【要確認】ニコスポイント有効期限のお知らせ(2026年9月30日)は詐欺メール|6,372ポイント失効を装いログイン情報を盗む手口

9月30日は月末で、ポイントの期限が気になる日でもあります。「6,372ポイントが明日で失効します」と言われれば、確認しておこうと思うのは自然なことです。今回はその気持ちを狙った、三菱UFJニコスを装うメールを調べました。
HEARTLAND-LAB SECURITY RESEARCH UNIT
調査レポート:概要
解析対象:三菱UFJニコスを騙る「ニコスポイント有効期限のお知らせ(2026年9月30日)」メール
結論:これは詐欺メールです。リンクは開かず、ログイン情報も入力しないでください。
| 受信日時 | 2026年9月28日 15:40(日本時間) |
| 差出人の表示名 | 三菱UFJニコス(アドレスも同社のドメインに偽装) |
| 実際の送信ドメイン | magnoliahomesteam.com(三菱UFJニコスとは無関係) |
| 送信元IP | 20.48.29.75(Microsoftのクラウド上のサーバー/日本・東京都) |
| SPF | pass(送信ドメイン自身の認証で、三菱UFJニコスの証明ではありません) |
| DKIM | 署名の記載あり(検証結果の記載はなく、確認できず) |
| 本文リンクの表示 | https://www.cr.mufg.jp/update (表示だけ。実際の接続先は別) |
| 本文リンクの実際の接続先 | hxxps://kyqcyp.com/content/jmsarfbzls |
| 確認した詐欺ページ | hxxps://swbzkp.cfd/mufg/#/index |
| クローキング | なし(確認した範囲では、アクセスしても同じ画面が表示された) |
| 添付ファイル | なし |
| 危険度 | ★★★★☆(ID・パスワード・生年月日を入力させる手口) |
※メールヘッダー詳細は個人情報保護のため非掲載
🚫 これは三菱UFJニコスからのメールではありません(偽物です)
メール内のリンクは開かず、ログイン情報も入力しないでください。
届いたメールの内容
実際に届いた文面を再現します。「6,372ポイント」と「2026年9月30日」という具体的な数字を出して、期限が迫っていると思わせる作りです。
件名:【要確認】ニコスポイント有効期限のお知らせ(2026年9月30日)No.0083676770 差出人:三菱UFJニコス お客様各位 平素よりニコスカードをご利用いただき、誠にありがとうございます。 ━━━━━━━━━━━━━━━━━━━━ ■ 有効期限が近づいているポイントがあります ━━━━━━━━━━━━━━━━━━━━ お客様が保有されているニコスポイントの一部が、2026年9月30日 をもって失効いたします。 対象ポイント数:6,372ポイント 期限を過ぎますと、ポイントは自動的に失効いたしますので、お早めにお手続きください。 ━━━━━━━━━━━━━━━━━━━━ ■ ニコスポイントの主な使い道 ━━━━━━━━━━━━━━━━━━━━ 1ポイント=1円として、以下のようにご利用いただけます。 ・カードご利用代金への充当(キャッシュバック) ・各種ギフトカードへの交換(JCBギフトカード、VJAギフトカードなど) ・提携先ポイントへの移行 ・オンラインショッピングでのご利用 ※カードの種類により、ポイントプログラムが異なります。 ━━━━━━━━━━━━━━━━━━━━ ■ ポイントの確認・交換方法 ━━━━━━━━━━━━━━━━━━━━ 以下の公式サイトにログイン後、ポイント残高をご確認ください。 ▼ MUFGカード WEBサービス ログイン https://www.cr.mufg.jp/update (表示は公式のアドレスだが、実際のリンク先は hxxps://kyqcyp.com/content/jmsarfbzls) ※ログイン後、「ポイント照会」メニューより確認・交換いただけます ※パスワードをお忘れの場合は、ログインページより再設定いただけます ━━━━━━━━━━━━━━━━━━━━ ■ ご注意事項 ━━━━━━━━━━━━━━━━━━━━ ・有効期限を過ぎたポイントは再発行できません ・ポイントの有効期限は、カードの種類によって異なります ・本メールは送信専用です。ご返信いただいてもお答えできません ━━━━━━━━━━━━━━━━━━━━ 三菱UFJニコス カスタマーセンター https://www.cr.mufg.jp/ YB3MRC8SDT

