「Androidスマホをお使いですか?」は罠でした——楽天ポイント15,622pt詐欺メールが仕込む”偽Google Playストア”の正体

9月に入り、秋の気配とともに「楽天ポイント」を騙る詐欺メールも次のシーズンに向けてギアを上げてきたようです。今回はいつもの「情報を盗む」フィッシングとは少し毛色が違う、ちょっと厄介な手口をご紹介します。
■ メールヘッダー解析(送信者情報)
件名:Androidスマホをお使いですか?今すぐ15,622ポイントが受け取れます
差出人表示名:楽天ポイントカード特典窓口
送信元アドレス:apply@signin.sincronetlabel.com
送信元IP(Received-SPF client-ip):34.153.192.45(Google Cloud、逆引き googleusercontent.com 確認済み)
受信日時:2026年9月4日 07:08
※メールヘッダー詳細は個人情報保護のため非掲載
ご覧の通り、このメールは楽天ポイントカードを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
【最終確認】Android端末限定ボーナス(15,622pt)が未受取です 楽天ポイントをご利用のお客様へ [Android ユーザー様 限定] いつも楽天のサービスをご利用いただきありがとうございます。 お客様のアカウントに対し、Android端末限定の特別ボーナスが付与されておりますが、現時点で【未受取】の状態となっております。 ※本ポイントは「Android版アプリ」を起動していただくことで、即時反映されます。 せっかくのボーナスが失効してしまう前に、お急ぎでお受け取り処理を完了してください。 失効待ちポイント(未受取) 15,622ポイント 2026年9月5日23:59まで有効 [今すぐアプリでポイントを確定する >] ※タップするとアプリストアまたは案内ページへ移動します。 ※誠に恐れ入りますが、iOS(iPhone等)端末からはお受け取りいただけません。 ポイントの主なご利用方法 ■ 楽天市場や提携サービスでのお買い物 ■ 楽天ペイアプリを通じた街のお店での決済 ■ 提携ポイントや各種ギフト券への移行など 【キャンペーンに関する注意事項】 ※本キャンペーンはAndroid端末をご利用のお客様のみを対象としております。iOS(iPhone/iPad等)をご利用のお客様は対象外となりますので、あらかじめご了承ください。 ※本メールはお客様へのご案内として自動送信されています。ご返信いただいても対応できかねます。 ※何かご不明な点がございましたら、楽天公式サイトまでお気軽にお問い合わせください。 楽天ポイントカードトップ 楽天グループ株式会社 〒108-0075 東京都港区港南二丁目16番5号 NBF品川タワー (C) Rakuten Group, Inc.

実際に届いたメールの表示画面(受信者情報は含まれません)
■ 送信ルート及び偽装判定
Receivedヘッダー解析(サーバー通過証明):
Received-SPF: Pass; client-ip=34.153.192.45; helo=signin.sincronetlabel.com
【偽装判定】:
正規の楽天グループからのメールは「@mail.rakuten-card.co.jp」等の公式ドメインから送信されます。本メールの送信ドメイン「signin.sincronetlabel.com」は楽天とは一切関係のない第三者ドメインであり、送信基盤はGoogle Cloud上に構築されています。
【捏造ヘッダーの痕跡】:
ヘッダー内には、ソフトバンクの回線を装ったランダムな文字列のホスト名(mail.lq4ey2e2trp.softbank.jp)や、実際の送信元と無関係なドコモドメイン(@docomo.ne.jp)を騙るMessage-IDが含まれていました。実際に認証を通っている送信アカウントとは矛盾する記述であり、スパムフィルターや調査を混乱させるための捏造ヘッダーと判断しています。
💡ここで!「クローキング」って何?
クローキングとは、アクセスしてきた相手が「パソコン」か「スマホ」かによって、見せるページの中身をこっそり変える詐欺師の変装のような技術です。今回のケースでは、パソコンからリンクを開くと「ページが存在しません」という無害な404エラーだけが表示され、実際に狙われているスマホでアクセスした場合にだけ、偽のアプリストア画面が現れる仕組みになっていました。セキュリティ担当者や当サイトのような調査者がパソコンで確認しても「何も悪いことをしていないサイト」に見せかけ、発見や通報を遅らせるための工夫と考えられます。
■ フィッシングサイト詳細解析(多段構成)
第1段階(メール内リンク):
hxxps://sarasotaron.com/wqX5sROBxD.ne.jp(末尾に「.ne.jp」を付け、日本の正規ドメインのように見せかけたパスのトリック)
誘導先IP:43.153.159.146(Tencent Cloud、AS132203/東京都渋谷区のデータセンター所在地であり、攻撃者自身の所在地を示すものではありません)

パソコンから同じリンクにアクセスすると「ページが存在しません」という無害な表示に切り替わる
第2段階(スマホ限定の着地サイト):
hxxps://raku.longhuaxian.com/
着地先IP:34.97.12.225(Google Cloud、逆引き googleusercontent.com 確認済み)

スマートフォンからアクセスすると現れる、本物そっくりの偽Google Playストア画面
【サイトの状態】:「楽天ポイント」アプリのGoogle Playストアページを精巧に模倣しており、星評価やレビュー数、インストール手順の解説画像まで作り込まれています。案内どおりに進めると「不明なアプリのインストールを許可」する設定をオンにさせられ、Google Playを経由しない不正なAPKファイルを直接スマホに入れさせる流れになっています。
※解析データに基づき、攻撃者は送信・着地・中継の各インフラを複数のクラウド事業者に分散させ、一部が検知・停止されても攻撃基盤全体は生き残る構成にしていることが確認されています。
■ 注意点と対処法
- メール内のリンクは絶対にタップしない:「ポイントが失効する」という残り時間を煽る文言は詐欺の典型的な手口です。急いで対応する必要はありません。
- 「不明なアプリのインストールを許可」の案内が出たら即中止:スマホの設定変更を求める案内が出た時点で、それは詐欺サイトである強い証拠です。案内には絶対に従わないでください。
- 公式アプリ・公式サイトを確認:ポイントの確認は、必ずご自身でインストール済みの公式アプリ、またはブックマークからアクセスしてください。
- 公式の注意喚起も参照:楽天カード公式「不審メールにご注意ください」
本レポートの結論
楽天ポイントカードを騙り、Androidユーザーだけを狙って偽のGoogle Playストア画面から不正アプリをインストールさせようとする悪質な詐欺です。パソコンとスマホで表示を変える「クローキング」も使われており、身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて!』と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Teal
















