【続報】楽天ペイ「アカウント保護アプリの導入をお願いします」の別バージョン!送信元もリンクも違うのに、スマホで行き着く先は同じ偽アプリ配布サイト

今朝は、楽天ペイを名乗る「アカウント保護アプリ」のメールが、続けて2通届きました。文面は同じなのに、送信元もリンクも違います。調べてみると、スマホで行き着く先は同じ偽アプリのサイトでした。
📋 HEARTLAND-LAB SECURITY REPORT
【続報】楽天ペイを名乗る
「アカウント保護アプリの導入をお願いします」の別バージョン
概要:「Android端末のお客様は10月8日までに本人確認アプリを入れてください。入れないとログインが制限されます」と迫る、1通目と同じ文面のメールです。送信元もリンクも1通目とは別でしたが、スマホで開くと、前回と同じ偽の「楽天アカウント保護」ストア画面に行き着きました。PCではQRコードを出す、クローキングも確認しました。
| 件名 | 【重要】アカウント保護アプリの導入をお願いします|2026年10月8日(木)期限 |
| 受信日時 | 2026年10月5日(月)08:08 |
| 差出人(画面の表示) | 「楽天ペイ カスタマーサポート」(実際は見えない文字入り。詳細は本文) |
| 実際の送信ドメイン | mail30.jczhenghua[.]com(楽天とは無関係のドメイン) |
| 送信元IP | 34.21.237.134(Google Cloud/シンガポールの登録) |
| SPF/DKIM | SPFは pass(通ったのは攻撃者側のドメインで、楽天ではありません)/DKIM署名はあるが、検証結果の記録なし |
| 添付ファイル | なし |
| 誘導先 | ボタン → devcastpakistan[.]com → PCはQRコード画面(southportlane-jp[.]com)/スマホは偽ストア画面(desertramble-jp[.]com) |
| 誘導先のサーバー | PC側もスマホ側も、同じ 34.97.152.185(Google Cloud/大阪府大阪市の登録) |
| クローキング | あり(PCとスマホで表示先が分かれます) |
| 危険度 | ★★★★★(Androidに偽アプリを入れさせようとするため) |
| 手口の巧妙さ | ★★★★☆(大量の見えない文字・クローキング・本物そっくりのストア画面。一方で、日付の矛盾などの粗さも) |
※メールヘッダー詳細は個人情報保護のため非掲載
⚠ これは楽天ペイからの正規メールではありません
メールのボタンは押さず、アプリも入れないでください。返信も不要です。「期限」や「ログイン制限」の言葉に急かされても、慌てなくて大丈夫です。
届いたメールの内容
実際に届いたメールの文面を、できる限り忠実に再現します。見えない文字は取り除いてあります。※メールヘッダー詳細は個人情報保護のため非掲載です。
件名:【重要】アカウント保護アプリの導入をお願いします|2026年10月8日(木)期限 送信者:「楽天ペイ カスタマーサポート」 楽天ペイ RAKUTEN PAY — Security Notice セキュリティ SECURITY NOTICE 2026年10月1日 発行楽天ペイ セキュリティ管理部 アカウント保護アプリの導入が必要です 対応期限:2026年10月8日(木)— 期限を過ぎますとログインが制限されます 楽天ペイ ご利用のお客様 平素より楽天ペイをご利用いただき、誠にありがとうございます。 このたび、お客様のアカウントの安全性を高める目的で、Android端末をご利用のお客様を対象として、本人確認アプリ「楽天アカウント保護」の導入をお願いしております。 恐れ入りますが、2026年10月8日(木)までにお手続きいただきますよう、お願い申し上げます。 手続き対象情報 対象サービス:楽天ペイ 導入アプリ:楽天アカウント保護(Android版) 対応期限:2026年10月8日(木) 未対応時の影響:対象アカウントへのログインが制限されます お手続きの流れ 1 楽天ペイの公式サイトまたは公式アプリをお客様ご自身で直接開いてください。 2 掲載されている案内に従い、「楽天アカウント保護」をインストールしてください。 3 インストール完了後、アプリの初期設定をお済ませください。 アプリのダウンロード 【楽天アカウント保護をダウンロード(Android版)/Google Playストアへ移動 — 開発元:楽天グループ株式会社(Rakuten Group, Inc.)】 ✓インストール前に、提供元が「楽天グループ株式会社」であることを必ずご確認ください。 期限までに導入されない場合 ⚠ ログイン制限が発生します 対象アカウントへのログインが制限され、楽天ペイをはじめとする楽天サービスのご利用に影響が生じます。お早めにお手続きをお願いいたします。 対象端末について Android:本メールの対象です。