【実録】佐川急便を騙る「お荷物のお届けについて(ご不在のため持ち戻り)」は偽物|10月1日が「水曜」、会社の住所も別の会社だった

HL-META: date=2026-10-02 | brand=佐川急便 | sender_geo=日本 | site_geo=日本 | spf=pass | dkim=unknown | cloaking=no

今日(10月2日)のお昼前から、佐川急便を装う「お荷物のお届けについて(ご不在のため持ち戻り)」というメールが届き始めました。11時52分から12時21分までに7通です。今回は、その1通を調べました。先に書いておくと、このメールは、同じ日に調べた警視庁を装うメールと、同じ仕掛けで作られていました。

HEARTLAND-LAB 専門調査レポート

「【佐川急便】お荷物のお届けについて(ご不在のため持ち戻り)」

佐川急便を名乗り、「ご不在のため持ち戻りになりました。再配達の手続きを」と促すメールです。本文には本物の佐川急便のURLを表示しながら、実際は偽サイトに誘導し、氏名・電話番号・住所を入力させます。よく見ると、日付の曜日が違い、末尾の会社の住所も別の会社のものでした。

危険度:★★★★☆(5段階中4) 氏名・電話番号・住所などの個人情報を集められるため。この先でさらに、カード情報などを求められる恐れもあります

受信日時 2026年10月2日 12:21(日本時間)
差出人 表示名は「佐川急便」。アドレスも info@sagawa-exp.co.jp と本物そっくりに書かれていますが、これは偽装です
実際の送信元 socialslaytv[.]com(IPは 52.246.163.158。Microsoft Azureのサーバーで、ip-scでは日本・東京都渋谷区、脅威レベル「低」)
SPF/DKIM SPFはpass(攻撃者自身のドメインでの認証)/DKIMは署名ありだが、検証結果の記載なし
リンクの飛び先(1段目) hxxps://aliyingyu[.]com/guide/sywububata(本文では本物の佐川急便のURLが表示されていますが、実際の飛び先はこちら)
入口のサーバー 43.167.5.22(Tencent Cloud。ip-scでは日本・東京都渋谷区、脅威レベル「低」)
偽サイト(最終) hxxps://vantaflux[.]cfd/sagawa/#/index(2026年9月30日に取得されたばかり。Cloudflareの中継サーバー 104.21.15.30 の背後に隠れています)
クローキング なし(確認した限り、表示の出し分けは見られませんでした)
添付ファイル なし

※メールヘッダー詳細は個人情報保護のため非掲載

⚠ これは佐川急便を装った偽物(フィッシングメール)です ⚠

まず結論です

このメールは佐川急便からではなく、詐欺メールです。リンクは開かず、氏名・電話番号・住所を入力しないでください。

もし入力してしまっても、あわてなくて大丈夫です。状況別の対処法は、記事の最後にまとめています。

届いたメールの内容

件名は「【佐川急便】お荷物のお届けについて(ご不在のため持ち戻り)No.1415620363」。末尾の番号は、メールごとに違います。本文は次のとおりです。

佐川急便

お客様

平素より佐川急便をご利用いただき、誠にありがとうございます。

■ お荷物のお届けについて
2026年10月1日(水)に商品の配達を試みましたが、ご不在のためお届けすることができませんでした。

■ 再配達のお手続き
下記リンクより、再配達の日時をご指定ください。
▼ 再配達のお申し込みはこちら
(本物の佐川急便のURLが表示されている。ここでは伏せ字:hxxps://www.sagawa-exp.co.jp/update/)
※スマートフォン・パソコンから24時間お手続きいただけます
※「お荷物問い合わせサービス」より、お問い合わせ番号を入力してください
※スマートクラブにご登録いただくと、より簡単にお手続きいただけます

■ ご注意ください
・本メール到着後3日間以内に再配達のお手続きがされない場合、商品は弊社倉庫に返送されますのでご注意ください

ご不明な点がございましたら、お気軽にお問い合わせください。
どうぞよろしくお願い申し上げます。

佐川急便株式会社
〒100-0005 東京都千代田区丸の内2丁目7番2号
受付時間:平日 9:00-18:00
(本物の佐川急便のURLが表示されている)

