【警告】Google「ご予約が確定しました」は偽メール!店名のない予約確認の先に、偽Windows Defenderのサポート詐欺画面

HL-META: date=2026-10-06 | brand=Google | sender_geo=イタリア | site_geo=unknown | spf=softfail | dkim=unknown | cloaking=no

「ご予約が確定しました」。ところが、どこのお店を予約したのか、メールのどこにも書いてありません。Google Mapsの予約サービスを名乗る偽メールが、今朝届きました。リンクの先は、ウイルスバスターもChromeも遮断する偽サイトで、その奥には「トロイの木馬を検出しました」と電話をかけさせる、偽のWindows Defender画面が待っていました。

📋 HEARTLAND-LAB SECURITY REPORT

Google予約を名乗る
「ご予約が確定しました」

概要:「お席の予約が完了しています」と知らせ、「予約金が本日請求される」と焦らせて、「予約内容を変更」「キャンセル」のリンクを押させるメールです。リンクの先は、偽のWindows Defender警告と、サポート詐欺の電話番号を表示する画面でした。

件名 文字化けして読めません(画面には「页造の確送 จのオイス、2026月10月1寱廝 19:30」のように表示)
受信日時 2026年10月6日(火)09:52
差出人(画面の表示) 「Google Reservations」 google-maps-noreply@google[.]com
送信元IP 188.9.157.66(イタリア・ミラノの回線。ip-scで確認)
SPF/DKIM SPFは softfail(googleの持ち主が許可していないサーバーから送られました)/DKIMは署名なし
添付ファイル なし
リンクの数 ロゴ・「変更」「キャンセル」「確認する」「Googleマップで開く」の5か所すべてが、同じ宛先
最初のリンク先 hxxps://cidisonuli[.]z11[.]web[.]core[.]windows[.]net/o4no5a/(Microsoft Azureの静的サイト用の住所形式)
最終的な画面 偽の「Windows 保護センター」と、サポート詐欺の電話番号
セキュリティ製品の反応 ウイルスバスターがフィッシングとして遮断/Chromeのセーフブラウジングもフィッシングとして警告
クローキング なし(確認した範囲では、閲覧環境による表示の切り替えは見られませんでした)
危険度 ★★★★☆(偽の電話窓口へ誘導され、遠隔操作や金銭被害につながるおそれがあります)
手口の巧妙さ ★★★☆☆(文面は短く、店名もなく、粗さが目立ちます)

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これはGoogleからの正規メールではありません

リンクは開かないでください。予約した覚えがなければ、キャンセルも不要です。返信も不要です。

届いたメールの内容

実際に届いたメールの文面を再現します。受信者のメールアドレスは伏せています。※メールヘッダー詳細は個人情報保護のため非掲載です。

件名:(文字化けして読めない)
送信者:Google Reservations <google-maps-noreply@google[.]com>

[Google マップ / Google で予約]

ご予約が確定しました

お席の予約が完了しています。

## 予約内容:

日付:2026年10月6日(火)
時間:19:30
人数:2名様
メールアドレス:(受信者のメールアドレス)
予約番号:#190064

---

## [ 予約内容を変更 ] | [ 予約をキャンセル ]

重要なお知らせ:

本日、登録されているお支払い方法に予約金が請求される予定です。
請求前に、予約内容をご確認ください。

・ご予約時間から15分を過ぎてもご来店がない場合、キャンセルとなる場合があります。
・キャンセルポリシーの確認や店舗へのお問い合わせは、以下のリンクからご確認いただけます。

予約内容を確認:
[ 予約内容を確認する ]

店舗までのルート:
[Google マップで開く]

---

このメールは、予約サービスから自動的に送信されています。
このメールには返信できませんのでご了承ください。

▲ 実際に届いたメールの画面(受信者のメールアドレスは加工しています)

どこのお店かが、どこにも書かれていません。店名も、住所も、電話番号もないのに、「予約金が本日請求される」という一文だけがあります。「身に覚えがない予約に、お金を取られるかもしれない」と焦らせて、キャンセルのリンクを押させる狙いと考えられます。

「## 予約内容:」のように、Markdown(文章に印を付ける書き方)の記号が、そのまま表示されています。手作業で作った文面を、変換せずに貼り付けたような粗さです。