上記の手順に従いアプリを導入してください。 iPhone等:現在、本アプリはAndroid端末のみ対応しております。iPhone等をご利用のお客様は、楽天ペイ公式サイト内の案内をご確認ください。 本メールへの返信で、パスワードや認証コードをお知らせいただく必要はありません。ご不明な点は、楽天ペイ公式サイト内のお問い合わせ窓口へご相談ください。 ご注意事項 ・本メールへの返信で、パスワードや認証コードをお知らせいただく必要はありません。 ・本メールは送信専用アドレスより配信しております。返信はお受けできません。 ・楽天を装った不審なメール・SMSにご注意ください。公式ストア以外からのインストールは行わないようお願いいたします。 本メールは楽天ペイにご登録いただいたお客様へ送信しております。 配信停止をご希望の方は こちら からお手続きください。 ※ このメールアドレスは送信専用です。返信はお受けできません。 楽天グループ株式会社 楽天ペイメント株式会社 © Rakuten Group, Inc. All Rights Reserved.

▲ 実際に届いたメールの画面(背景が白で、末尾の数行だけ水色の古いタイプのデザインです)
この見た目と文面は、今朝届いた1通目とそっくりです。「楽天ペイ ご利用のお客様」という呼びかけは、誰に送っても通用する言い方で、受信者の氏名や登録名は書かれていません。ボタンのリンク先が違うだけで、同じひな形が使い回されています。
1通目との比較
今朝届いた2通を並べると、文面は同じでも、中身は別物でした。1通目の詳しい解析はこちらの記事をご覧ください。
| 項目 | 1通目 | 今回の2通目 |
| 差出人名 | 楽天ペイ システム通知 | 楽天ペイ カスタマーサポート |
| 送信ドメイン | bjqyzh[.]com | jczhenghua[.]com |
| 送信元IP | 34.21.163.165(Google Cloud/シンガポール) | 34.21.237.134(Google Cloud/シンガポール) |
| 見えない文字 | 件名5個、差出人名4個、本文(テキスト版)118個 | 件名3個、差出人名1個、本文(テキスト版)128個、HTML版306個 |
| ボタンの中継先 | tehpointindonesia[.]com | devcastpakistan[.]com |
| PCの画面 | mediumdifficult-jp[.]com(QRコード) | southportlane-jp[.]com(QRコード) |
| スマホの画面 | desertramble-jp[.]com | desertramble-jp[.]com(同じ) |
送信ドメイン、送信元IP、ボタンの中継先、PCの画面は、すべて入れ替わっています。それでも、スマホで行き着く先は同じ偽アプリのサイトでした。入り口を変えて、検査をすり抜けようとしている形です。
送信ルートと偽装の見破り方
詳しく調べると、「楽天から届いたように見せる細工」と「ところどころの粗さ」が両方見つかりました。※メールヘッダー詳細は個人情報保護のため非掲載です。
| 差出人の表示 | 「楽天ペイ カスタマーサポート」と表示されますが、実際の送信元は楽天と無関係の jczhenghua[.]com です。 |
| 送信元のサーバー | 34.21.237.134 は、Googleのクラウド(Google Cloud)上の貸しサーバーで、シンガポールの登録でした。これはサーバーの置き場所であり、攻撃者の居場所ではありません。調査サイトの脅威レベルは「低」でしたが、通報実績がまだ少ないだけの可能性があり、安全の証明にはなりません。 |
| SPF | pass(合格)と出ていますが、これは「送信元のドメイン(jczhenghua[.]com)が自分で許可した」という意味です。泥棒が自分で作った合鍵で自分の家を開けても「鍵は合っている」と出るのと同じで、楽天の本物の証明にはなりません。 |
| DKIM | 署名は付いていますが、署名したのは攻撃者側のドメインです。検証結果の記録がないため、判断は保留としました。 |
| 配信のしかた | 受信者ごとに返送先アドレスを変える、大量配信向けの仕組みが使われていました(個人情報保護のため詳細は非掲載)。同じ日に調べた別ブランドの偽メールにも、同じ作りの配信が確認できました。同じ配信基盤を使っている可能性があります(推測)。 |
| 日付の矛盾 | 本文には「2026年10月1日 発行」とありますが、届いたのは10月5日の朝です。4日間もどこで寝ていた「重要なお知らせ」なのでしょう。 |
| 見えない文字 | 件名に3個、差出人の名前に1個、本文(テキスト版)に128個、HTML版には306個の「見えない文字」が混ざっていました。 |
📖 「見えない文字」ってなに?
