「[Rakuten] お支払いに関する重要なお知らせ」は詐欺!台湾発SPF Fail・トルコのサーバーに誘導される単純だが油断できない手口

HL-META: date=2026-07-28 | brand=楽天 | sender_geo=台湾 | site_geo=トルコ | spf=fail | dkim=unknown | cloaking=no

ネットショッピングを日常的に使っていると、「お支払いに関するお知らせ」という件名にはつい反応してしまいますよね。今回は楽天を騙るメールの中でも、送信元がバラバラの国をまたいでいる面白い(そして油断できない)一例を調査しました。

「[Rakuten] お支払いに関する重要なお知らせ」は詐欺!台湾発SPF Fail・トルコのサーバーに誘導される手口

Heartland-Lab (ハートランド・ラボ) 専門調査レポート

「[Rakuten] お支払いに関する重要なお知らせ」という件名で届いたメール。送信元は台湾、誘導先はトルコのサーバーと、複数の国をまたいだ構成でした。

緊急性レベル ★★★☆☆ (3/5)
偽装工作精度 ★★☆☆☆ (2/5、ヘッダーの作りはやや粗い)
SPF判定 Fail(認証失敗)

■ メールヘッダー解析(送信者情報)

件名:[Rakuten] お支払いに関する重要なお知らせ

送信元IP:114.35.75.228

GeoLite2判定(国レベル):台湾

SPF判定:Fail(認証されていません)

※メールヘッダー詳細は個人情報保護のため非掲載

今回はメールソフト側もFromヘッダーの形式異常を検知し、送信者情報が正しく表示されないほど作りが粗いメールでした。それでも油断は禁物です。

実際に届いたメールがこちらです。

▲ 送信者情報が正しく表示できておらず「MISSING_MAILBOX」となっている点からも、ヘッダーの作りの粗さがうかがえる

興味深いのは、このメールのヘッダー情報の一部に、本来攻撃者が入力すべきでない受信者側の情報が誤って混入していたことです。おそらく攻撃者が使っている配信ツールのテンプレート処理に不具合があり、宛先情報の一部が送信者欄に紛れ込んでしまったものと見られます。攻撃者側の管理体制のずさんさがうかがえる痕跡ですが、この情報自体は当サイトの内部管理に関わるため、詳細は記事には掲載しません。

続いて本文中のリンクを、安全な調査環境で確認しました。

■ 誘導先サイトの詳細解析

誘導先URL(伏せ字):hxxps://mudworks[.]co/rkt/

サイトサーバーIP:94.199.206.51

ホスティング事業者:Turhost(トルコの独立系ホスティング会社/AS42807 AEROTEK-AS)

所在地:トルコ・コジャエリ県イズミット(脅威レベル:低)

セキュリティソフトの判定:ウイルスバスター クラウドが「フィッシング」としてこのURLへのアクセスを既にブロックしています。

▲ トルコのサーバー上のサイトが「フィッシング」としてブロックされている

警告を解除して先へ進むと、少し奇妙なログイン画面が表示されました。

▲ 「Rakuten RaCoupon」という聞き慣れないブランド名と、大手検索エンジンのログイン画面によく似たレイアウトが混在している

「Rakuten RaCoupon」という、実在の楽天サービスには存在しない名称が使われている点、そして画面のレイアウトが他社大手サービスのログイン画面のテンプレートによく似ている点から、攻撃者が汎用的なフィッシングキットのテンプレートに「Rakuten」のロゴだけを差し込んで使い回している可能性が高いと考えられます。ヘッダーの粗さと合わせて、量産型の詐欺サイトである印象です。

■ 偽装判定

SPFがFailという結果自体、送信ドメインの持ち主が意図した正規の送信ではないことを技術的に示しています。今回に関してはSPFの結果を見るだけでも「怪しい」と判断できる分かりやすいケースでした。件名や文面が自然でも、送信元の正当性は別問題であることを改めて示す例です。

■ 注意点と対処法

  1. メール内のリンクを開かない:「お支払い情報」を求める通知は、必ずご自身でアクセスした公式サイト・公式アプリから確認してください。
  2. 聞き慣れないサービス名に注意:「Rakuten RaCoupon」のような、公式にはない名称が使われていたら要警戒です。
  3. セキュリティソフトの警告は無視しない:フィッシング判定が出たら、そのままブラウザを閉じてください。
  4. 不審なメールは報告・削除:返信やリンクへのアクセスはせず、迷惑メールとして処理しましょう。

本レポートの結論

今回の楽天なりすましは、送信元が台湾、誘導先サーバーがトルコと国をまたいだ構成でしたが、SPF Fail・不自然なブランド名・ヘッダーの表示崩れなど、注意して見れば見破れる要素が揃っていました。「お支払いに関する重要なお知らせ」という件名だけで慌てず、まずは送信元をよく確認する習慣を、身近な方にも伝えてあげてください。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Navy

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る