UD3YD44S49

▲ 実際に届いたメール画面(宛先は伏せています)

※メールヘッダー詳細は個人情報保護のため非掲載

文面は、「3日以内に手続きがないと返送します」と期限で急がせる、典型的な不在通知の形です。宛名は「お客様」で、荷物の送り主も、お問い合わせ番号も書かれていません。「お問い合わせ番号を入力してください」と案内しながら、肝心の番号はメールに載っていません。

決定的な証拠:曜日と、末尾の住所

本物らしく見える文面ですが、2つの点で、偽物だとはっきり分かります。

  • 曜日が違う:本文は「2026年10月1日(水)に配達を試みました」と書いています。しかし、2026年10月1日は木曜日です。カレンダーを見れば分かる、単純な間違いです。
  • 末尾の住所が別の会社:本文の末尾に書かれた「〒100-0005 東京都千代田区丸の内2丁目7番2号」は、日本郵政不動産のサイトで、「JPタワー」の所在地として載っている住所です(日本郵政不動産:JPタワー)。一方、佐川急便の会社概要では、本社所在地は「京都府京都市南区上鳥羽角田町68番地」とされています(佐川急便:会社概要)。

本物の通知なら、こうした日付や住所の間違いは、まず起きません。日付の曜日と、フッターの住所は、受け取った人が自分で確かめられる、確実な見分けのポイントです。

一番の細工:表示と、実際の飛び先が違う

本文の「再配達のお申し込みはこちら」には、本物の佐川急便のURLが表示されています。しかし、リンクの中身(実際の飛び先)は、まったく別のドメインでした。

画面に表示されるURL 佐川急便の本物のドメイン(sagawa-exp.co.jp)
実際の飛び先 hxxps://aliyingyu[.]com/guide/sywububata

「見える文字」と「押した先」が違うのは、フィッシングの基本的な手口です。パソコンならマウスを重ねる、スマホなら長押しすると、実際の飛び先が見えます。ただ、見えた飛び先が本物らしくても油断せず、メールの中のリンクからは手続きをしないことが、一番確実です。

飛び先で何が起きるか

リンクを開いて、順に確認しました。パソコンとスマホで、見え方に違いは見られませんでした(クローキングなし)。

① ブラウザが「危険なサイト」と警告

筆者の環境では、Chromeが「危険なサイト」の警告を表示しました。Googleセーフブラウジングが、フィッシングを検出したものです。

▲ Chromeの「危険なサイト」警告。警告を越えて進むと、次の偽サイトが表示されます

② 佐川急便そっくりの「偽の追跡画面」

警告を越えて進むと、佐川急便(SGホールディングスのロゴ)そっくりの「お荷物問い合わせ」の画面(hxxps://vantaflux[.]cfd/sagawa/#/index)が表示されました。送り状番号、日付、「再配達待ち」の赤い文字が並びます。ロゴや、画面下の著作権表示は、本物をそのままコピーしたものとみられます。

▲ 偽サイトの画面。見た目は本物そっくりですが、内容に矛盾が目立ちます

画面を見ると、メールの内容と食い違う点や、不自然な点が見つかります。

  • メールは「ご不在」、画面は「宛先が間違い」:メールは「ご不在のため持ち戻り」でしたが、画面には「宛先が間違っており、更新待ち」「荷物の住所が間違っており、再配達を待っています」と出ます。話が食い違っています。
  • 「このお荷物は対象外です」:「配達情報を更新」ボタンの下に、「※このお荷物は対象外です」という小さな注意書きがあります。手続きをさせたい画面で「対象外」と書くのは、つじつまが合いません。
  • 「至急アドレスをご確認の上」:住所を確認してほしいなら「住所」と書くはずです。機械で訳したような不自然な日本語です。
  • メールにない番号が表示される:メールには、お問い合わせ番号が一切書かれていませんでした。それなのに、画面には送り状番号が表示されています。飛び先に来た人全員に、同じ偽の番号を見せているとみられます。

