった場合でも、安全確認のため本人確認手続きをお願いいたします」という一文も、心当たりがない人ほど「念のため確認しなければ」と思わせる、よくできた誘導文句です。</p>
<div style="background: #f0f4ff; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #2b2b2b; margin-top: 0;">■ 送信ルート及び偽装判定</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>送信元IP：</strong><code style="font-size: 13px;">34.165.160.250</code>（逆引きすると<code>googleusercontent.com</code>——Google Cloud上のサーバーであることが分かります）</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
LINEヤフーの公式メールドメインは line.me や linecorp.com 等です。本メールの送信ドメイン「orders.hoenixivan.com」は、LINEとは一切関係のない、攻撃者が独自に管理するドメインです。さらにヘッダーを遡ると、「security-newsletter」「newsletter-friends」といった、いかにも無害な配信サービスを装った別ドメインを中継して送られていることも確認できました。多段階の経由を使うことで、送信元の特定をしにくくしているとみられます。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/34.165.160.250" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a></p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">ヘッダーをよく見ると、メールの宛先や件名を示す項目名が「fROM:」「suBJeCT:」「meSSAGe-Id:」のように、大文字と小文字がでたらめに混ざっていました。正規のメールサーバーや市販の配信ツールであれば、こうした項目名は「From:」「Subject:」のように決まった書式で統一されているはずです。攻撃者が独自に作った（あるいは粗悪にコピーした）送信プログラムを使っている証拠と見られ、見えないところでの手抜きが透けて見えます（笑）。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ フィッシングサイト詳細解析——「line.me」で始まるサブドメイン偽装の手口</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL（伏せ字）：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://line.me.ja.salomeni[.]com/（一部伏字）</code></p>
<p style="font-size: 14px; color: #333;"><strong>リンクドメイン：</strong><strong style="font-size: 16px; color: #9e1b32;">このドメインを実際に管理しているのは「salomeni.com」であり、「line.me」はその前に付け足された、攻撃者が自由に設定できる文字列（サブドメイン）にすぎません。</strong>インターネット上のドメインは、文字列の一番うしろから2つ目のまとまり（この場合は「salomeni.com」）が本当の管理者を示します。前に何を付け加えても良いため、「line.me.ja」のように見慣れた言葉を頭にくっつけて、本物だと信じ込ませる手口です。</p>
<p style="font-size: 14px; color: #333;"><strong>サイトサーバーIP：</strong><code>8.209.209.203</code>（Alibaba Cloud上のサーバー）<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/8.209.209.203" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>Google Chromeのセーフブラウジング機能、およびトレンドマイクロ「ウイルスバスター クラウド」の両方で、このサイトはすでに「フィッシング」として検出・警告される状態になっていました。</p>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49068" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45.png" alt="" width="800" height="807" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-297x300.png 297w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-150x150.png 150w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-768x775.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-75x75.png 75w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-100x100.png 100w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-525x530.png 525w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-560x565.png 560w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-704x710.png 704w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-719x725.png 719w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_45-144x144.png 144w" sizes="auto, (max-width: 800px) 100vw, 800px" />※Google Chromeが自動でブロックしてくれた画面です。</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49067" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58.png" alt="" width="800" height="634" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-300x238.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-768x609.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-530x420.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-565x448.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-710x563.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h18_58-725x575.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" />※セキュリティソフトもこのサイトを危険だと判定していました。</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49066" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21.png" alt="" width="800" height="602" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-300x226.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-768x578.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-530x399.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-565x425.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-710x534.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_12h19_21-725x546.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" />※警告を無視して進むと表示される、本物そっくりの偽サイトです。</p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">警告を乗り越えて先に進むと表示されるのは、LINEのロゴをそのまま使った、電話番号の入力欄だけのシンプルなログイン画面です。<strong style="font-size: 16px; color: #9e1b32;">ここで電話番号を入力してしまうと、その後SMSで届く認証コードの入力まで求められ、最終的にLINEアカウントへ不正アクセスされてしまう恐れがあります。</strong>LINEアカウントが乗っ取られると、攻撃者が本人になりすまして友人・家族に「電子マネーを買って送って」などとメッセージを送る、二次被害の踏み台にされる事例が多く報告されています。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong style="font-size: 16px; color: #9e1b32;">URLの「ドメインの本体」を確認する：</strong>アドレスの中に「line.me」という文字列が見えても、本当の管理者は末尾から2つ目のまとまり（今回は「salomeni.com」）です。見慣れた言葉が頭に付いているだけで安心しないでください。</li>
<li><strong>携帯電話番号・SMS認証コードを入力しない：</strong>LINEの公式な本人確認は、メール内のリンクから行うものではありません。</li>
<li><strong>ブラウザやセキュリティソフトの警告を無視しない：</strong>「危険なサイト」「フィッシングサイト」という警告が出た時点で、それ以上進まないでください。</li>
<li><strong>公式アプリから確認する：</strong>アカウントに関する通知は、LINEアプリ内の通知や公式サイトから直接ご確認ください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.lycorp.co.jp/ja/news/fraud-alert/" target="_blank" rel="noopener noreferrer">LY Corporation「なりすましメール・フィッシング詐欺に関する注意喚起」</a></li>
</ol>
</div>
<div style="background: #2b2b2b; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「ご登録の携帯電話番号による本人確認」を求めるこのメールは、リンクのドメインが「line.me」から始まることで安心させる、典型的なサブドメイン偽装の手口でした。実際の管理者は無関係な別会社で、すでにGoogleとウイルスバスターの両方がフィッシングサイトとして検出していました。LINEアカウントの乗っ取りは、本人だけでなく友人・家族への二次被害にも直結します。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fline-salomeni-subdomain-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/line-salomeni-subdomain-2026/">【危険】「line.me」から始まるから安心、ではない——LINE本人確認メールの裏に隠されたサブドメイン偽装の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【閲覧注意】ユニクロ「年間メンバーシップ還元ポイント」は詐欺メール——スマホでアクセスすると別人格を見せるクローキングと携帯番号詐取の手口]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/uniqlo-membership-sms-2026/" />

		<id>https://ymg.nagoya/?p=49048</id>
		<updated>2026-06-23T00:51:52Z</updated>
		<published>2026-06-23T00:47:39Z</published>
		<category scheme="https://ymg.nagoya" term="ユニクロ" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="GOOGLE-CLOUD" /><category scheme="https://ymg.nagoya" term="SMS認証" /><category scheme="https://ymg.nagoya" term="クローキング" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="携帯番号詐取" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-22 &#124; brand=ユニクロ（なりすまし） &#124; sender_geo=Google Cloud（地域不明） &#124; site_geo=Cloudflare背後のため不明 &#124; sp [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/uniqlo-membership-sms-2026/">【閲覧注意】ユニクロ「年間メンバーシップ還元ポイント」は詐欺メール——スマホでアクセスすると別人格を見せるクローキングと携帯番号詐取の手口</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/uniqlo-membership-sms-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-22 | brand=ユニクロ（なりすまし） | sender_geo=Google Cloud（地域不明） | site_geo=Cloudflare背後のため不明 | spf=pass | dkim=pass | cloaking=yes</div>
<p style="color: #00897b; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f7e1.png" alt="🟡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：中</p>
<div style="border: 2px solid #0d3b3e; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #0d3b3e; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【閲覧注意】ユニクロ「年間メンバーシップ還元ポイント」は詐欺メール——スマホでアクセスすると別人格を見せるクローキングと携帯番号詐取の手口</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">「過去1年間のご購入実績に応じたメンバーシップ還元ポイントを進呈」——ユニクロを装ったフィッシングメール（個人情報を騙し取ることを目的とした偽メール）が確認されました。アクセスする環境によって表示内容を切り替える「クローキング」という技術を使い、最終的にスマートフォンの利用者だけを狙って携帯電話番号の入力を求めてきます。</p>
<p style="color: #00897b; font-size: 13px;"><strong>※重要：</strong>HTMLメールとして配信されており、開封するだけで「生きているアドレス」として攻撃者のリストに登録されるリスクがあります。本文中のリンクは絶対にクリックしないでください。</p>
</div>
</div>
<table style="border-collapse: collapse; width: 98.3141%; margin: 12px 0px; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #dddddd; font-weight: bold; color: #333333; width: 16.596%;"><span style="color: #ff0000;">緊急性レベル</span></td>
<td style="padding: 8px 12px; border: 1px solid #dddddd; color: #333333; width: 139.966%;"><span style="color: #ff0000;">★★★☆☆ (3/5) 携帯電話番号の詐取が主目的とみられ、即座の金銭被害には直結しにくい</span></td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #dddddd; font-weight: bold; color: #333333; width: 16.596%;"><span style="color: #ff0000;">偽装工作精度</span></td>
<td style="padding: 8px 12px; border: 1px solid #dddddd; color: #333333; width: 139.966%;"><span style="color: #ff0000;">★★★☆☆ (3/5) 偽サイトの見た目は精巧だが、送信元アドレス自体はユニクロと無関係であることが一目で分かる</span></td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #0d3b3e; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d3b3e;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam] 【ユニクロ】年間メンバーシップ還元ポイントのご案内</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;ユニクロギフト事務局&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス：</strong><code style="color: #00897b;">TQKPHD@ptxmtonh.coupon.ntkldp.com</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元IP：</strong><code style="color: #00897b;">35.215.65.207</code>（Google Cloud上のサーバーとみられる）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月22日 17:30</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証：</strong><span style="color: #e65c00; font-weight: bold;">Pass（ただし要注意）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>あり（攻撃者自身が管理するドメインに対する署名）</p>
</div>
<div style="background: #00897b; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはユニクロを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。なお宛名部分は受信者の個人情報保護のため「○○様」に置き換えています。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam] 【ユニクロ】年間メンバーシップ還元ポイントのご案内
送信者："ユニクロギフト事務局" &lt;TQKPHD@ptxmtonh.coupon.ntkldp.com&gt;

