「バースデー特典の案内」は楽天カード詐欺!存在しない大阪大学ドメインで正規メールを偽装し、Androidに不正アプリを仕込む新手口

9月に入り、朝晩はだいぶ過ごしやすくなってきました。誕生日のお祝いメールが増える季節でもありますが、その「誕生日特典」を悪用した詐欺メールが、今まさに立て続けに届いています。今回はその中の1通を軸に、内部の仕掛けまで詳しく解析しました。
■ メールヘッダー解析(送信者情報)
件名:[spam] バースデー特典の案内
差出人表示名:【Rakuten】
送信元アドレス:securemail@securemail.dgjcrz.com
送信元IP(Received-SPF client-ip):20.214.24.138(Microsoft Azure、AS8075/韓国・釜山のホスティング環境)
受信日時:2026年9月6日 07:02
※メールヘッダー詳細は個人情報保護のため非掲載
ご覧の通り、このメールは楽天カードを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
お誕生日限定ボーナスポイントのご案内 Happy Birthday♪ 誕生月限定特典 5,000ポイント(5,000円分に相当) 誕生月にログインするだけ お誕生日をお祝いして、ささやかではございますが特典を贈らせていただきます Android版アプリでポイントを受け取る> いつも楽天カードをご利用いただき、誠にありがとうございます。お客様の誕生月を記念して、楽天カード会員のお客様限定で特別ボーナスポイントをプレゼントいたします。 【受取条件(エントリー不要)】 ・誕生月にAndroid版アプリへログインする(1回でOK) ・楽天カード会員であること ・面倒なエントリーや応募は一切不要です 【受取期限】 誕生月限定特典のため、受取は誕生月の月末日23:59までです。月をまたぐと特典の権利が失効いたしますので、お早めにアプリへログインください。
実際に届いたメールの表示画面(受信者情報は含まれません)
■ 送信ルート及び偽装判定
Receivedヘッダー解析:
Received-SPF: Pass; client-ip=20.214.24.138; helo=securemail.dgjcrz.com
【偽装判定】:
正規の楽天カードからのメールは「@mail.rakuten-card.co.jp」等の公式ドメインから送信されます。本メールの送信ドメイン「securemail.dgjcrz.com」は楽天とは一切関係のない第三者ドメインであり、送信基盤はMicrosoft Azure(韓国)上に構築されています。
【捏造ヘッダーの痕跡】:
ヘッダーの中間には、本来存在しないはずの中継サーバー名が3つ挿入されていましたが、実際に名前解決(インターネット上での検索)を行ったところ、いずれもDNS上に実在しないダミーのホスト名であることが確認できました。うち1つ「mail.de98944.osaka-u.jp」は大阪大学を装った偽ドメインです(実際の大阪大学の公式ドメインは「osaka-u.ac.jp」であり、これとは異なります)。さらに別の1つには「Trend Micro」というセキュリティ対策製品名も書き添えられており、あたかもウイルス対策ソフトの検査を通過したかのように見せかけていました。実在しない中継サーバーや大学・セキュリティベンダーの名前を経由したように装うことで、スパムフィルターや調査者の目を欺こうとする手の込んだ工作とみられます。
【無意味な添付ファイル】:
メールには「ETQOFXa.ve」という添付ファイルも同梱されていましたが、中身を確認したところ意味を持たないランダムなデータの羅列でした。送信のたびに中身を変えることで、添付ファイルのハッシュ値をもとにしたフィルタリングを回避する狙いがあると考えられます(当サイトでは内容が不審な添付ファイルは開封・実行しておりません)。
💡「ここで!」捏造ヘッダーって何?