パソコンの文字の中には、画面に表示されても「何も見えない」文字があります(ゼロ幅文字と呼ばれます)。見た目は普通の「楽天ペイ」ですが、文字の間にこの文字を挟むと、プログラムから見ると別の文字列になります。
どうやって見つけたか:件名、差出人の名前、本文を、文字コードを表示できるプログラムに貼り付けて確認しました。画面には見えない「U+200B」「U+200C」「U+200D」「U+2060」「U+FEFF」の5種類が、番号でそのまま表示されます。HTML版306個の内訳は、U+FEFFが71個、U+200Dが64個、U+200Bが60個、U+200Cが58個、U+2060が53個です。テキストエディタでコードとして表示する方法でも確認できます。
今回の新しい点:HTML版では、見た目を整える設定(CSS)の名前の途中にも、この文字が65か所入っていました。名前が壊れても表示には影響しないよう工夫されており、プログラムによる照合だけをずらす目的と考えられます。
目的は、迷惑メールフィルターやキーワード検索の照合をすり抜けるためと考えられます。
📖 「クローキング」ってなに?
同じ住所(URL)を開いても、見る人の端末(PCかスマホか)によって、違うページを見せる仕掛けです。調べる人には当たり障りのない画面を見せ、狙った人にだけ本当の罠を見せるために使われます。
ボタンの先を調べてみると
① メールのボタン
ボタンには「楽天アカウント保護をダウンロード(Android版)/Google Playストアへ移動 — 開発元:楽天グループ株式会社」と書かれています。ところが、ボタンに仕込まれた本当のリンク先は、次のサイトでした。
hxxps://devcastpakistan[.]com/(以下省略)
リンクの末尾は .ad.jp で終わっており、一見すると日本のドメインのように見えます。しかし、これは住所の途中の文字列にすぎず、実際のリンク先は、楽天ともGoogle Playとも関係のないサイトです。なお、このサーバーは 43.153.159.146 で、中国のTencent社のクラウド(東京都渋谷区の登録)でした。
② ウイルスバスターがブロック
このリンクを開こうとすると、セキュリティソフトの「ウイルスバスター クラウド」が警告を出しました。判定は「脅威の種類:不正プログラム配信」です。

▲ 最初のリンク先(脅威の種類:不正プログラム配信)
③ PCとスマホで行き先が分かれる
ブロックを承知で進むと、行き先は開いた端末によって変わりました。PCとスマホで表示先を分けるクローキングです。
PCで開いた場合:次のサイトに移動し、ここでもウイルスバスターが「脅威の種類:フィッシング」と警告しました。
hxxps://southportlane-jp[.]com/

▲ PC側のリンク先(脅威の種類:フィッシング)
警告を越えて表示された画面には、楽天のロゴとともに、「システムメンテナンスのため、このウェブサイトはパソコンからはご利用いただけません。スマートフォンで以下のQRコードをスキャンしてください」と書かれ、QRコードが表示されました。スマホのサイトへ連れていくための仕掛けと考えられます。

▲ PCで開いたときの画面(QRコードが表示されます)
スマホで開いた場合:PCとは別のサイトに移動しました。1通目と同じサイトです。
hxxps://desertramble-jp[.]com/
画面には、「楽天アカウント保護」「Rakuten Group, Inc.」「4.8★」「100万+」「広告を含む」と、本物のGoogle Playのアプリ紹介ページそっくりの表示が並んでいます。しかし、アドレスバーには desertramble-jp.com と表示されており、本物のGoogle Playのアドレスではありません。さらに、ストアには通常ない手順の画像があり、アプリの「更新」から、ネットワーク通信を扱う権限(VPN)の許可、「不明なアプリのインストール」の許可へと進ませる案内になっていました。画像の中には、アプリのファイル名と思われる「.apk」の表記も見えます。公式ストアのアプリではなく、外部から入れるファイルであることを示しています。