UNIQLOANNUAL MEMBERSHIP REPORT

○○ 様

いつもユニクロをご愛顧いただき、誠にありがとうございます。

お客様の過去1年間のユニクロでのご購入実績を集計いたしました。日頃のご愛顧に感謝を込めて、ご利用金額に応じたメンバーシップ還元ポイントを進呈いたします。

年間メンバーシップ還元サマリー
対象期間　2025年6月〜2026年5月
対象ご購入　ユニクロ店舗・オンラインストア
還元種別　メンバーシップ還元ポイント 会員限定
還元ポイント　ご購入金額に応じて算出
※正確な還元ポイント数は専用ページにてご確認いただけます。

年間還元ポイントには受取期限がございます。期限を過ぎますと還元が無効になりますので、お早めにご確認をお願いいたします。

年間還元ポイントを確認する　受取期限が迫っています − お早めにご確認ください
※ 本還元はメンバーシップ会員様限定の年間プログラムです。
※ お手続きにはご本人確認のため携帯電話番号の入力が必要です。

株式会社ユニクロ
〒107-0062 東京都港区南青山2-2-15

※ 本メールは自動送信されています。お心当たりのない場合は破棄してください。</pre>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49059" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46.png" alt="" width="746" height="860" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46-260x300.png 260w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46-460x530.png 460w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46-490x565.png 490w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46-616x710.png 616w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h30_46-629x725.png 629w" sizes="auto, (max-width: 746px) 100vw, 746px" />※実際に届いたメールの画面です。</p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">このメール、実は<strong style="font-size: 16px; color: #00897b;">送信者欄を見るだけで偽物だと分かります。</strong>表示名は「ユニクロギフト事務局」と親切に書かれていますが、実際のメールアドレスは<code>ptxmtonh.coupon.ntkldp.com</code>——ユニクロの公式ドメイン（uniqlo.comなど）とは全く関係のない文字列です。さらに本文をよく読むと「正確な還元ポイント数は専用ページにてご確認いただけます」と肝心の金額をはぐらかしながら、「お早めにご確認ください」と急かす——もらえる額がわからないのに急がせる、という時点で本来は立ち止まるべきポイントです。</p>
<div style="background: #f0f4ff; border-left: 4px solid #0d3b3e; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #0d3b3e; margin-top: 0;">■ 送信ルート及び偽装判定</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>送信元IP：</strong><code style="font-size: 13px;">35.215.65.207</code>（Google Cloud上のサーバーとみられる）</p>
<p style="font-size: 14px; color: #333;"><strong>HELO名：</strong><code style="font-size: 13px;">coupon.ntkldp.com</code></p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
ユニクロの公式メールドメインは uniqlo.com です。本メールの送信ドメイン「ptxmtonh.coupon.ntkldp.com」は、ユニクロとは一切関係のない、攻撃者が独自に管理するドメインです。SPF認証は「Pass」と表示されますが、これは攻撃者自身のドメインに対する認証が通っているだけで、ユニクロからの正規メールであることを意味しません。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
IPアドレス調査：ロサンゼルス<a href="https://ip-sc.net/ja/r/35.215.65.207" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a>（※具体的な地名は未取得のため、ご確認いただければ追記します。ロケーション情報は変動する場合があります）</p>
</div>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ 誘導先解析——PCとスマホで「別人格」を見せるクローキング</p>
<p style="font-size: 14px; color: #333;"><strong>PCからアクセスした場合：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://login.a5doudou[.]com/（一部伏字）</code><br />
当ラボのPC環境からアクセスしたところ、「アクセス拒否　リクエストがブロックされました。後ほどお試しください。」という無害なエラー画面が表示され、その先には進めませんでした。</p>
<p style="font-size: 14px; color: #333;"><strong>スマホからアクセスした場合：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://login.xuexinonline[.]com/home（一部伏字）</code><br />
同じリンクでも、スマートフォンのブラウザからアクセスすると、ユニクロの公式ロゴを使った精巧な偽サイトが表示されます。</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先サーバー：</strong>いずれもCloudflare（IPアドレス104.21.x.x帯）の背後に隠れており、本来のサーバーの所在地は特定できません。<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/104.21.6.70" target="_blank" rel="noopener noreferrer">【ip-sc.netで確認する】</a></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>調査用クローラーやパソコンからのアクセスには無害なエラーを返し、スマートフォンからのアクセスにのみ偽サイトを見せるという、攻撃者にとって「ばらまき先」を限定するための仕組みが組み込まれています。</p>
</div>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49058" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28.png" alt="" width="800" height="477" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-300x179.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-768x458.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-530x316.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-565x337.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-710x423.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h31_28-725x432.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" />※パソコンから開くと、ただのエラー画面が出るだけです。</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49057" src="https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome.png" alt="" width="800" height="1319" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-182x300.png 182w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-621x1024.png 621w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-768x1266.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-321x530.png 321w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-343x565.png 343w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-431x710.png 431w, https://ymg.nagoya/wp-content/uploads/2026/06/Screenshot_20260623-093207_Chrome-440x725.png 440w" sizes="auto, (max-width: 800px) 100vw, 800px" />※スマートフォンから開くと、本物そっくりの偽サイトが現れます。</p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">スマホ版の偽サイトでは「お客様に<strong style="font-size: 16px; color: #9e1b32;">1,000〜3,000円分</strong>のユニクロギフトカードが当たりました！」と表示され、受け取りには電話番号の入力とSMS認証が必要だと案内されます。メール本文では「ご利用金額に応じた還元ポイント」という曖昧な書き方だったのに、サイトに着くと突然「1,000〜3,000円」という具体的かつ控えめな金額に変わっている——約束していた話の規模がいつの間にか縮んでいるあたり、攻撃者側の台本にも多少のズレがあるようです（笑）。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d3b3e;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong>送信元アドレスを必ず確認する：</strong>表示名ではなく、実際のメールアドレスのドメイン部分（@より後ろ）を確認してください。今回のように一目で「uniqlo.com」ではないと分かるケースも多くあります。</li>
<li><strong style="font-size: 16px; color: #9e1b32;">知らないサイトで携帯電話番号やSMS認証コードを入力しない：</strong>入力した電話番号が、別の有料サービスへの登録や、迷惑SMSの新たな送付先として悪用される恐れがあります。</li>
<li><strong>公式サイト・公式アプリを確認：</strong>還元ポイントやキャンペーンの有無は、必ずユニクロの公式アプリまたは公式サイトから直接ご確認ください。</li>
<li><strong>URLをクリックしない：</strong>パソコンでは無害に見えても、スマートフォンでは別の挙動をする場合があります。</li>
</ol>
</div>
<div style="background: #0d3b3e; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「年間メンバーシップ還元ポイント」を名乗るこのメールは、送信元アドレスを見るだけでユニクロと無関係なことが分かる、比較的見抜きやすい偽メールでした。しかし誘導先はPCとスマホで表示を切り替えるクローキング技術を使い、スマートフォン利用者だけを狙って携帯電話番号を詐取しようとする巧妙さも持っています。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Funiqlo-membership-sms-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/uniqlo-membership-sms-2026/">【閲覧注意】ユニクロ「年間メンバーシップ還元ポイント」は詐欺メール——スマホでアクセスすると別人格を見せるクローキングと携帯番号詐取の手口</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【緊急】総務省統計局アプリ詐欺が新しい姿で再来——同じGoogle Cloud基盤からAndroidマルウェア配布の第2弾を確認]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/statgo-apk-return-2026/" />

		<id>https://ymg.nagoya/?p=49044</id>
		<updated>2026-06-23T00:27:32Z</updated>
		<published>2026-06-23T00:27:32Z</published>
		<category scheme="https://ymg.nagoya" term="セブンイレブン" /><category scheme="https://ymg.nagoya" term="公的機関・e-Tax" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="APKファイル" /><category scheme="https://ymg.nagoya" term="GOOGLE-CLOUD" /><category scheme="https://ymg.nagoya" term="スミッシング" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="マルウェア" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="総務省統計局" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=総務省統計局（なりすまし） &#124; sender_geo=Google Cloud（地域不明） &#124; site_geo=Cloudflare/海外ホスティング  [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/statgo-apk-return-2026/">【緊急】総務省統計局アプリ詐欺が新しい姿で再来——同じGoogle Cloud基盤からAndroidマルウェア配布の第2弾を確認</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/statgo-apk-return-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=総務省統計局（なりすまし） | sender_geo=Google Cloud（地域不明） | site_geo=Cloudflare/海外ホスティング | spf=pass | dkim=不明（実態は不一致） | cloaking=yes</div>
<p style="color: #5d4037; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #2b2b2b; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #2b2b2b; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【緊急】総務省統計局アプリ詐欺が新しい姿で再来——同じGoogle Cloud基盤からAndroidマルウェア配布の第2弾を確認</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート・続報</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">6月1日、当ラボは「総務省統計局アプリダウンロードキャンペーン」を名乗り、最終的にスマートフォンへ不正なアプリ（APKファイル）を直接保存させようとする悪質な詐欺メールを報告しました。今回、約3週間後にほぼ同じ文面で、送信基盤を変えた新しい波が確認されました。前回同様、最終的にAndroid端末へ実行可能なファイルを直接インストールさせようとする、危険度の高い手口です。</p>
<p style="color: #5d4037; font-size: 13px;"><strong>※重要：</strong><strong style="font-size: 16px; color: #5d4037;">本文中のリンクは絶対にクリックせず、万が一クリックしてしまった場合もファイルは絶対に開かないでください。</strong></p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★★ (5/5) 最終的にAndroidマルウェアを直接インストールさせる、被害規模の大きい手口</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★☆ (4/5) 複数段階の偽装ページとボット判定を組み合わせた巧妙な作り</td>
</tr>
</tbody>
</table>
<div style="background: #5d4037; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;"><strong style="font-size: 17px;">そもそも、総務省統計局がアプリをダウンロードしただけでセブン-イレブンの1,000円クーポンを配るなどというキャンペーンは存在しません。</strong>総務省自身も「身に覚えのない事案」として公式に注意喚起を行っています。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #f0f4ff; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam] 【期間限定】総務省統計局アプリダウンロードキャンペーン</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;総務省統計局&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス（From表示）：</strong><code style="color: #5d4037;">info@stat.go.jp</code>（表示のみで実体は別の配信基盤）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>実際の配信基盤：</strong><code style="color: #5d4037;">sq30.xinxinheng.com</code>（Google Cloud上の海外メール配信サービス）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 08:59</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証：</strong><span style="color: #e65c00; font-weight: bold;">Pass（ただし要注意）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>あり（<code>d=stat.go.jp</code>と表示されるが、実際の管理者は別）</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam] 【期間限定】総務省統計局アプリダウンロードキャンペーン
送信者："総務省統計局" &lt;info@stat.go.jp&gt;

