楽天を騙る「限定ボーナスポイント」は危険な罠!Android端末にAPKマルウェアを直接インストールさせる手口を解析

今回は緊急性が高いと判断し、優先して取り上げます。楽天ポイントカードを騙るメールですが、単なるフィッシングではなく、Android端末に不正アプリを直接インストールさせようとする、一段階踏み込んだ危険な手口です。楽天ユーザーは非常に多いため、Android端末をお使いの方は特にご注意ください。
🔍 調査レポート:概要
| かたられたブランド | 楽天(楽天ポイントカード) |
| 件名(表示上) | [spam] 【楽天より】限定ボーナスポイントのお受け取りについて |
| 受信日時 | 2026年9月1日 8:18 |
| 送信元IP | 74.227.131.236(Microsoft Azure/韓国・釜山) |
| 中継リンクIP | 43.165.174.34(Tencent Cloud) |
| 着地ページIP | 177.2.186.198(Jt Telecom International/シンガポール系法人回線) |
| 脅威レベル | いずれも「低」(ip-sc.net調査。ただし「低」=安全という意味ではありません) |
| 危険度 | 高(Android端末へのマルウェア=APKファイル直接インストール誘導) |
⚠️ このメールは楽天グループとは一切関係のない偽物(フィッシング詐欺メール)です。しかも通常のフィッシングより危険な「マルウェア配布型」です
📧 実際に届いた詐欺メール
▲ 実際に届いたメール。「Android端末をご利用の方限定」という文言と、対応期限がついています。不審な添付ファイルも同梱されていました。
楽天ポイントカード 限定ボーナスポイントのお知らせ 限定ボーナスポイントの お受け取りがまだです 平素より楽天ポイントカードをご愛顧いただき、ありがとうございます。 このたび、ご利用端末に応じた感謝の気持ちを込めて、ポイントを付与いたしました。 まだお受け取りが完了していないため、お知らせいたします。 Android 端末をご利用の方限定 付与ポイント:16,270 受け取り期限:2026年9月2日(水)23:59 ポイントは「Android版 公式アプリ」でお受け取りのうえ、お買い物などにご利用いただけます。 期限を過ぎますと受け取れなくなりますのでご注意ください。 【Android版アプリでポイントを受取る】 ※Android版公式アプリよりお受け取りいただけます。 ※iOS(iPhone等)端末では受け取れませんのでご了承ください。 【ご注意】 ・本メールはお知らせとして自動配信しています。返信はできません。 ・ご不明な点は楽天公式サイトをご確認ください。 楽天グループ株式会社 〒108-0075 東京都港区港南二丁目16番5号 NBF品川タワワ
末尾の住所表記、「NBF品川タワー」となるはずが「NBF品川タワワ」になっています。細部まで公式のフォーマットを真似ようとした割に、こういう単純な誤字は残ってしまうものですね。
添付されていた t07MuoaQn.cr というファイルは拡張子が不審なため、当ブログでは開封・解析していません。
🕵️ 送信ルートと偽装の判定
今回のメールヘッダーには、かなり手の込んだ細工がありました。まず、KAGOYA側が実際に記録した接続情報は次の通りです。
client-ip:74.227.131.236
helo:newsletter.pos280.com
SPF判定:Pass(攻撃者自身が管理するドメインとして認証されているだけで、楽天の正当性を保証するものではありません)
ip-sc.netで確認したところ、74.227.131.236はMicrosoft Azure(AS8075)のホスティング環境で、所在地は韓国・釜山でした。
👁️ 千葉県・岡山県の公的機関を装う「偽造Receivedヘッダー」
今回のメールには、この本物の接続記録より上流に、さらに次のようなReceived:行が書き込まれていました。
・smtp.office-messages.pref.chiba.jp(千葉県の公的機関を思わせる名称)
・mail.462c2b6.okayama.jp(岡山県の公的機関を思わせる名称)
・DKIM署名としてd=biglobe.ne.jp(大手プロバイダBIGLOBEを騙る署名情報)も混入
これらは実際にその経路を通過した証拠ではなく、送信者が自由に書き込める、メール本文内の自己申告に過ぎません。メールの送受信の仕組み上、`Received:`行はサーバーを通過するたびに一番上に追加されていきますが、その内容自体は誰でも自由に記述できてしまいます。信頼できるのは、自分が実際に使っているメールサーバー(今回のケースではKAGOYA側)が自分で付与した、一番外側の行だけです。県の公的機関やBIGLOBEのような大手プロバイダの名前を騙ることで、解析する側の目をくらませ、より権威がありそうな経路を通ってきたと錯覚させる狙いがあると考えられます。
👁️ 差出人名のRLO偽装と、件名のゼロ幅文字