本文のソースを見てみると

メールの本文を、「ソースの表示」で開くと、日本語がすべて「&#12372;」のような、数字の並びに置き換えられていました。

▲ 本文のソース表示。日本語がすべて数字の記号で書かれている

これは「数値文字参照」という、文字を数字で書き表す方法で、メールソフトの表示上は、普通の日本語に見えます。迷惑メールのフィルターが、「予約」「確認」といった文字列を見つけにくくする狙いの可能性があります(推測)。

送信ルートと偽装の見破り方

詳しく調べると、「Googleから届いたように見せる細工」と、その綻びが見つかりました。※メールヘッダー詳細は個人情報保護のため非掲載です。

差出人の表示 「Google Reservations」で、アドレスも google-maps-noreply@google[.]com と、Googleのものに見えます。ただし、これは外から書き換えられる欄です。
実際の送信元 188.9.157.66 は、IP調査兵団の調べで、イタリア(ミラノ)のTelecom Italiaの回線でした。Googleのサーバーではありません。
送信元の素性 利用形式は一般向けのDSL回線と分類されています。乗っ取られた端末が、踏み台に使われた可能性があります(推測)。脅威度は「低」で、まだ悪用の報告が少ない回線とみられます。
SPF 結果は softfail でした。「googleの持ち主は、このサーバーからの送信を許可していません」という警告です。本物のGoogleのメールなら、Googleの許可したサーバーから出るので、こうはなりません。
DKIM 署名がなく、検証結果の記録もありません。本物の証明になる材料はなく、判断は保留としました。
送信ソフトの痕跡 送信ソフトの欄が「Microsoft Outlook Express 6.00」で、20年以上前のWindows XP時代のものです。本文のHTMLも同じ年代の作成環境の痕跡でした。今のGoogleが、こんなソフトで送ることは考えられません。偽装か、使い回しの古い送信ツールの可能性があります(推測)。
日時の食い違い メールの日付欄は日本時間の11時14分に相当する時刻で、実際の受信(09:52)より約80分も未来でした。送った側の環境の設定が、実際の時刻と合っていなかった可能性があります(推測)。
件名の文字化け 件名は、文字が崩れて読めませんでした。本文の予約日は「10月6日」ですが、件名の日付は「10月1…」と、食い違っています。偽装なのか、作成時の文字コードの失敗なのか、断定できません。
宛名 宛名はなく、メールアドレスだけが書かれています。本物の予約なら、予約したお店の名前や、予約者の名前が入るのが普通です。

📖 SPFの「softfail」ってなに?

SPFは、「このドメインのメールは、この場所のサーバーから送られたものだけが本物です」という、ドメインの持ち主が登録する名簿です。

softfail(ソフトフェイル)は、「名簿にないサーバーから送られているので、怪しい。ただし、完全には拒否しない」という、やや緩い警告の結果です。大手の会社でも、この設定が使われていることがあるため、これだけで偽物と決まるわけではありません。今回は、ほかの手がかりと合わせて判断しました。

📖 「数値文字参照」ってなに?

文字を、その番号で書き表す方法です。たとえば、「あ」を「&#12354;」と書いても、メールソフトの画面では、ふつうの「あ」と表示されます。

正規のメールでも使われることがありますが、本文のすべての文字をこの方法で書く必要は、ほとんどありません。迷惑メール対策のフィルターを、すり抜けるために使われることがあります。

リンクの先を調べてみると

① 5か所のリンクが、すべて同じ
ロゴ、「予約内容を変更」「予約をキャンセル」「予約内容を確認する」、そして「Googleマップで開く」の5か所は、すべて同じ宛先でした。本物の予約サービスなら、「変更」と「地図」は、別の宛先になるはずです。

② Microsoftのクラウド上のサブドメイン
宛先は cidisonuli[.]z11[.]web[.]core[.]windows[.]net という、Microsoft Azureの静的サイト用の住所形式でした。「windows[.]net」は、Microsoftの基盤の名前です。誰でも、この基盤の上に、自分用のサブドメインを借りて、サイトを置くことができます。住所の末尾が、Microsoftの名前に見えるため、信用させたい狙いがあるのかもしれません(推測)。ただし、住所の前半は、攻撃者が自由に付けた文字列です。