総務省統計局 データ活用推進事務局
お客様各位

■ キャンペーン実施中！アプリダウンロードで1,000円クーポン
総務省統計局では、期間中にアプリをダウンロードし、お住まいの市区町村を登録された方全員に、セブン-イレブンで使える1,000円分のクーポンをプレゼントいたします。

▼ アプリをダウンロードする
https://www.stat.go.jp/app/download（クリック不可・実際は別サイトへ転送）
※iOS・Android両対応
※アプリ内で市区町村を登録するとクーポンコードが表示されます

■ キャンペーン概要
期間：2026年6月1日（月）〜2026年6月30日（火）
特典：セブン-イレブン1,000円クーポン
参加条件：
(1) アプリをダウンロード
(2) アプリ内で市区町村を登録

■ 最新アプリの主な特徴
市区町村別の人口推移をグラフ表示
地域の財政状況・税収を可視化
国勢調査の詳細データを簡単検索
自分の住む地域の「今」を数字で知ることができます。

■ 参考：地域プレミアム商品券の活用事例
さいたま市では、本市のアプリを活用したプレミアム率50%のデジタル商品券（5,000円で7,500円分利用可能）を販売し、約20.9万人の市民が申込みました。

総務省統計局 データ活用推進事務局
https://www.stat.go.jp/
DFOV2</pre>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49052" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33.png" alt="" width="746" height="823" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33-272x300.png 272w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33-480x530.png 480w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33-512x565.png 512w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33-644x710.png 644w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h12_33-657x725.png 657w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;"><strong style="font-size: 16px; color: #5d4037;">あらためて立ち止まって考えていただきたいのですが、総務省統計局という国の行政機関が、民間のコンビニチェーンと提携してアプリダウンロード特典のクーポンを配布する——これは通常の行政の業務として極めて不自然です。</strong>「期間限定」「全員プレゼント」といった、利用者の気持ちを煽る典型的な販促文句が並んでいる点も、行政機関からの事務連絡らしくありません。実際、総務省は2026年6月2日付で公式に「総務省統計局アプリダウンロードキャンペーン」という名称のメールについて、総務省とは一切関係なく、案内されている「総務省統計局アプリ」自体も実在しないと注意喚起を出しています。</p>
<div style="background: #f0f4ff; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #2b2b2b; margin-top: 0;">■ 送信ルート及び偽装判定——6/1の第1弾と同じ配信基盤の系列</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
画面上の送信者は「総務省統計局（info@stat.go.jp）」ですが、これは表示名の偽装にすぎません。実際にこのメールを配信したのは「sq30.xinxinheng.com」という、Google Cloud上で稼働する海外のバルクメール配信サービスです。SPF認証は「Pass」と表示されますが、これは配信業者自身のドメインに対する認証が通っているだけで、画面に表示されている「stat.go.jp」というアドレスの正当性を保証するものではありません。<strong style="font-size: 16px; color: #5d4037;">SPF Passだから安全、という考え方は今回のような手口には通用しません。</strong></p>
<p style="font-size: 14px; color: #333;"><strong>第1弾（6月1日確認分）との関連：</strong><br />
当ラボが6月1日に報告した同名キャンペーンの詐欺メールは、送信基盤「sq25.jartekin.com」（Google Cloud／IP 34.104.226.72）から配信されていました。今回の「sq30.xinxinheng.com」（Google Cloud／IP 35.221.94.238）と命名規則が酷似しており（いずれも「sq」＋連番＋ドメイン）、同じGoogle Cloud上の配信基盤を、アカウントを変えながら継続して使い回している可能性が高いと見ています。</p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">ヘッダーをよく見ると、メールを一意に識別するための番号（Message-ID）の一部に、本来ランダムな文字列が入るはずの箇所がそのまま「テンプレートの命令文」として残ってしまっている形跡がありました。大規模に自動生成されたメールであることの裏付けですが、肝心の置き換え処理だけ失敗しているというのは、なんとも言えない味わいがあります（笑）。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ 誘導先の流れ——4段階の偽装でAndroidアプリを直接インストールさせる</p>
<p style="font-size: 14px; color: #333;"><strong>第1段階：</strong>メール本文のリンクは見た目「stat.go.jp」ですが、実際の転送先は<code style="color: #9e1b32; word-break: break-all;">hxxps://www.everythingnews[.]icu/（一部伏字）</code>という総務省と無関係なドメインです。</p>
<p style="font-size: 14px; color: #333;"><strong>第2段階：</strong>スマートフォンでアクセスすると、本物のセキュリティ認証画面に似せた「サイトへの接続が安全かどうか確認しています」という偽の確認画面が表示され、表示されたアイコンをタップさせることで「人間であること」を確認させます。これは利用者に安心感を持たせるための演出です。</p>
<p style="font-size: 14px; color: #333;"><strong>第3段階：</strong>確認後、「総務省統計局 データ活用推進事務局」を名乗る、本物そっくりに作り込まれた偽ランディングページが表示されます。メール本文と同じ「1,000円クーポン」「さいたま市の活用事例」といった文言が再掲され、信頼性を演出しています。</p>
<p style="font-size: 14px; color: #333;"><strong>第4段階：</strong>「アプリをダウンロード」ボタンを押すと、<code style="color: #9e1b32;">googleplaydown[.]com</code>という、Google Playストアを思わせる名前を持つ（しかし全く無関係な）ドメインから、<strong style="font-size: 16px; color: #9e1b32;">「eB6sPYNUBi.apk」という実行可能なAndroidアプリのインストールパッケージが直接、端末に保存されます。</strong></p>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49051" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18.png" alt="" width="800" height="664" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-300x249.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-768x637.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-530x440.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-565x469.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-710x589.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_18-725x602.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49050" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32.png" alt="" width="800" height="875" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-274x300.png 274w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-768x840.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-485x530.png 485w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-517x565.png 517w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-649x710.png 649w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h13_32-663x725.png 663w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49049" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h14_31.png" alt="" width="537" height="147" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h14_31.png 537w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h14_31-300x82.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h14_31-530x145.png 530w" sizes="auto, (max-width: 537px) 100vw, 537px" /></p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ 「.apk（APKファイル）」とは何か——絶対に開いてはいけない理由</p>
<p style="font-size: 14px; color: #333; line-height: 1.8;">APKファイルとは、Androidのスマートフォンにアプリを直接インストールするための専用形式のファイルです。本来、Androidでアプリを入れるときは、Google社の安全審査を経た「Google Playストア」を経由するのが正規の手順です。今回のように<strong style="font-size: 16px; color: #9e1b32;">メールのリンクからAPKファイルを直接ダウンロードさせる手口は、その安全審査を完全にすり抜けるための仕組み</strong>であり、「野良アプリ」と呼ばれる危険なジャンルに分類されます。万が一インストールしてしまうと、スマートフォン内の連絡先情報を盗み取られたり、知らないうちに大量の詐欺メールやSMSを送る踏み台にされたり、ネットバンキングのパスワードを盗み見られて口座からお金を抜き取られたりする重大な被害につながる可能性があります。</p>
</div>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong style="font-size: 16px; color: #9e1b32;">APKファイルを絶対にインストールしない：</strong>ダウンロード履歴に残っているだけなら被害はありません。タップして実行（インストール）しない限り感染しません。</li>
<li><strong>すでに保存してしまった場合：</strong>ファイルマネージャーやダウンロードフォルダから該当ファイルを削除してください。</li>
<li><strong>万が一インストールしてしまった場合：</strong>機内モードにしてネットワークを遮断し、設定からそのアプリをアンインストールした上で、セキュリティソフトでスキャンを行ってください。ネットバンキングやクレジットカードのパスワードも速やかに変更してください。</li>
<li><strong>そもそも「アプリDLでクーポン」という行政機関のキャンペーンは存在しないと覚えておく：</strong>公的機関が民間の店舗クーポンを配布する形でアプリの普及を図ることは通常ありません。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.soumu.go.jp/menu_kyotsuu/important/kinkyu02_000638.html" target="_blank" rel="noopener noreferrer">総務省「総務省統計局をかたった不審メールの注意喚起」</a></li>
</ol>
</div>
<div style="background: #2b2b2b; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「総務省統計局アプリダウンロードキャンペーン」は、6月1日に当ラボが報告した第1弾から約3週間後、送信基盤を変えて再び確認されました。最終的にスマートフォンへAndroidの実行ファイル（APK）を直接インストールさせる、被害が大きくなりやすい手口です。総務省自身が「身に覚えのない事案」として明確に否定している通り、アプリダウンロードでコンビニクーポンが配られる行政キャンペーンというものはそもそも存在しません。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fstatgo-apk-return-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/statgo-apk-return-2026/">【緊急】総務省統計局アプリ詐欺が新しい姿で再来——同じGoogle Cloud基盤からAndroidマルウェア配布の第2弾を確認</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【調査報告】「マイナンバー総合窓口」が名乗る至急通知も同じロシアの送信元から——3つ目の時間帯で確認された6通目の正体]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/mynumber-digital-redcom-2026/" />