差出人の表示名は画面上「【rakuten.co.jp】」と表示されていましたが、実際のデータを確認すると、U+202E(RLO=右から左への強制表示)という制御文字で「【pj.oc.netukar】」という文字列を挟み込み、画面上だけ正しい並びに見せる偽装でした。件名にもU+200C(ゼロ幅ノンジョイナー)等の見えない文字が挿入されており、当ブログが直近で確認したJAL・セゾンカードの事例と同系統の手口が、今回はRLOとゼロ幅文字を組み合わせる形で使われていました。本文のプレーンテキスト部分にも、ほぼすべての単語にゼロ幅文字が挿入されており、機械的な一括処理がうかがえます。
🌐 誘導先の解析:3段階の転送とAPKマルウェア
⛔ メール内のリンク(絶対にアクセスしないでください)
hxxps://yisicfilter[.]com/jump/Fwgv6Lfhhc
このリンクは3段階の転送を経て、最終的にAndroid用の不正アプリ(APKファイル)へたどり着く構成になっていました。
① yisicfilter.com(43.165.174.34)=Tencent Cloud上の振り分けページ
② point-rakh.com(177.2.186.198)=シンガポール系ホスティング(Jt Telecom International)上の、Google Playを模した着地ページ
③ cdn.streameet.top=Cloudflareの裏に隠されたAPKファイル配布元
▲ 本物のGoogle Playにそっくりな作りですが、これは偽物です。表示されている評価やレビューの文面が「返金代行アプリ」に関するもので、本来紹介しているはずの「楽天ポイント」アプリと内容が一致しません。別のサイト用に作ったテンプレートを、中身を差し替えずに使い回した跡と考えられます。
この偽ページの「インストール」ボタンから、直接APKファイルがダウンロードされる仕組みでした。APKファイルとは、Androidスマートフォンにアプリを直接インストールするための専用形式のファイルです。本来Androidでアプリを入れるときは、Googleの安全審査を経た「Google Playストア」を経由するのが正規の手順ですが、メールやWebサイトのリンクからAPKファイルを直接ダウンロードさせる今回のような手口は、その安全審査を完全にすり抜ける「野良アプリ」と呼ばれる危険な方法です。万が一インストールしてしまうと、スマートフォン内の連絡先を盗み取られたり、知らないうちに詐欺メール・SMSの送信元にされたり、ネットバンキングのパスワードを盗み見られて口座から現金を抜き取られたりする重大な被害につながる可能性があります。
当ブログでは前述の理由から、このAPKファイル自体のダウンロード・解析は行っていません。ファイル自体を実行しなくても、この構成だけで十分に危険性が判断できるためです。
🔗 関連記事
- 総務省統計局アプリ詐欺が新しい姿で再来(同じくAndroid端末を狙うAPKマルウェア配布の先行事例)
- 三菱UFJ銀行「ご登録情報の更新のお願い」は詐欺!(実在企業のDKIM署名を騙る先行事例)
- JALを騙る「マイル加算に関するお知らせ」は詐欺!(ゼロ幅文字・RLOによる文字偽装の事例)
- セゾンカード「セキュリティシステム更新に伴う再認証の手続き」は詐欺!(同時期に確認した文字偽装の事例)
📝 注意点と対処法
✅ このようなメールが届いたら
- 本文中のリンクは絶対にクリックしない
- 「Android限定」「〇〇端末のみ」など、対象を絞ってお得を煽る文言は警戒する
- ポイントの有無が気になる場合は、リンクを使わず、公式アプリやブックマークから楽天のサイトへ直接アクセスして確認する
- Webサイトから直接ダウンロードを促すapkファイルは絶対にインストールしない(Android版アプリは必ずGoogle Play経由で)
- 不審な添付ファイルは開かない
⚠️ 万が一このAPKファイルをインストールしてしまった場合
直ちに機内モードに切り替えて通信を遮断し、設定からアプリをアンインストールしてください。その後、ネットバンキングやクレジットカードのパスワードを別の安全な端末から変更し、身に覚えのない取引がないか確認してください。SMSが勝手に送信されていないか、キャリアの利用明細も確認することをおすすめします。不安な場合は、契約している携帯電話会社やセキュリティソフトのサポート窓口にご相談ください。
📱 「Android限定」の甘い話には、特に警戒してください
アプリのインストールは必ずGoogle Play経由で。この記事が役立ったら、Androidをお使いのご家族・お友達にもぜひ共有してください。
Data Provided by Heartland-Lab Security Research Unit/送信元IPの調査にはip-sc.netを利用しています。本記事は2026年9月1日時点の調査に基づくものです。詐欺の手口は日々変化しており、本記事の内容と異なる形の類似メールが届く可能性もありますので、引き続きご注意ください。
