③ 氏名・電話・メール・住所を入力させる

「配達情報を更新」を押すと、「正しい住所を入力して再配達を依頼してください」のページが開きます。氏名(姓・名)、電話番号、メールアドレス、郵便番号、都道府県、市区町村、番地、建物・部屋番号の入力欄が並び、ボタンは「個人情報の確認」です。

▲ 偽サイトの入力フォーム。個人情報を集める画面です(入力はしていません)

危険を避けるため、個人情報の入力は一切していません。この先の画面は確認できていません。ここまでの入力だけで、本人の氏名・電話・メール・住所がそろい、詐欺の電話やSMSの標的にされる恐れがあります。さらにその先で、手数料などの名目でカード情報を求められる可能性もありますが、実物を見ていないため断定はしません。

荷物の再配達に、住所と電話番号の再入力が必要になることは、通常ありません。「再配達の手続き」と言われても、メールのリンクからは入力しないでください。

同じ日の警視庁を装うメールと、同じキット

実は、このメールは、同じ日の昼前に届いた警視庁を装うメール(警視庁「放置違反金のお支払いについて」の記事)と、仕掛けがそっくりでした。看板を替えただけで、同じ道具で作っているとみられます。

項目 警視庁を装うメール 佐川急便を装うメール(今回)
メール作成の部品 MSHTML 11(版も同じ) MSHTML 11(版も同じ)
本文のひな型 罫線と「■ 見出し」の並び 罫線と「■ 見出し」の並び
末尾の識別文字 PWK1FXJ UD3YD44S49
DKIM/Message-ID 警視庁のドメインを名乗る 佐川急便のドメインを名乗る
送信元 biaobaixinyu[.]com(20.222.29.130、Microsoft) socialslaytv[.]com(52.246.163.158、Microsoft Azure)
リンクの偽装 表示は本物のURL、実際は別ドメイン 表示は本物のURL、実際は別ドメイン
入口のサーバー 43.133.163.30(Tencent Cloud) 43.167.5.22(Tencent Cloud)
最終の偽サイト thalassaix[.]cfd/menkyo/#/index vantaflux[.]cfd/sagawa/#/index
偽サイトの取得 2026年9月30日 16:50:27 2026年9月30日 16:50:27
登録業者(偽サイト) Aceville Pte. Ltd. Aceville Pte. Ltd.
盾アイコンの確認画面 あり 確認できず

とくに目を引くのは、2つの偽サイトのドメインが、取得された日時が秒まで同じ(日本時間の16時50分27秒)で、更新の時刻も数秒の差しかないことです。登録業者もネームサーバー(Cloudflare)も共通です。同じ人物(または同じグループ)が、ドメインを一括で取得して、ブランドごとに使い分けているとみられます。

偽サイトのパスが、警視庁側は「/menkyo/」(免許)、佐川側は「/sagawa/」で、どちらも「#/index」で終わっているのも共通です。警視庁の偽サイトに「免許」の名前が付いているのは、別の題材のひな型を流用した名残かもしれません。ただし、これは推測です。

送信ルートと「偽物」と判断した理由

ヘッダー(メールの送信記録)を調べると、佐川急便につながる痕跡はありませんでした。わかったことは次のとおりです。

  • 差出人(From)が偽装:画面上の差出人は佐川急便のドメインですが、メールを実際に送り出した記録(封筒の差出人)は socialslaytv[.]com でした。見た目の差出人だけを書き換えています。
  • DKIM署名も佐川急便を名乗っている:署名のドメイン欄に佐川急便のドメインが書かれていますが、本物の鍵で署名できるはずはありません。受信側の検証結果の記載がなく、通すための見せかけとみられます。メールの管理番号(Message-ID)も、佐川急便のドメインを名乗っています。
  • SPFがpassでも安全ではない:SPFは、攻撃者が自分のドメイン(socialslaytv[.]com)で「この送信元はOK」と設定しただけです。佐川急便のドメインについて認証が通ったのではありません。
  • 実際の送信元IP:52.246.163.158 は、MicrosoftのクラウドサービスAzureのサーバーです。ip-scでは日本・東京都渋谷区と表示されますが、これはクラウドのデータセンターの場所の目安で、攻撃者の所在地ではありません。調べるサービスによっては、米国と表示されます。
  • 1通ずつ個別に配信している:送信記録の「戻り先」のアドレスは、受信者ごとに作られる形式でした。配信の失敗やあて先の有無を、1通ずつ集計できる仕組みとみられます。