		<id>https://ymg.nagoya/?p=49038</id>
		<updated>2026-06-23T00:10:12Z</updated>
		<published>2026-06-23T00:10:12Z</published>
		<category scheme="https://ymg.nagoya" term="マイナポータル" /><category scheme="https://ymg.nagoya" term="公的機関・e-Tax" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="SPF認証" /><category scheme="https://ymg.nagoya" term="デジタル庁" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="マイナンバー" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="同一犯" /><category scheme="https://ymg.nagoya" term="迷惑メール" /><category scheme="https://ymg.nagoya" term="送信者偽装" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=マイナンバー総合窓口/デジタル庁（なりすまし） &#124; sender_geo=ロシア・ハバロフスク地方 &#124; site_geo=添付HTML未開封のため不明 &#124; [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/mynumber-digital-redcom-2026/">【調査報告】「マイナンバー総合窓口」が名乗る至急通知も同じロシアの送信元から——3つ目の時間帯で確認された6通目の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/mynumber-digital-redcom-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=マイナンバー総合窓口/デジタル庁（なりすまし） | sender_geo=ロシア・ハバロフスク地方 | site_geo=添付HTML未開封のため不明 | spf=fail | dkim=不明 | cloaking=no</div>
<p style="color: #cc0000; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #1a1a2e; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #1a1a2e; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【調査報告】「マイナンバー総合窓口」が名乗る至急通知も同じロシアの送信元から——3つ目の時間帯で確認された6通目の正体</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #aaa;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート・続報</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">6月22日朝の総務省・年金機構・デジタル庁・Adobe Sign編、同日夜の三井住友銀行・国税庁編に続き、今回は6月23日未明に届いた「マイナンバー総合窓口」を名乗る至急通知です。送信元を調べると、これまでと同じ攻撃基盤からの配信であることが確認できました。朝・夜・深夜と時間帯を変えながら、これで確認できた特定数は6通目になります。</p>
<p style="color: #cc0000; font-size: 13px;"><strong>※重要：</strong><strong style="font-size: 16px; color: #cc0000;">本メールにはHTMLファイルが添付されています。絶対に開かず、そのまま削除してください。</strong>Heartland-Labでも安全のため添付ファイルの解析は行っておりません。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★☆ (4/5) HTML添付ファイル型＋同一犯の3つ目の時間帯での活動を確認</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★☆☆ (3/5) 件名と送信者の組織名は一致しているが、政府の実在ドメインを盗用しているためSPFは破綻</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #1a1a2e; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #1a1a2e;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>【至急】2026年度 マイナンバー更新手続きのお知らせ</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;マイナンバー総合窓口 デジタル庁連携&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス（From）：</strong><code style="color: #cc0000;">my-number@digital.go.jp</code>（デジタル庁の実在ドメインをそのまま盗用）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>Reply-To：</strong><code style="color: #cc0000;">my-number@digital.go.jp</code>（今回はFromと完全一致）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>添付ファイル名：</strong>公式通知_440042.html</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 00:40</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証（送信元確認の仕組み）：</strong><span style="color: #cc0000; font-weight: bold;">Fail（認証失敗）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>不明（ヘッダー上に署名情報なし）</p>
</div>
<div style="background: #cc0000; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはマイナンバー総合窓口を装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。なお宛名部分は受信者の個人情報保護のため「○○様」に置き換えています。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：【至急】2026年度 マイナンバー更新手続きのお知らせ
送信者："マイナンバー総合窓口 デジタル庁連携" &lt;my-number@digital.go.jp&gt;
添付ファイル：公式通知_440042.html

○○ 様

マイナンバー総合窓口より重要なお知らせです。

添付の公式文書をご確認いただき、本人確認手続きをお願いいたします。

参照番号：JP-72174937-9835

何卒よろしくお願い申し上げます。
マイナンバー総合窓口</pre>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49046" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01.png" alt="" width="746" height="301" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01-300x121.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01-530x214.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01-565x228.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01-710x286.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_09h05_01-725x293.png 725w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">因みに宛名の「Tesrs」に心当たりは全くありません。<br />
これまでの2本（総務省/年金機構/デジタル庁/Adobe Sign編、三井住友銀行/国税庁編）は件名と送信者の組織名がちぐはぐでしたが、今回は珍しく「マイナンバー」の件名に「マイナンバー総合窓口」が名乗るという、一見自然な組み合わせです。同じ攻撃キットでも、ランダムに割り当てる際にたまたま整合性が取れてしまうこともあるようです。参照番号は今回も「JP-」から始まる形式で、前回までと同じテンプレートが使われていることが分かります。</p>
<div style="background: #f0f4ff; border-left: 4px solid #1a1a2e; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #1a1a2e; margin-top: 0;">■ 送信ルート及び偽装判定——同一犯ネットワークの6通目を確認</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>送信元IP：</strong><code style="font-size: 13px;">212.19.23.205</code>（<code>host.212-19-23-205.broadband.redcom.ru</code>）</p>
<p style="font-size: 14px; color: #333;"><strong>HELO名：</strong><code style="font-size: 13px;">MAIN.lan</code>（ローカルネットワークのホスト名がそのまま露出）</p>
<p style="font-size: 14px; color: #333;"><strong>Received-SPF：</strong>Fail（送信元IPがデジタル庁の正規送信サーバーとして認証されていない）</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
送信元IP「212.19.23.205」・HELO名「MAIN.lan」は、6月22日朝の総務省・年金機構・デジタル庁・Adobe Sign編4通、同日夜の三井住友銀行・国税庁編1通と完全に一致します。<strong style="font-size: 16px; color: #cc0000;">これで同一犯から確認できた特定数は計6通</strong>となり、朝・夜・深夜という3つの時間帯にわたって24時間態勢で稼働していることが裏付けられました。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
ロシア・ハバロフスク地方・ハバロフスク市<br />
プロバイダー：Redcom-Bb（DSL・個人向け回線）<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/212.19.23.205" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a>（※ロケーション情報は変動する場合があります）<br />
Googleマップ：<a href="https://www.google.com/maps?q=48.48,135.08" target="_blank" rel="noopener noreferrer">【位置情報を確認する】</a></p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">細部を見ると、前回の三井住友銀行/国税庁編ではFromとReply-Toのアドレスが一文字違いでしたが、今回はどちらも<code>my-number@digital.go.jp</code>で完全に一致しています。同じ攻撃者なのに、メールごとに作り込みの精度がまちまちなのは、テンプレートへの値の入れ込み作業を機械的に流している証拠かもしれません。手抜きなのか丁寧なのか、いまだに判断がつきません（笑）。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #1a1a2e;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong style="font-size: 16px; color: #cc0000;">添付ファイルは絶対に開かない：</strong>特にHTML形式の添付ファイルは、開いた瞬間に攻撃が始まる可能性があります。</li>
<li><strong>件名・送信者名・本文の組織名が一致していても油断しない：</strong>今回のように内容が自然に見えても、送信元アドレスのドメインそのものを確認することが重要です。</li>
<li><strong>「.go.jp」ドメインでも油断しない：</strong>表示上のドメインが本物そのままでも、SPF認証が失敗していれば偽物です。マイナンバー関連の手続きで「至急」「期限」を強調するメールは特に警戒してください。</li>
<li><strong>公式サイトへの直接アクセスで確認する：</strong>心当たりのない通知は、メール経由ではなく公式サイトから直接確認してください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.digital.go.jp/policies/posts/mynumbercard_notice" target="_blank" rel="noopener noreferrer">デジタル庁「マイナンバーカードに関する不審な電話・メールにご注意ください」</a></li>
</ol>
</div>
<div style="background: #1a1a2e; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「マイナンバー総合窓口」を名乗るこの至急通知は、6月22日朝・夜に確認した同一犯ネットワークの3つ目の活動時間帯として、送信元IP・HELO名・添付ファイルの命名則まで完全に一致していました。これで確認できた特定数は6通——朝から深夜まで休まず稼働するこの攻撃基盤は、ブランドを変えながらも正体を変えていません。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fmynumber-digital-redcom-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/mynumber-digital-redcom-2026/">【調査報告】「マイナンバー総合窓口」が名乗る至急通知も同じロシアの送信元から——3つ目の時間帯で確認された6通目の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【警告】高級ブランド偽販売と同じ犯行グループがAmazon返金詐欺にも進出——送信元ドメイン完全一致で同一犯確定]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/amazon-zh-group-refund-2026/" />

		<id>https://ymg.nagoya/?p=49032</id>
		<updated>2026-06-23T00:02:18Z</updated>
		<published>2026-06-23T00:02:18Z</published>
		<category scheme="https://ymg.nagoya" term="Amazon" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="Cloudflare" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="ネット詐欺" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="同一犯" /><category scheme="https://ymg.nagoya" term="迷惑メール" /><category scheme="https://ymg.nagoya" term="送信者偽装" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-23 &#124; brand=Amazon（なりすまし） &#124; sender_geo=不明（182.161.69.xx同一セグメント） &#124; site_geo=Cloudflare-CDN [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/amazon-zh-group-refund-2026/">【警告】高級ブランド偽販売と同じ犯行グループがAmazon返金詐欺にも進出——送信元ドメイン完全一致で同一犯確定</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/amazon-zh-group-refund-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-23 | brand=Amazon（なりすまし） | sender_geo=不明（182.161.69.xx同一セグメント） | site_geo=Cloudflare-CDN背後のため不明 | spf=pass | dkim=pass | cloaking=yes</div>
<p style="color: #8e24aa; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f7e1.png" alt="🟡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：中</p>
<div style="border: 2px solid #2e1a47; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #2e1a47; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【警告】高級ブランド偽販売と同じ犯行グループがAmazon返金詐欺にも進出——送信元ドメイン完全一致で同一犯確定</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート・続報</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">先日、ロレックス・シャネル・パテック フィリップを名乗る偽ブランド品販売メール3通が、同一の攻撃グループによるものだと報告しました。その際に特定したドメインの1つが、今回まったく異なるブランド「Amazon」の返金詐欺メールにも、そのまま使われていることが確認できました。標的を変えながら同じ攻撃基盤を使い続けている実態を、今回はAmazon編として解析します。</p>
<p style="color: #8e24aa; font-size: 13px;"><strong>※重要：</strong>HTMLメールとして配信されており、開封するだけで「生きているアドレス」として攻撃者のリストに登録されるリスクがあります。本文中のリンクは絶対にクリックしないでください。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★☆☆ (3/5) 誘導先はすでに警告表示・読み込み不能の状態を確認</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★☆ (4/5) 自前ドメインにSPF/DKIMを正しく設定し、認証チェックを正面から突破してくる</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #2e1a47; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2e1a47;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>[spam] Amazonアカウント返金明細について</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;Amazon&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス：</strong><code style="color: #8e24aa;">nzg7ok5g@zh-official-28laps.com</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元IP：</strong><code style="color: #8e24aa;">182.161.69.84</code></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月23日 02:15</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証：</strong><span style="color: #2e7d32; font-weight: bold;">Pass</span>（攻撃者自身が管理するドメインのため認証は通る）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>あり（<code>d=zh-official-28laps.com</code>）</p>
</div>
<div style="background: #8e24aa; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールはAmazonを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。リンクはすべてクリックできない形式にしてあります。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：[spam] Amazonアカウント返金明細について
送信者："Amazon" &lt;nzg7ok5g@zh-official-28laps.com&gt;