③ ウイルスバスターとChromeが、そろって遮断
このURLは、ウイルスバスターが「フィッシング」として遮断しました。さらに、Chromeも、セーフブラウジングで「危険なサイト」と警告しました。二重に遮断されたことから、すでに危険なサイトと判定されていたとみられます。

▲ ウイルスバスターがフィッシングとして遮断した画面

▲ Chromeのセーフブラウジングが「危険なサイト」と警告した画面

④ 偽の「Windows 保護センター」
遮断を承知で、先へ進めると、全画面に近い大きさで、「Windows 保護センター」を名乗る画面が現れました。「Microsoft Windows 防御システムからの警告」「悪意のあるトロイの木馬プログラムを検出」「この端末へのアクセスは安全上の理由により制限されています」と書かれ、識別コードと、テクニカルサポートの電話番号が大きく表示されます。これは、本物のWindowsやMicrosoftの画面ではありません。

▲ 遮断を越えた先に表示された偽のWindows保護センター画面(電話番号と識別コードは加工しています)

この画面に載っている電話番号に、電話をかけることは行っていません。当サイトでは、安全のため、これ以上の操作は行いません。電話番号と識別コードは、悪用を避けるため、記事では掲載しません。

「サポート詐欺」とは

パソコンやスマホの画面に、「ウイルスに感染しました」という偽の警告を出し、画面に載せた電話番号に、電話をかけさせる詐欺です。一般には、電話がつながると、「修復のため」と称して、遠隔操作のソフトを入れさせたり、サポート料金の支払いを求めたりする流れが、典型として知られています。

同じ偽Windows Defenderの画面に着地する手口は、『送信済みメールの変更について』の偽メールでも確認しています。入口のメールが何であっても、行き着く先が同じ画面になる点が、今回の特徴です。

予約まわりの言葉を、入口に使う手口は、Amazonを騙る偽メールでの、ホテル予約ドメインの悪用でも見られました。

関連記事

同じ偽Windows Defenderの着地先や、予約・ログインの言葉を入口にする偽メールの記事です。あわせてご覧ください。

注意点と対処法

  1. 予約した覚えのない予約確認は、リンクを押さないでください。本当に予約したか確認したいときは、Googleマップの公式アプリや、お店の公式サイトから、ご自身で確認しましょう。
  2. お店の名前がない、宛名がない、「予約金が本日請求される」と急がせるなど、不自然な点がないか確認してください。
  3. ウイルスバスターやChromeが警告を出したときは、先へ進まないでください。「ブロックしたWebサイトにアクセス」を押す操作は、避けましょう。
  4. もし、「トロイの木馬を検出」などの警告と、電話番号が出てきても、電話をかけないでください。これはブラウザーの中の、ただのページです。ブラウザーのタブを閉じれば、消えます。閉じられないときは、ブラウザーを強制終了してください。
  5. もし電話をかけてしまっても、遠隔操作のソフトは入れないでください。入れてしまったときは、次の順に対応してください。
    ① ネットワークを切り、ソフトを終了する。
    ② 見知らぬソフトを、削除する。
    ③ 銀行やクレジットカードの情報を伝えてしまったら、すぐに各社へ連絡する。
    ④ 各種サービスのパスワードを、別の安全な端末から変更する。
    ⑤ 不安が残るときは、警察相談専用電話(#9110)や、消費者ホットライン(188)に相談する。
  6. 同じようなメールが届いたら、家族や友人にも教えてあげてください。

まとめ

今回のメールは、「ご予約が確定しました」という身に覚えのない予約確認で、慌てさせて、偽サイトのリンクを押させる手口でした。店名がないこと、SPFのsoftfail、古い送信ソフトの痕跡、すべてが数字で書かれた本文、5か所とも同じリンクなど、見破る手がかりが残っています。リンク先は、ウイルスバスターとChromeが遮断し、その奥には、偽のWindows Defender画面がありました。

身に覚えのない予約や請求の知らせが届いたら、リンクではなく、公式のアプリや、いつも使うブックマークから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る