ドメインの取得と更新の時系列

関わるドメインの登録情報(Whois)を並べました。時刻はすべて日本時間です。

2025年11月3日 04:09 入口のドメイン aliyingyu[.]com を取得(登録業者はNamesrs。所有者情報は保護サービスで隠されている)
2026年1月24日 16:18 送信ドメイン socialslaytv[.]com を取得(登録業者はGname.com)
2026年9月26日 23:56 送信ドメイン socialslaytv[.]com を更新(メール送信の約5日半前)
2026年9月30日 16:50 最終の偽サイト vantaflux[.]cfd を取得(警視庁の偽サイトと同じ秒。取得から約2日の新品)
2026年10月2日 12:21 今回のメールを送信

入口のドメインは約11か月前に取得し、最終の偽サイトは取得したばかりの新品を使う、という分担です。最終の偽サイトは、Cloudflare(104.21.15.30)の背後にあり、実際のサーバーの場所は分かりません。

用語解説

SPF/DKIM:メールが「正しいサーバーから送られたか」「途中で書き換えられていないか」を確かめる仕組みです。ただし、詐欺の送り手が自分のドメインで設定すれば合格してしまうため、passでも安心はできません。

クローキング:同じアドレスでも、見る人の端末(パソコンかスマホか)などによって、表示する中身を変える仕掛けです。今回は、確認した範囲では見られませんでした。

Whois:ドメインの登録日や更新日、登録業者などを調べる公開の仕組みです。

クラウドのサーバー:MicrosoftやTencentなどの事業者が、誰にでも貸し出しているサーバーです。攻撃者は、使い捨てのつもりで借りることがよくあります。

関連記事と、今日届いた同系統のメール

同じ日の警視庁の記事と、過去に取り上げた佐川急便を装うメールの記事です。

今日は、国税庁・e-Taxを装うメールの波も続いています。e-Taxの状況は、改めてまとめます。

見分けるポイントと、今すぐできる対処法

「持ち戻り」と言われれば、心当たりのない荷物でも、気になってしまうのは自然なことです。落ち着いて、次の点を確認してください。

この偽メールの「おかしな点」

  • 「10月1日(水)」と書いてあるが、10月1日は木曜日
  • 末尾の住所が、佐川急便の本社所在地ではなく、別の会社(JPタワー)の住所
  • 「お問い合わせ番号を入力してください」と言いながら、番号が書かれていない
  • リンクの表示は佐川急便のURLなのに、実際の飛び先が別のドメイン
  • 再配達の依頼で、氏名・電話番号・住所を入力させる

メールのリンクから再配達を依頼する流れは、詐欺を疑ってください。

  1. リンクは開かず、返信もせず、メールは削除:リンクの表示が本物らしく見えても、押さないでください。
  2. 荷物に心当たりがある場合:メールのリンクではなく、ご自分で佐川急便の公式サイトやアプリを開いて、お手元の不在票に書かれた番号で確認してください。不在票が入っていなければ、まず送り主に確認するのが確実です。
  3. 開いただけなら:何も入力していなければ、多くの場合はそのままページを閉じれば大丈夫です。
  4. 氏名・住所・電話番号を入力してしまったら:この先、「配送会社」や「警察」を名乗る電話、SMS、メールが増える恐れがあります。知らない番号からの電話には出ず、不審な連絡は無視してください。さらに画面が進んで、カード情報などを入力した場合は、すぐにカード会社に連絡して、利用停止と再発行を依頼してください。
  5. 困ったときの相談先:消費者ホットライン「188」、警察相談専用電話「#9110」へ。

ネット通販をよく使うご家族や、離れて暮らすご両親にも、ぜひ教えてあげてください。

このメールは詐欺です。リンクは開かず、削除して大丈夫です。

LINEで家族に知らせる

Data Provided by Heartland-Lab Security Research Unit

IPアドレスの所在地・回線情報は IP調査兵団(ip-sc.net) の調査結果を参照しています。

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る