Amazon.co.jpをご利用いただき、誠にありがとうございます。
下記の返金明細より、お支払いいただいたクレジットカードをご確認いただき、ログインアカウントへの入金をご確認ください。

返金状況を確認 こちらから。（クリック不可）

Amazon.co.jp をご利用いただきありがとうございます。

このメールアドレスは配信専用です。このメールには返信しないようお願いいたします。</pre>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49041" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39.png" alt="" width="746" height="483" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39-300x194.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39-530x343.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39-565x366.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39-710x460.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h39_39-725x469.png 725w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">本文だけ見ると、ロゴや配色はAmazonにかなり似せて作られています。しかし「返金明細より、お支払いいただいたクレジットカードをご確認いただき、ログインアカウントへの入金をご確認ください」という一文、よく読むと日本語として少しぎこちなく、何を確認させたいのかが曖昧です。本来のAmazonの返金通知であれば、返金額や対象注文番号が具体的に書かれているはずですが、本メールにはそうした具体性が一切ありません。</p>
<div style="background: #f0f4ff; border-left: 4px solid #2e1a47; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #2e1a47; margin-top: 0;">■ 送信ルート及び偽装判定——前回の偽ブランド記事と同一犯確定</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
Amazonの公式メールドメインは amazon.co.jp または amazon.com です。本メールの送信ドメイン「zh-official-28laps.com」は、これまでAmazonと一切関係がない使い捨てドメインとして運用されています。さらに重要なのは、このドメインが過去記事で報告したロレックス・シャネル・パテック フィリップの偽ブランド品販売メール（home-zh-jiuyou-vip.com、zhplay-ayxsports.comと同時に使われていたグループの1つ）と完全に同一だという点です。送信元IP「182.161.69.84」も、前回特定した「182.161.69.xx」という同一セグメント上にあります。つまり、高級ブランド品の偽販売をしていたのと同じ攻撃基盤が、標的をAmazonユーザーに切り替えて再び稼働していることが確認できました。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/182.161.69.84" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a>（※前回記事の時点でも具体的な地域までは特定できておらず、同一セグメントであることのみ確認済みです。ロケーション情報は変動する場合があります）</p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">もう一つ面白いミスがあります。ヘッダーには「X-Originating-IP」として「127.73.198.132」という値が記録されていました。しかし127.から始まるIPアドレスは「ループバックアドレス」と呼ばれる、自分自身を指すための予約済みの特殊な番号帯で、インターネット上の実在する送信元には絶対になり得ません。攻撃キットのテンプレートにダミー値を入れたまま、本番の値に差し替え忘れたものと考えられます。高級ブランド偽販売からAmazon版へ看板を替える手際の良さと、こうした基本的な抜けのギャップが、このグループの「らしさ」かもしれません（笑）。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ フィッシングサイト詳細解析</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL（伏せ字）：</strong><code style="color: #9e1b32; word-break: break-all;">hxxps://amazonewy[.]shop/（一部伏字）</code></p>
<p style="font-size: 14px; color: #333;"><strong>リンクドメイン：</strong>amazonewy.shop（「amazon」に文字列を付け足した使い捨てドメイン。Amazonの公式ドメインとは一切無関係）</p>
<p style="font-size: 14px; color: #333;"><strong>サイトサーバーIP：</strong><code>104.21.2.54</code>（Cloudflare）<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/104.21.2.54" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>Heartland-Labで確認した時点で、Cloudflareの「Suspected Phishing（フィッシングの疑い）」という警告画面が表示され、その先のボット検証ページを経由した後は「読み込みに失敗しました」という表示になり、実際のフィッシングページには到達できませんでした。これは通報を受けてCloudflare側がブロックした、あるいは攻撃者自身が証拠隠滅のために閉鎖した可能性があります。</p>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49039" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34.png" alt="" width="800" height="521" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-300x195.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-768x500.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-530x345.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-565x368.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-710x462.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_34-725x472.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49040" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58.png" alt="" width="800" height="441" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-300x165.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-768x423.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-530x292.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-565x311.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-710x391.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h48_58-725x400.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<p style="font-size: 12px; color: #888888; text-align: center;">※解析データに基づき、攻撃者は短期間でドメインを使い捨てていることが確認されています。</p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2e1a47;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong>URLをクリックしない：</strong>リンク先は情報を盗むための偽サイトです。すでにアクセス不能になっている場合も、別の使い捨てドメインで同様のメールが再び届く可能性があります。</li>
<li><strong>公式サイトを確認：</strong>返金状況は必ずAmazon公式アプリ、またはブックマークしたAmazon.co.jpから直接ご確認ください。</li>
<li><strong>SPF/DKIMが通っていても安心しない：</strong>今回のように攻撃者が自分のドメインを正しく設定していれば、認証チェック自体は通過します。送信元アドレスのドメイン名そのものを確認する習慣が重要です。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.amazon.co.jp/gp/help/customer/display.html?nodeId=GZUE2YPHA5VPRGFE" target="_blank" rel="noopener noreferrer">Amazon「なりすましメール・詐欺にご注意ください」</a></li>
</ol>
</div>
<div style="background: #2e1a47; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「Amazonアカウント返金明細について」を名乗るこのメールは、送信元ドメイン・IPともに、過去記事で報告したロレックス・シャネル・パテック フィリップ偽ブランド品販売メールと同一の攻撃グループによるものでした。標的をAmazonユーザーに変えても、使い回している攻撃基盤は同じ——これが「同じ犯人が複数の顔を使い分けている」ことの確かな証拠です。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Famazon-zh-group-refund-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/amazon-zh-group-refund-2026/">【警告】高級ブランド偽販売と同じ犯行グループがAmazon返金詐欺にも進出——送信元ドメイン完全一致で同一犯確定</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【解析】件名は「三井住友銀行」なのに送信者は「国税庁」？同一犯ネットワークが夜にも稼働していた1通を徹底解剖]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/smbc-nta-mismatch-2026/" />

		<id>https://ymg.nagoya/?p=49025</id>
		<updated>2026-06-22T23:42:51Z</updated>
		<published>2026-06-22T23:42:51Z</published>
		<category scheme="https://ymg.nagoya" term="三井住友関係" /><category scheme="https://ymg.nagoya" term="公的機関・e-Tax" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="SPF認証" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="三井住友銀行" /><category scheme="https://ymg.nagoya" term="個人情報保護" /><category scheme="https://ymg.nagoya" term="同一犯" /><category scheme="https://ymg.nagoya" term="国税庁" /><category scheme="https://ymg.nagoya" term="迷惑メール" /><category scheme="https://ymg.nagoya" term="送信者偽装" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-22 &#124; brand=三井住友銀行（件名）/国税庁（送信者表示名） &#124; sender_geo=ロシア・ハバロフスク地方 &#124; site_geo=添付HTML未開封のため不明 &#124;  [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/smbc-nta-mismatch-2026/">【解析】件名は「三井住友銀行」なのに送信者は「国税庁」？同一犯ネットワークが夜にも稼働していた1通を徹底解剖</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/smbc-nta-mismatch-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-22 | brand=三井住友銀行（件名）/国税庁（送信者表示名） | sender_geo=ロシア・ハバロフスク地方 | site_geo=添付HTML未開封のため不明 | spf=fail | dkim=不明 | cloaking=no</div>
<p style="color: #9e1b32; font-weight: bold; font-size: 15px;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f534.png" alt="🔴" class="wp-smiley" style="height: 1em; max-height: 1em;" /> 緊急度：高</p>
<div style="border: 2px solid #3a1220; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #3a1220; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px;">【解析】件名は「三井住友銀行」なのに送信者は「国税庁」？同一犯ネットワークが夜にも稼働していた1通を徹底解剖</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #ccc;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート・続報</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">前回の記事では、2026年6月22日の朝わずか8分間に、総務省・日本年金機構・デジタル庁・Adobe Signという4つの組織を次々に名乗ったメールが同一の送信元から届いたことをご報告しました。今回はその続報です。同じ送信元から、同日の夜になって新たな1通が届いていることが確認できました。今回は件名・送信者・添付ファイルを1通ぶん丁寧に解析し、この攻撃キットの実態をさらに掘り込んでみます。</p>
<p style="color: #9e1b32; font-size: 13px;"><strong>※重要：</strong>本メールにはHTMLファイルが添付されています。Heartland-Labでも安全のため添付ファイルは開封せず、ヘッダー情報と本文のみから解析を行っています。絶対に開かず削除してください。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★☆ (4/5) HTML添付ファイル型＋同一犯の継続活動を確認</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★☆☆ (3/5) 国税庁の実在ドメインを送信元に使う一方、Reply-Toのアドレスが微妙に異なるなど作り込みの粗さも残る</td>
</tr>
</tbody>
</table>
<div style="background: #f0f4ff; border-left: 4px solid #3a1220; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #3a1220;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>件名：</strong>三井住友銀行 &#8211; セキュリティ確認および契約更新</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>表示上の送信者名：</strong>&#8220;国税庁 電子申告・還付センター&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>送信元アドレス（From）：</strong><code style="color: #9e1b32;">verification@nta.go.jp</code>（国税庁の実在ドメインをそのまま盗用）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>Reply-To：</strong><code style="color: #9e1b32;">verification-from@nta.go.jp</code>（Fromと一文字違いの別アドレス）</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>添付ファイル名：</strong>公式通知_976965.html</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>受信日時：</strong>2026年6月22日 22:51</p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>SPF認証（送信元確認の仕組み）：</strong><span style="color: #9e1b32; font-weight: bold;">Fail（認証失敗）</span></p>
<p style="margin: 4px 0; font-size: 14px; color: #1a1a2e;"><strong>DKIM署名：</strong>不明（ヘッダー上に署名情報なし）</p>
</div>
<div style="background: #9e1b32; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px;">ご覧の通り、このメールは国税庁を装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。</p>
</div>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。なお宛名部分は受信者の個人情報保護のため「○○様」に置き換えています。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">件名：三井住友銀行 - セキュリティ確認および契約更新
送信者："国税庁 電子申告・還付センター" &lt;verification@nta.go.jp&gt;
添付ファイル：公式通知_976965.html