メールには、送信されてからあなたのメールボックスに届くまでに通過した中継サーバーの記録(Receivedヘッダー)が、通過するたびに自動的に書き加えられていきます。今回のメールには、実際には存在しない中継サーバーの記録が意図的に書き加えられていました。見分け方はシンプルで、ヘッダーに書かれたホスト名をそのままインターネットで検索(名前解決)してみることです。実在するサーバーであれば必ずIPアドレスが返ってきますが、今回の「大阪大学」を装ったホスト名などは、検索してもどこにも存在しないことが確認できました。
■ フィッシングサイト詳細解析(多段構成)
第1段階(メール内リンク):
hxxps://npgwz.com/release/afJfLus5OM
誘導先IP:43.165.171.134(Tencent Cloud、AS132203/東京都渋谷区のデータセンター所在地であり、攻撃者自身の所在地を示すものではありません)
第2段階(着地サイト・偽Google Playストア):
hxxps://raku-point-edia.com/
着地先IP:34.97.12.225(Google Cloud)
「楽天ポイント」アプリのGoogle Playストアページを精巧に模倣した偽画面
【サイトの状態】:「楽天ポイント」アプリのGoogle Playストアページを精巧に模倣しており、星評価やレビュー数、インストール手順の解説画像まで作り込まれています。案内どおりに進めると「不明なアプリのインストールを許可」する設定をオンにさせられ、Google Playを経由しない不正なAPKファイルを直接スマホに入れさせる流れになっています。
■ 同一グループによる攻撃基盤の使い回しを確認
今回確認した着地IP「34.97.12.225」は、2026年9月4日に公開した「Androidスマホをお使いですか?」は罠でした——楽天ポイント15,622pt詐欺メールが仕込む”偽Google Playストア”の正体で確認した着地IPと完全に一致しています。さらに一次誘導IPも、ASN(Tencent Cloud)・所在地(東京都渋谷区)が同記事のものと一致しており、同一の攻撃基盤を複数のキャンペーンで使い回している可能性が高いと考えられます。
また、2026年9月5日公開の「楽天銀行25周年 現金プレゼントキャンペーン」は偽物!送信者名を逆さ文字で偽装し、偽Google PlayからAndroidに不正アプリを仕込む手口と同様、差出人名を逆さ文字で偽装した類似メール(件名「3,000円OFFクーポンを配布中です」・差出人表示「【 net uk aR】」=Rakutenの逆さ表記)も同日中に確認しています。
差出人名「【 net uk aR】」(Rakutenの逆さ表記)を使った同時期の別メール
■ 同時期に確認された類似件名
同じ楽天名義で、わずか数十分〜1時間程度の間に以下のような件名のメールが立て続けに確認されています。件名や餌の内容を変えながらも、狙いはいずれもAndroid端末への不正アプリインストール誘導とみられます。
- お誕生月のお礼を込めて
- 誕生月はログインするだけ
- お客様の誕生月特典のご案内
- アプリ限定でクーポンをプレゼント
- お得なクーポンをお見逃しなく
- 3,000円OFFクーポンを配布中です
- 【楽天ポイントカード】ボーナスポイント受け取りのお知らせ
- 【楽天ポイントカード】会員限定ポイント進呈のお知らせ
- 【ご確認】アプリ限定ポイントお受け取りのお願い
- 【重要】現金プレゼントキャンペーンのお知らせ
■ 注意点と対処法
- 「誕生月」「期限」など急かす文言に注意:受取期限が近いと焦らせる文言は詐欺の典型的な手口です。落ち着いて対応してください。
- メール内のリンクは絶対にタップしない:リンク先は不正アプリをインストールさせるための精巧な偽サイトです。
- 「不明なアプリのインストールを許可」の案内が出たら即中止:スマホの設定変更を求める案内が出た時点で、それは詐欺サイトである強い証拠です。案内には絶対に従わないでください。
- 公式サイトを確認:ポイントの確認は、必ず公式アプリまたはブックマークからアクセスしてください。
- 公式注意喚起の参照:楽天カード公式「不審メールにご注意ください」
本レポートの結論
楽天カードを騙り、誕生日ボーナスを餌にAndroid端末へ不正アプリをインストールさせようとする悪質な詐欺です。実在しない大学ドメインを使った捏造ヘッダーなど、フィルターや調査をすり抜けるための工作も確認されており、既存の楽天Android詐欺キャンペーンと同じ攻撃基盤が使われている疑いも強まっています。身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて!』と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Amethyst
