▲ 実際に届いたメールの画面(本文は上の再現と同じ内容です)
送信ルートと偽装の見抜き方
差出人の表示名は「三菱UFJニコス」で、メールアドレスも同社のドメイン(cr.mufg.jp)になっていました。ところが、実際にメールを送り出したドメインは magnoliahomesteam.com でした。差出人欄は、送る側が自由に書き換えられます。表示されたアドレスだけを見て、本物だと判断しないことが大切です。
「SPFがpassだから安全なのでは?」と思われるかもしれません。ただ、これは「このドメインのメールは、このサーバーから送っていい」という、送信ドメイン自身の申告が合っていたというだけです。詐欺師が自分のドメインを用意していれば、passになります。三菱UFJニコスのものだという証明にはなりません。DKIM(電子署名)については、署名欄に cr.mufg.jp と書かれていましたが、検証結果の記載がなく、確認できませんでした。
送信元の 20.48.29.75 は、Microsoftのクラウドサービス(Azure)上のサーバーで、位置の表示は日本の東京都でした。「日本から届いたから安心」とは言えません。大手のクラウドは、誰でも借りられます。自宅の回線ではなく、借りて使うタイプのサーバーから送られていました。
※メールヘッダー詳細は個人情報保護のため非掲載
💡ここで! ちょっと難しい言葉をやさしく解説
SPF・DKIM:メールの「送り主の確認」に使う仕組みです。ただし、確認できるのは「そのドメインの持ち主が送ったか」までです。詐欺師が自分のドメインで設定すれば、合格になってしまいます。
表示と実際のリンク先が違う:メールの文字(リンクの表示)は、自由に書けます。見た目は公式のアドレスでも、クリックすると別の場所へ飛ぶように作れます。パソコンなら、リンクにマウスを重ねると実際の行き先が出ます。
Whois(フーイズ):ドメインの登録情報を調べる仕組みです。いつ、どの事業者を通じて登録されたかなどが分かります。
詳しく調べると分かったこと
① 「公式アドレス」の表示は、見せかけだけ
本文の「MUFGカード WEBサービス ログイン」の下に、https://www.cr.mufg.jp/update と表示されていました。しかし、リンクの実際の行き先は hxxps://kyqcyp.com/content/jmsarfbzls でした。表示は公式、実際の行き先は別のドメインという作りです。
この行き先のドメイン(kyqcyp.com)のWhoisを調べると、登録日は2023年10月29日で、登録事業者は Gname.com Pte. Ltd.、ネームサーバーはCloudflareでした。さらに、「Registered And No Website(登録済みだが、サイトなし)」「For sale $175(175ドルで販売中)」という表示がありました。

▲ リンク先ドメインのWhois情報(登録日は2023年10月29日、「For sale $175」の表示あり)
このドメインが置かれたサーバーは 38.173.170.6(Peg Tech Inc/アメリカ・カリフォルニア州ロサンゼルス)で、同じIPに他のサイトが13件同居していました。売り物のまま放置されていた中古ドメインを、詐欺の入り口に使っているとみられます。175ドルの品物を、ちゃっかり仕入れたわけですね。
② たどった先は「NetBranch NICOS」風の偽ログイン画面
詐欺ページのアドレスは hxxps://swbzkp.cfd/mufg/#/index でした。画面には「NetBranch NICOS WEBサービスログイン」と表示され、上部には「NEWS+PLUS」の見出しがありました。入力欄で求められていたのは、次の3つです。
- ID
- パスワード
- 生年月日

▲ たどった先の偽ログイン画面(ID・パスワード・生年月日の入力欄がある)
この3つがそろうと、本人になりすましてログインされるおそれがあります。ここに入力した情報は、そのまま詐欺師の手に渡ります。当サイトが確認した範囲では、PCとスマホで表示を変える細工(クローキング)はなく、アクセスしても同じ画面が表示されました。
この詐欺ページは、セキュリティソフト「ウイルスバスター クラウド」(トレンドマイクロ)が「フィッシング」としてブロックしました。ソフトが守ってくれたのは幸いですが、すべての環境で同じようにブロックされるとは限りません。

▲ ウイルスバスター クラウドが「フィッシング」としてブロックした画面
③ 末尾の謎の英数字「YB3MRC8SDT」
メールの最後に、意味のない英数字 YB3MRC8SDT が1行だけ置かれていました。当サイトでは、この形式の識別記号がついたメールを繰り返し確認しています。同じ道具(キット)で大量に送っている可能性があります。ちなみに、受け取った側に必要のない管理番号を、うっかり本文に残してしまったようです。
④ 細かな不自然さ
- 宛名が「お客様各位」で、名前が入っていない
- 本文はニコスなのに、ログイン先の名前が「MUFGカード WEBサービス」になっている
- 失効まで残り2日足らずという、急がせる書き方をしている
- 「以下の公式サイトにログイン後」と書きながら、リンクの表示だけを公式に偽装している
関連記事
同じ形式の識別記号がついたメールなど、関連する過去記事は、あわせてご覧ください。
- [関連記事リンク:同じキットの過去記事(URL未確定)]
注意点と対処法
このメールを受け取ったら
- リンクは開かず、返信もせず、そのまま削除して大丈夫です。
- メールのリンクからログインして、ポイントを確認・交換するのはやめてください。ポイントが気になるときは、ブックマークしておいた公式サイトや公式アプリから確認してください。
- リンクの表示が公式のアドレスでも、そのまま信じないでください。パソコンでは、リンクにマウスを重ねると実際の行き先が確認できます。
- 三菱UFJニコスも、「三菱UFJニコス」を装った不審なメールやSMSへの注意喚起ページを公開しています。
- 身近な方にも、このページを共有してあげてください。
もし、ログイン情報を入力してしまったら
気づいた時点で動けば、被害を小さくできます。責める必要はまったくありません。落ち着いて、次の順番で対応してください。
- 公式サイトや公式アプリから、すぐにパスワードを変更してください。同じパスワードを他のサービスでも使っている場合は、そちらも変更してください。
- 身に覚えのない利用がないか、カードの利用明細を確認してください。不安があれば、カード裏面の連絡先や公式サイトの窓口へ連絡してください。
- カード番号などを入力した場合は、カード会社へ連絡して、利用の停止や再発行を相談してください。
- 不安なときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談してください。
まとめ
「明日までに6,372ポイントが失効する」という言葉で急がせ、公式のアドレスに見せかけたリンクから偽のログイン画面へ誘導する詐欺メールでした。差出人もリンクの表示も、見た目は本物そっくりに作られています。しかし、実際の送信ドメインとリンク先は、公式とは関係のない場所でした。
ポイントの期限を確認したいときは、メールのリンクを使わず、公式サイトや公式アプリから確認してください。この記事のURLを、家族のLINEグループなどで共有してもらえると、被害を防ぐ助けになります。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net 配色テーマ:Amethyst