○○ 様

国税庁より重要なお知らせです。

添付の公式文書をご確認いただき、本人確認手続きをお願いいたします。

参照番号：JP-86301343-4318

何卒よろしくお願い申し上げます。
国税庁</pre>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49036" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27.png" alt="" width="746" height="301" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27-300x121.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27-530x214.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27-565x228.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27-710x286.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h27_27-725x293.png 725w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">因みに宛名の「Kir」は私ではありませんし思い付く名前ではありません。<br />
件名は「三井住友銀行」、本文と送信者名は「国税庁」。本来であれば三井住友銀行から届くはずの「契約更新」の通知が、なぜか国税庁の名前で、しかも本人確認手続きという別の用件を持ちかけてくる——この組織名の取り違えこそが、前回記事から続くこの攻撃キットの一番分かりやすい特徴です。さらに参照番号も前回の4通同様「JP-」から始まる形式が踏襲されており、同じテンプレート生成の仕組みを使っていることがうかがえます。</p>
<div style="background: #f0f4ff; border-left: 4px solid #3a1220; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #3a1220; margin-top: 0;">■ 送信ルート及び偽装判定</p>
<p style="font-size: 14px; color: #333;"><strong>Receivedヘッダー解析（サーバー通過証明）：</strong><br />
※メールヘッダー詳細は個人情報保護のため非掲載</p>
<p style="font-size: 14px; color: #333;"><strong>送信元IP：</strong><code style="font-size: 13px;">212.19.23.205</code>（<code>host.212-19-23-205.broadband.redcom.ru</code>）</p>
<p style="font-size: 14px; color: #333;"><strong>HELO名：</strong><code style="font-size: 13px;">MAIN.lan</code>（ローカルネットワークのホスト名がそのまま露出）</p>
<p style="font-size: 14px; color: #333;"><strong>Received-SPF：</strong>Fail（送信元IPが国税庁の正規送信サーバーとして認証されていない）</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
送信元IP「212.19.23.205」は、前回記事で取り上げた総務省・日本年金機構・デジタル庁・Adobe Sign偽装メール4通と完全に一致します。HELO名「MAIN.lan」も前回と同一です。前回は朝07:22〜07:30の8分間に4通でしたが、今回は同日の夜22:51。同じ攻撃基盤が、時間を空けて1日を通して稼働を続けていたことが今回新たに分かりました。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
ロシア・ハバロフスク地方・ハバロフスク市<br />
プロバイダー：Redcom-Bb（DSL・個人向け回線）<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/212.19.23.205" target="_blank" rel="noopener noreferrer">【ip-sc.netで詳細を確認する】</a>（※ロケーション情報は変動する場合があります）<br />
Googleマップ：<a href="https://www.google.com/maps?q=48.48,135.08" target="_blank" rel="noopener noreferrer">【位置情報を確認する】</a></p>
</div>
<p style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; font-size: 14px;">もう一点気になるのが、From（送信元アドレス）とReply-To（返信先アドレス）の不一致です。Fromは<code>verification@nta.go.jp</code>なのに、返信先として設定されているのは<code>verification-from@nta.go.jp</code>という一文字多いだけの別アドレス。受信者がもし「本人確認の件で」と返信してしまった場合、その返信は表示上の送信元とは違うアドレスに届く仕組みです。細部の作り込みが甘いところと、IPアドレス・HELO名・添付ファイル命名則という骨格部分はきっちり前回と揃えてくる律儀さのギャップが、このキットの面白いところです（笑）。</p>
<div style="background: #fff0f0; border-left: 4px solid #9e1b32; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #9e1b32; margin-top: 0;">■ 添付ファイル「公式通知_976965.html」の危険性</p>
<p style="font-size: 14px; color: #333;"><strong>ファイル名の命名則：</strong>「公式通知_」＋6桁のランダムな数字＋「.html」。前回記事の4通（164503／724593／307483／809095）と完全に同じ型で、今回は「976965」が割り当てられています。</p>
<p style="font-size: 14px; color: #333;"><strong>【想定される挙動】：</strong>このファイルはPDFや画像ではなく、見た目だけ「文書」を装ったHTMLファイルです。開いた瞬間にお使いのブラウザが自動的に起動し、国税庁の本人確認ページに似せて作られた偽サイトへ接続される可能性があります。実際の挙動はHeartland-Labでも未確認（安全のため開封していません）ですが、過去の同種キットでは、こうした添付ファイルからカード情報や本人確認情報の入力を求める偽ページへ誘導する手口が確認されています。</p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>誘導先URLそのものは添付ファイル内に埋め込まれているため、開封しない限り判明しません。これはリンク先URLをセキュリティソフトが学習・ブロックする対策をすり抜けるための手口と考えられます。</p>
</div>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49035" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53.png" alt="" width="800" height="109" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-300x41.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-768x105.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-530x72.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-565x77.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-710x97.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-23_08h40_53-725x99.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #3a1220;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong>添付ファイルは絶対に開かない：</strong>特にHTML形式の添付ファイルは、開いた瞬間に攻撃が始まる可能性があります。</li>
<li><strong>件名・送信者名・本文の組織名が一致しているか確認する：</strong>今回のように「三井住友銀行」の件名で「国税庁」が名乗るような矛盾は、なりすましメールの強力な手がかりです。</li>
<li><strong>「.go.jp」ドメインでも油断しない：</strong>表示上のドメインが本物そのままでも、SPF認証が失敗していれば偽物です。国税庁が国税の還付やATM操作を求めることはありません。</li>
<li><strong>公式サイトへの直接アクセスで確認する：</strong>心当たりのない通知は、メール経由ではなく公式サイトから直接確認してください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://www.nta.go.jp/information/attention/attention.htm" target="_blank" rel="noopener noreferrer">国税庁「不審なメールや電話にご注意ください」</a></li>
</ol>
</div>
<div style="background: #3a1220; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7;">「三井住友銀行」の件名で届きながら「国税庁」を名乗るこの1通は、前回記事で報告した総務省・年金機構・デジタル庁・Adobe Sign偽装メールと、送信元IP・HELO名・添付ファイルの命名則まで完全に一致していました。違うのは届いた時間だけ——同じ攻撃基盤が朝から夜まで休まず稼働していたことになります。件名と送信者名がずれているメールは、なりすましの強力なサインです。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fsmbc-nta-mismatch-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/smbc-nta-mismatch-2026/">【解析】件名は「三井住友銀行」なのに送信者は「国税庁」？同一犯ネットワークが夜にも稼働していた1通を徹底解剖</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【緊急】DocuSign偽装「支払い確認」が25通連投！Dell公式の上に偽ログイン窓が出現]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/docusign-bec-dell-overlay-2026/" />

