「ジェーシービー ポイント有効期限到来のお知らせ」はJCB詐欺——「JCB」を数学記号で偽装し、HTMLソースには中国語の開発メモが残る杜撰な実態

HL-META: date=2026-08-14 | brand=JCB | sender_geo=unknown | site_geo=unknown | spf=pass | dkim=unknown | cloaking=unknown

JCBを騙る偽メールが続いていますが、今回ご紹介するのはポイント失効を騙る一通です。見た目はよくできているのですが、細部を調べていくと、作り手の「うっかり」がいくつも見つかりました。

📋 調査レポート:概要

対象ブランド JCB(Oki Dokiポイント)を騙るなりすましメール
件名 [spam] ジェーシービー ポイント有効期限到来のお知らせ
受信日時 2026年8月14日
危険度評価 ★★★☆☆(見た目は精巧だが、ソースコードには制作側の痕跡が随所に残っている)
送信元 SendGrid(正規メール配信サービスの悪用)
誘導先 quugren.me(調査時点で「販売中」表示)

⚠️ このメールはJCBとは一切関係のないなりすましメールです

本文中のリンクは絶対にクリックしないでください。

📧 実際に届いた詐欺メール

▲ 「8,643pt」という具体的な数字を示し、8月20日23時59分という期限を強調して不安を煽る内容

※メールヘッダー詳細は個人情報保護のため非掲載です。

🔤 「JCB」が数学記号にすり替わっていた

メールの見た目上は「JCBカード」「JCBでポイントを確認・交換する」のように、ごく普通のアルファベットで書かれているように見えます。しかし実際のデータを詳しく確認すると、この「JCB」の部分は通常の英字ではなく、数学の教科書などで使われるイタリック体の特殊記号(見た目だけがそっくりな別の文字)に置き換えられていました。

💡 ここで! なぜ「見た目そっくりの別の文字」を使うの?

迷惑メールフィルターの多くは、「JCB」のような特定の単語が本文に含まれているかどうかをチェックして、なりすましメールを検出しようとします。攻撃者はこれを逆手に取り、画面には「JCB」に見えるけれど、コンピューターのデータ上ではまったく別の文字(今回は数学記号として定義されている特殊な文字)に置き換えることで、単純な文字列検索によるチェックをすり抜けようとします。人間の目にはほとんど区別がつかないため、非常に厄介な手口です。

😅 HTMLソースに残っていた「中国語の作業メモ」

さらに面白い発見がありました。メールのHTMLソースコードの中に、本来は画面に表示されない「コメント」という開発者向けのメモ書きが、消し忘れられたまま残っていたのです。

<!-- Security & Access Guide Box(已删除https://www.jcb.co.jp网址) -->

これは中国語で「セキュリティ・アクセス案内ボックス(https://www.jcb.co.jpのURLは削除済み)」という意味です。テンプレートを作る過程で一時的に本物のJCB公式URLを置いていたものを、後から削除したという作業メモがそのまま配信されてしまったとみられます。攻撃者(少なくともテンプレート制作の担当者)が中国語を使用していることをうかがわせる、うっかりミスです。

🌐 誘導先の状況

本文中の「JCBでポイントを確認・交換する」ボタンをクリックすると、Google Chromeのセーフブラウジング機能が「危険なサイト」という警告を表示しました。

▲ Chromeのセーフブラウジングによる警告画面

誘導先ドメインquugren.meを改めて確認したところ、現在は「for sale(販売中)」の表示になっており、既にキャンペーンから切り離されているようでした。短期間だけ使い捨てるドメイン運用の一端がうかがえます。

⚠️ 注意点と対処法

  • Oki Dokiポイント等の有効期限・交換手続きは、メール内のリンクからではなく、JCB公式サイトまたは公式アプリに、ご自身でブックマークや検索から直接アクセスしてご確認ください。
  • 「JCB」の表記が普段と少し違う雰囲気に見える場合、書体が特殊な文字に置き換えられている可能性があります。少しでも違和感を覚えたら注意してください。
  • 「〇〇ポイントが失効します」といった、具体的な数字を挙げて焦らせる文面には特に注意が必要です。
  • 万が一リンク先でログイン情報を入力してしまった場合は、速やかに公式サイトからパスワードを変更してください。

📝 まとめ

今回のJCBを騙る偽メールは、見た目こそ精巧に作り込まれていましたが、「JCB」の文字を特殊記号に置き換えるフィルター回避の工夫と、消し忘れられた中国語の開発メモという、制作の裏側を垣間見せる痕跡が残っていました。誘導先ドメインも既に手放されており、短期集中型の使い捨てキャンペーンだったとみられます。

⚠️ ポイントの確認・交換は、JCB公式アプリ・公式サイトで直接行いましょう!

具体的な数字や期限で急かされても、まずは公式で確認を。

Data Provided by Heartland-Lab Security Research Unit / IPアドレスの詳細な位置情報はip-sc.netを参照しています。
※本記事は2026年8月15日時点の情報をもとに作成しています。詐欺の手口は日々変化しており、記載内容と実際の被害状況が異なる場合があります。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る