▲ スマホで開いたときの画面(偽のストア画面)
④ 実は同じ1台のサーバー
PC側の southportlane-jp[.]com も、スマホ側の desertramble-jp[.]com も、調べると同じIPアドレス 34.97.152.185 につながっていました。Google Cloud上の貸しサーバーで、大阪府大阪市の登録です。調査サイトの脅威レベルは「低」ですが、2件のコメントが寄せられ、怒りの評価が並んでいます。1台のサーバーが、端末を見分けて、2つの顔を使い分けているわけです。
なお、アプリそのものの中身は確認できていません。当サイトでは安全のため、インストールして試すことはしません。メールが「アプリのインストール」を求めている時点で、受け取った側が危険を冒す必要はありません。
関連記事
アプリのインストールに誘導する手口や、同じ配信の作りを持つ偽メールは、ほかにも確認しています。あわせてご覧ください。
- 楽天ペイを名乗る「アカウント保護アプリの導入」メール(今朝の1通目)
- 楽天を騙る「限定ボーナスポイント」は危険な罠!Android端末にAPKマルウェアを直接インストールさせる手口を解析
- JCBを装う「JCBカード利用制限解除の最終手続きをお願いします」(同じ作りの配信を確認した偽メール)
注意点と対処法
- メールの中のボタンやリンクから、アプリを入れないでください。アプリが本当に必要かどうか不安なときは、メールとは別に、いつも使っている楽天ペイのアプリや、楽天ペイの公式サイトで確認しましょう。楽天ペイ公式「安心・安全への取り組み」にも、楽天ペイを装った不審メールへの注意が載っています。
- 「期限は10月8日」「ログインが制限されます」と急がせるのは、詐欺メールの典型です。期限が過ぎても、本物ならあとから公式のお知らせで案内されます。慌てなくて大丈夫です。
- Androidの「不明なアプリのインストール」の許可は、求められてもオンにしないでください。公式ストア以外から入れるアプリは、端末の情報や通信を盗むものの可能性があります。
- iPhoneの方も、「対象外」と書かれていてもリンクは開かないでください。
- もしボタンを押したり、アプリを入れてしまったりしても、責める必要はありません。落ち着いて、次の順に対応してください。
① 該当のアプリを端末から削除する(設定のアプリ一覧から)。
② 別の端末で、楽天ID、メール、クレジットカード関連のパスワードを変更する。
③ 楽天ペイとカードの利用履歴を確認し、身に覚えのない利用があれば、楽天やカード会社に連絡する。
④ 不安が残るときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談する。 - 同じようなメールが届いたら、家族や友人にも教えてあげてください。
まとめ
同じ文面のメールでも、送信元もリンクも入れ替えながら、最後は同じ偽アプリのサイトに連れていく手口でした。HTMLに大量の見えない文字を混ぜるなど、見破られにくくする工夫も確認できました。一方で、日付の矛盾や、自分で書いた「公式ストア以外からのインストールは行わないでください」という注意書きに自分で逆らう粗さも残っています。
アプリのインストールを求めるメールは、リンクを開かず、公式のアプリや公式サイトから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。
Data Provided by Heartland-Lab Security Research Unit
IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。