		<id>https://ymg.nagoya/?p=49019</id>
		<updated>2026-06-22T06:12:51Z</updated>
		<published>2026-06-22T06:12:51Z</published>
		<category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="BEC" /><category scheme="https://ymg.nagoya" term="Dell" /><category scheme="https://ymg.nagoya" term="DocuSign" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="ビジネスメール詐欺" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="偽ログイン画面" /><category scheme="https://ymg.nagoya" term="注意喚起" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-22 &#124; brand=DocuSign（BEC型） &#124; sender_geo=フランス（Stellar Group） &#124; site_geo=不明（Dell公式サイト上に偽オーバ [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/docusign-bec-dell-overlay-2026/">【緊急】DocuSign偽装「支払い確認」が25通連投！Dell公式の上に偽ログイン窓が出現</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/docusign-bec-dell-overlay-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-22 | brand=DocuSign（BEC型） | sender_geo=フランス（Stellar Group） | site_geo=不明（Dell公式サイト上に偽オーバーレイ） | spf=neutral | dkim=不明 | cloaking=不明</div>
<div style="border: 2px solid #2b2b2b; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #2b2b2b; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px; color: #fff;">【緊急】DocuSign偽装「支払い確認」が25通連投！Dell公式の上に偽ログイン窓が出現</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #999;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">「Total Amount Paid To shop（お店へのお支払い合計金額について）」という英語の件名のメールが、本日昼過ぎから25通も連続して届きました。電子契約サービス「DocuSign」のデザインを模した「文書の確認と署名」を促す内容です。実際にリンク先を追跡してみると、Dell（デル）の公式サイトをそのまま背景に表示しながら、その上に偽の「Webmail」ログイン画面を重ねて表示するという、かなり手の込んだ仕掛けが確認されました。</p>
<p style="color: #b03a2e; font-size: 13px;"><strong>※重要：</strong>本文中のリンクは絶対にクリックしないでください。ウイルスバスターでもこの誘導先はフィッシングサイトとして検知・ブロックされています。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★★ (5/5)　※短時間で25通という集中的な配信</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★★ (5/5)　※実在企業の公式サイトを背景に使う二重構造は当ブログでも稀有な巧妙さ</td>
</tr>
</tbody>
</table>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">まず実際に届いたメールをご覧ください。英語のビジネス文書で、DocuSignのロゴと紫色のデザインを使い、いかにも本物の取引通知に見えるよう作られています。</p>
</div>
<p style="text-align: center; color: #888; font-size: 13px;">▼ 実際に届いたDocuSign偽装メールの全体像</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49028" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39.png" alt="" width="746" height="815" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39-275x300.png 275w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39-485x530.png 485w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39-517x565.png 517w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39-650x710.png 650w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h02_39-664x725.png 664w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<div style="background: #eef0f0; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>件名：</strong>Total Amount Paid To shop As At 6/21/2026 10:41:37 p.m.</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>送信者表示名：</strong>&#8220;Account Payable&#8221;（支払い担当部署を装う名称）</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>送信元アドレス：</strong><code style="color: #b03a2e;">operationmanager@roseamer.in</code>（DocuSignの正規ドメインとは無関係）</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>受信日時：</strong>2026年6月22日（月）14:41:39 +0900</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;">※メールヘッダー詳細は個人情報保護のため非掲載</p>
</div>
<div style="background: #b03a2e; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px; color: #fff;">本日だけで25通という異常な配信量です。心当たりのない英語の「支払い確認」メールが届いたら、即座に削除してください。</p>
</div>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">DocuSignは電子契約サービスとして実在する大手企業ですが、本物のDocuSignが「お店への支払い合計金額」というような曖昧な件名で、見覚えのない相手に署名を求めるメールを送ることは通常ありません。「Kindly take a moment to read through the enclosed documents（添付の文書をお読みいただき）」という丁寧な英語表現で、警戒心を解こうとしている点も特徴的です。</p>
</div>
<div style="background: #eef0f0; border-left: 4px solid #2b2b2b; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #2b2b2b; margin-top: 0;">■ 送信ルート及び偽装判定</p>
<p style="font-size: 14px; color: #333;">※メールヘッダー詳細は個人情報保護のため非掲載。</p>
<p style="font-size: 14px; color: #333;"><strong>SPFの結果：</strong><br />
<code style="font-size: 12px;">Received-SPF: Neutral (access neither permitted nor denied)</code><br />
SPFが「Neutral（中立）」という結果は、送信元ドメインの管理者がSPFレコードで「許可も拒否もしない」という曖昧な設定をしている場合に出ます。Pass（認証成功）でもFail（認証失敗）でもなく、いわば「グレーゾーン」の判定です。本物のDocuSignがこのような曖昧な設定を許すことはなく、この時点でなりすましの疑いが強まります。</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
DocuSignの正規ドメインは docusign.com／docusign.net です。送信元の「roseamer.in」はインドの国別ドメイン（.in）を使った、DocuSignとは一切無関係なドメインです。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
送信元IP：104.249.10.167<br />
プロバイダー：Stellar Group SAS（AS番号214961／STELLARGROUPSAS）<br />
フランス・プロヴァンス＝アルプ＝コート・ダジュール地域圏・ブーシュ＝デュ＝ローヌ県・カブリエス<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/104.249.10.167" target="_blank" rel="noopener noreferrer">ip-sc.netで詳細を確認する</a>（脅威レベル「高」、攻撃対象「Web」と判定）</p>
</div>
<div style="background: #fff7ed; border-left: 4px solid #b03a2e; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #b03a2e; margin-top: 0;">■ フィッシングサイト詳細解析</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL（1段目）：</strong><code>https://boahemaavillage.com/index.html?email=（受信者アドレス）</code></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>ウイルスバスター クラウドが「このWebサイトは、安全ではない可能性があります」として、脅威の種類「フィッシング」を表示し、すでにブロックしています。</p>
</div>
<p style="text-align: center; color: #888; font-size: 13px;">▼ ウイルスバスターによるフィッシングサイトのブロック画面</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49027" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14.png" alt="" width="800" height="607" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-300x228.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-768x583.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-530x402.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-565x429.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-710x539.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h03_14-725x550.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">セキュリティソフトの保護がない状態で実際にアクセスすると、表示される画面が非常に巧妙です。なんと<strong>Dell（デル）の公式サイトがそのまま背景に表示され、その上に偽の「Webmail」というログインフォームのポップアップが重ねて表示される</strong>という二段構えの作りになっていました。背景が本物のDell公式サイトであるため、画面全体としては「いつも見るような企業サイト」に見え、警戒心が薄れやすくなっています。さらに、メールアドレス欄にはあらかじめ受信者のメールアドレスが自動入力されており、パスワードだけを入力させれば情報を盗み取れる、効率重視の作りです。</p>
</div>
<p style="text-align: center; color: #888; font-size: 13px;">▼ Dell公式サイトを背景に表示された偽のWebmailログイン画面</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49026" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20.png" alt="" width="800" height="783" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-300x294.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-768x752.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-530x519.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-565x553.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-710x695.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_15h05_20-725x710.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #2b2b2b;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong>身に覚えのない英語の「支払い確認」メールは開かない：</strong>件名が事務的・曖昧であるほど警戒してください。</li>
<li><strong>背景に有名企業のサイトが表示されていても安心しない：</strong>本物のサイトの上に偽のログイン窓を重ねて表示する手口があります。画面全体が「正規のサイトに見える」ことと「実際に安全である」ことは別問題です。</li>
<li><strong>メールアドレスが自動入力されていても入力を進めない：</strong>これは「あなた個人を狙っている」ことの裏付けであり、油断を誘う仕掛けです。</li>
<li><strong>DocuSignからの通知は公式アプリ・公式サイトで確認する：</strong>本当に署名が必要な文書がある場合、別の正規の連絡経路（取引先からの直接連絡など）でも確認が取れるはずです。</li>
<li><strong>セキュリティソフトの警告は必ず守る：</strong>「危険なサイト」という表示が出たら、その場でアクセスを中止してください。</li>
</ol>
</div>
<div style="background: #2b2b2b; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0; color: #fff;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7; color: #fff;">DocuSignを偽装した「支払い確認」メールが、わずか数時間で25通も届くという異常な配信量でした。送信元ドメインはDocuSignとは無関係なインド系ドメインで、SPF認証も「中立」という曖昧な結果です。さらに誘導先では、実在するDell公式サイトの上に偽のログイン画面を重ねて表示する、視覚的に非常に巧妙な手口が使われていました。「画面に見覚えのある企業ロゴがあるから安全」とは限りません。身に覚えのないビジネス文書の通知は、開かずに削除することが最善の防御です。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族や同僚のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fdocusign-bec-dell-overlay-2026%2F" target="_blank" rel="noopener noreferrer"><span style="display: inline !important; white-space: nowrap !important;">LINEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
※本記事に記載のIPアドレス・誘導先サイトの状態は調査時点のものであり、日々変化する可能性があります。<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/docusign-bec-dell-overlay-2026/">【緊急】DocuSign偽装「支払い確認」が25通連投！Dell公式の上に偽ログイン窓が出現</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
		<entry>
		<author>
			<name>heart</name>
					</author>

		<title type="html"><![CDATA[【解析】メルペイ「ご利用制限」は偽物！Microsoft Azureから届く本人確認詐欺の正体]]></title>
		<link rel="alternate" type="text/html" href="https://ymg.nagoya/merpay-restriction-azure-phishing-2026/" />

		<id>https://ymg.nagoya/?p=49014</id>
		<updated>2026-06-22T03:24:27Z</updated>
		<published>2026-06-22T03:24:27Z</published>
		<category scheme="https://ymg.nagoya" term="メルカリ" /><category scheme="https://ymg.nagoya" term="メルペイ" /><category scheme="https://ymg.nagoya" term="詐欺メール" /><category scheme="https://ymg.nagoya" term="Microsoft Azure" /><category scheme="https://ymg.nagoya" term="なりすまし" /><category scheme="https://ymg.nagoya" term="フィッシング詐欺" /><category scheme="https://ymg.nagoya" term="利用制限" /><category scheme="https://ymg.nagoya" term="本人確認" /><category scheme="https://ymg.nagoya" term="注意喚起" /><category scheme="https://ymg.nagoya" term="迷惑メール" />
		<summary type="html"><![CDATA[<p>HL-META: date=2026-06-21 &#124; brand=メルペイ（メルカリ） &#124; sender_geo=Microsoft Azure &#124; site_geo=不明（誘導先タイムアウト） &#124; spf=pass &#124; [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/merpay-restriction-azure-phishing-2026/">【解析】メルペイ「ご利用制限」は偽物！Microsoft Azureから届く本人確認詐欺の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></summary>

					<content type="html" xml:base="https://ymg.nagoya/merpay-restriction-azure-phishing-2026/"><![CDATA[<div style="display: none; font-size: 0px; color: transparent; line-height: 0; opacity: 0; overflow: hidden;">HL-META: date=2026-06-21 | brand=メルペイ（メルカリ） | sender_geo=Microsoft Azure | site_geo=不明（誘導先タイムアウト） | spf=pass | dkim=pass | cloaking=不明</div>
<div style="border: 2px solid #0d4f4f; border-radius: 8px; overflow: hidden; margin-bottom: 24px;">
<div style="background: #0d4f4f; color: #fff; padding: 12px 16px;">
<p style="margin: 0; font-size: 13px; letter-spacing: 1px; color: #fff;">【解析】メルペイ「ご利用制限」は偽物！Microsoft Azureから届く本人確認詐欺の正体</p>
<p style="margin: 4px 0 0; font-size: 11px; color: #a8d8d8;">Heartland-Lab (ハートランド・ラボ) 専門調査レポート</p>
</div>
<div style="padding: 16px; background: #f9f9f9;">
<p style="color: #333; margin-top: 0;">「メルペイをご利用いただきありがとうございます。ただいまご利用に制限がかかっています」——メルカリの決済サービス「メルペイ」を名乗り、出品・購入・振込申請といった機能が止まっていると不安を煽るメールが届きました。本人確認情報の入力を促すこのメール、送信元を調べてみるとMicrosoft Azure上のサーバーから送られていることが判明しました。今回はこのメールの正体を解析します。</p>
<p style="color: #b35900; font-size: 13px;"><strong>※重要：</strong>本文中のリンクは絶対にクリックしないでください。メルカリの公式な本人確認は、アプリ内の専用フローでのみ行われます。</p>
</div>
</div>
<table style="border-collapse: collapse; width: auto; margin: 12px 0; font-size: 14px;">
<tbody>
<tr style="background: #f5f5f5;">
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">緊急性レベル</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★☆☆ (3/5)</td>
</tr>
<tr>
<td style="padding: 8px 12px; border: 1px solid #ddd; font-weight: bold; color: #333;">偽装工作精度</td>
<td style="padding: 8px 12px; border: 1px solid #ddd; color: #333;">★★★★☆ (4/5)　※公式ロゴを流用し、SPF・DKIMも整備された比較的丁寧な作り</td>
</tr>
</tbody>
</table>
<div style="background: #e6f2f2; border-left: 4px solid #0d4f4f; padding: 16px; margin: 16px 0; border-radius: 0 4px 4px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d4f4f;">■ メールヘッダー解析（送信者情報）</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>件名：</strong>[spam] 【Merpay】ご利用制限のお知らせ／本人確認のお願い</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>送信者表示名：</strong>&#8220;メルペイ&#8221;</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>送信元アドレス：</strong><code style="color: #b35900;">noreply@njlmwa.yxdgy.com</code>（メルペイ・メルカリの正規ドメインとは無関係）</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;"><strong>受信日時：</strong>2026年6月21日（日）12:09:04 +0900</p>
<p style="margin: 4px 0; font-size: 14px; color: #333;">※メールヘッダー詳細は個人情報保護のため非掲載</p>
</div>
<div style="background: #b35900; color: #fff; padding: 16px; border-radius: 4px; text-align: center; margin: 16px 0;">
<p style="margin: 0; font-weight: bold; font-size: 15px; color: #fff;">メルカリ・メルペイの正規ドメインは mercari.com／merpay.com のみ。これ以外のドメインから届く「ご利用制限」メールはすべて偽物です。</p>
</div>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">それでは実際に届いたメールの本文を見てみましょう。Merpayの公式ロゴを冒頭に配置し、見た目はかなり本物に近い作りです。</p>
</div>
<p style="text-align: center; color: #888; font-size: 13px;">▼ 実際に届いた詐欺メールの全体像</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49021" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12.png" alt="" width="746" height="632" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12.png 746w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12-300x254.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12-530x449.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12-565x479.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12-710x602.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h17_12-725x614.png 725w" sizes="auto, (max-width: 746px) 100vw, 746px" /></p>
<div style="background: #fffde7; border: 1px solid #f9a825; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-size: 12px; color: #666; margin-top: 0;">※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。</p>
<hr style="border: none; border-top: 1px dashed #ccc; margin: 8px 0;" />
<pre style="white-space: pre-wrap; font-size: 13px; line-height: 1.7; color: #333; margin: 0;">メルカリメルペイをご利用いただきありがとうございます。

ただいまご利用に制限がかかっています。

【制限されている機能】出品/購入/振込申請/いいね!/コメント

ご本人様であることを確認していただくと、制限を解除できます。
ログイン後に本人確認情報を入力するだけで、簡単に制限を解除できます。

[ご本人である場合、こちらから解除が可能です]

※このメールアドレスは送信専用です。ご返信いただいても対応できませんのでご了承ください。
お困りの場合は、こちらのガイドを参照のうえお問い合わせください。
※配信停止をご希望の方はこちらからお手続きください。

株式会社メルペイ
株式会社メルペイはメルカリの決済サービスを運営しています</pre>
</div>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">「出品/購入/振込申請/いいね!/コメント」と機能名を具体的に並べることで、メルカリを実際に使っている人ほど不安にさせる作りになっています。文面自体も自然な日本語で、過度な誤字や不自然な表現は見当たりません。この巧妙さが、ぱっと見で詐欺と判断しにくいポイントです。</p>
</div>
<div style="background: #e6f2f2; border-left: 4px solid #0d4f4f; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #0d4f4f; margin-top: 0;">■ 送信ルート及び偽装判定</p>
<p style="font-size: 14px; color: #333;">※メールヘッダー詳細は個人情報保護のため非掲載。経由：mail.a14aeff.ad.jp [190.120.94.13] → njlmwa.yxdgy.com [52.253.98.219]</p>
<p style="font-size: 14px; color: #333;"><strong>SPF・DKIMの結果：</strong><br />
<code style="font-size: 12px;">Received-SPF: Pass</code>／DKIM署名あり（d=njlmwa.yxdgy.com）<br />
SPF・DKIMともに認証を通過していますが、これは「攻撃者自身が用意したドメイン（njlmwa.yxdgy.com）からの送信として正しい」というだけの意味です。メルカリ・メルペイの正規インフラとは一切関係がなく、認証が通っていることが安全の証明にはなりません。</p>
<p style="font-size: 14px; color: #333;"><strong>【偽装判定】：</strong><br />
送信元アドレスのドメイン「yxdgy.com」は、メルカリ・メルペイの正規ドメインとは無関係な、意味を持たない英数字の組み合わせです。本物の企業が、こうした素性の分からないドメインから重要な通知を送ることはありません。</p>
<p style="font-size: 14px; color: #333;"><strong>発信元ロケーション解析：</strong><br />
送信元IP：52.253.98.219<br />
プロバイダー：Microsoft Corporation（Azure、AS番号8075／MICROSOFT-CORP-MSN-AS-BLOCK）<br />
IPアドレス調査：<a href="https://ip-sc.net/ja/r/52.253.98.219" target="_blank" rel="noopener noreferrer">ip-sc.netで詳細を確認する</a>（脅威レベル「低」、利用形式「hosting」と判定）</p>
</div>
<div style="background: #f5f5f5; color: #333; padding: 12px 16px; border-radius: 4px; margin: 16px 0;">
<p style="margin: 0;">送信元がMicrosoft Azureというのも見逃せないポイントです。これまで当ブログで取り上げた攻撃の多くはGoogle Cloud Platformを使うケースが目立っていましたが、今回はAzure上に構築されたインフラから送られていました。クラウドサービスはどれも「誰でも借りられる」という性質上、攻撃者にとって使い捨てサーバーとして都合がいいものです。Azureだから安全、GCPだから危険、ということはなく、どのクラウド事業者のインフラ上でも詐欺は同様に行われています。</p>
</div>
<div style="background: #fff7ed; border-left: 4px solid #b35900; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; color: #b35900; margin-top: 0;">■ フィッシングサイト詳細解析</p>
<p style="font-size: 14px; color: #333;"><strong>誘導先URL：</strong><code>h**ps://zcaad2.chxye.com/</code></p>
<p style="font-size: 14px; color: #333;"><strong>【サイトの状態】：</strong>調査時点では応答が極端に遅く、「ERR_CONNECTION_TIMED_OUT」（接続タイムアウト）が表示されました。現在は稼働していない、または一時的にアクセスできない状態と考えられます。</p>
</div>
<p style="text-align: center; color: #888; font-size: 13px;">▼ 誘導先URLへアクセスした際の画面（タイムアウト）</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-49020" src="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54.png" alt="" width="800" height="537" srcset="https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54.png 800w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-300x201.png 300w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-768x516.png 768w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-530x356.png 530w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-565x379.png 565w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-710x477.png 710w, https://ymg.nagoya/wp-content/uploads/2026/06/2026-06-22_12h18_54-725x487.png 725w" sizes="auto, (max-width: 800px) 100vw, 800px" /></p>
<div style="background: #f9f9f9; border: 1px solid #ddd; border-radius: 4px; padding: 16px; margin: 16px 0;">
<p style="font-weight: bold; margin-top: 0; color: #0d4f4f;">■ 注意点と対処法</p>
<ol style="font-size: 14px; line-height: 1.8; padding-left: 20px; color: #333;">
<li><strong>送信元のドメインを必ず確認する：</strong>メルカリ・メルペイの正規ドメインは mercari.com／merpay.com のみです。</li>
<li><strong>「制限されている機能」を具体的に並べる文面に警戒する：</strong>不安を増幅させるための典型的な手口です。</li>
<li><strong>本文中のリンクからログインしない：</strong>メルカリの公式な本人確認は、アプリ内の専用フロー（マイナンバーカードの読み取りや顔認証）でのみ行われます。メールのリンク先でパスワードや認証番号を入力させることはありません。</li>
<li><strong>不審に思ったら公式アプリ・公式サイトから直接確認する：</strong>ブックマークや検索からアクセスし、メール経由のリンクは使わないでください。</li>
<li><strong>公式注意喚起の参照：</strong><a href="https://about.mercari.com/security/phishing/" target="_blank" rel="noopener noreferrer">メルカリを装ったフィッシングメールやフィッシングサイトにご注意ください（メルカリ公式）</a></li>
</ol>
</div>
<div style="background: #0d4f4f; color: #fff; padding: 20px; border-radius: 8px; margin-top: 24px;">
<p style="font-weight: bold; font-size: 16px; margin-top: 0; color: #fff;">本レポートの結論</p>
<p style="font-size: 14px; line-height: 1.7; color: #fff;">メルペイの公式ロゴを使い、「出品・購入・振込申請」といった具体的な機能名を並べて不安を煽る、比較的作り込まれたフィッシングメールでした。送信元はMicrosoft Azure上の無関係なドメインで、SPF・DKIMが通っていても安全の証明にはなりません。メルカリ・メルペイの本人確認はアプリ内の専用フローでのみ行われ、メールのリンクから求められることは絶対にありません。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて！』と共有してあげてください。</p>
</div>
<div style="text-align: center; margin: 20px 0;"><a style="display: inline-block !important; white-space: nowrap !important; background: #06C755; color: #fff; font-weight: bold; font-size: 15px; padding: 12px 28px; border-radius: 24px; text-decoration: none; line-height: 1.2 !important;" href="https://social-plugins.line.me/lineit/share?url=https%3A%2F%2Fymg.nagoya%2Fmerpay-restriction-azure-phishing-2026%2F" target="_blank" rel="noopener noreferrer">L<span style="display: inline !important; white-space: nowrap !important;">INEで共有する</span><br />
</a></div>
<p style="font-size: 12px; color: #888; margin-top: 12px;">Data Provided by Heartland-Lab Security Research Unit<br />
※本記事に記載のIPアドレス・誘導先サイトの状態は調査時点のものであり、日々変化する可能性があります。<br />
根拠データ参照元：<a href="https://ip-sc.net/" target="_blank" rel="noopener noreferrer">ip-sc.net</a></p>
<p>The post <a rel="nofollow" href="https://ymg.nagoya/merpay-restriction-azure-phishing-2026/">【解析】メルペイ「ご利用制限」は偽物！Microsoft Azureから届く本人確認詐欺の正体</a> first appeared on <a rel="nofollow" href="https://ymg.nagoya">HEARTLAND</a>.</p>
]]></content>
		
			</entry>
	</feed>
