【警告】SBI新生銀行「セキュリティ強化のお願い」は偽メール!登録翌日の新ドメインに置かれた偽パワーダイレクトが、警告もなく稼働中

「セキュリティ強化のため、設定をおすすめします」。銀行からこう言われたら、つい従ってしまいそうです。そんな安心感を逆手に取った、SBI新生銀行を名乗る偽メールが届きました。期限も、金額も、脅し文句もない、とても静かなメールです。その分、リンクの先の作りは念入りでした。
📋 HEARTLAND-LAB SECURITY REPORT
SBI新生銀行を名乗る
「セキュリティ強化のお願い」
概要:「大切な資産を守るため、セキュリティ強化の設定をおすすめします」と案内し、リンクからログインさせようとするメールです。表示されるリンクは本物のログイン画面の住所ですが、実際の宛先は別ドメインで、行き着く先は偽の「パワーダイレクト」ログイン画面でした。
| 件名 | 【重要】SBI新生銀行 セキュリティ強化のお願い|安全にご利用いただくために |
| 受信日時 | 2026年10月6日(火)09:11 |
| 差出人(画面の表示) | 「SBI新生銀行」 info@sbishinseibank.co.jp(なりすまし) |
| 実際の送信ドメイン | hbtechc[.]com(SBI新生銀行とは無関係のドメイン) |
| 送信元IP | 52.246.164.217(日本の登録/簡易判定) |
| SPF/DKIM | SPFは pass(通ったのは攻撃者側のドメインで、銀行ではありません)/DKIMは銀行名義の署名があるが、検証結果の記録なし |
| 添付ファイル | なし |
| リンクの表示 | hxxps://bk.web.sbishinseibank.co.jp/(本物のログイン住所に見せかけた表示) |
| 実際のリンク先(中継) | hxxps://dagapg[.]com/content/… |
| 最終的な偽サイト | hxxps://mirtope[.]cfd/sbishinse/(偽のパワーダイレクトログイン画面) |
| サーバー | 172.67.197.101(Cloudflare/カナダ・トロントの登録。実際の場所は測れません) |
| ドメインの登録日 | 2026年10月5日(昨日。できたてのドメイン) |
| クローキング | なし(端末による表示先の切り替えは確認されませんでした) |
| 危険度 | ★★★★★(店番号・口座番号とパスワードを盗まれるおそれがあります) |
| 手口の巧妙さ | ★★★☆☆(偽サイトは精巧。一方でメールの作りには粗さが残ります) |
※メールヘッダー詳細は個人情報保護のため非掲載
⚠ これはSBI新生銀行からの正規メールではありません
リンクは開かないでください。返信も不要です。「セキュリティ強化」という言葉に、安心しなくて大丈夫です。
届いたメールの内容
実際に届いたメールの文面を再現します。区切りの罫線は短くしています。※メールヘッダー詳細は個人情報保護のため非掲載です。
件名:【重要】SBI新生銀行 セキュリティ強化のお願い|安全にご利用いただくために 送信者:SBI新生銀行 <info@sbishinseibank.co.jp> ━━━━━━━━━━ SBI新生銀行 ━━━━━━━━━━ お客様各位 平素よりSBI新生銀行をご利用いただき、誠にありがとうございます。 ■ セキュリティ強化のご案内 SBI新生銀行では、お客様の大切な資産を守るため、セキュリティ強化のための設定をおすすめしております。 ▼ セキュリティ設定はこちら hxxps://bk.web.sbishinseibank.co.jp/ ※ログイン後、「セキュリティ設定」メニューよりお手続きください ※パスワードをお忘れの場合は、ログインページの「パスワード再設定」より再設定いただけます ■ おすすめのセキュリティ設定 1. ワンタイムパスワードの設定 ログイン時に毎回異なるパスワードを入力することで、第三者による不正ログインを防止します。 2. 生体認証(指紋・顔認証)の設定 スマートフォンの生体認証を利用して、より安全かつ簡単にログインできます。 3. ログイン通知の設定 お客様の口座にログインがあった際に、メールでお知らせします。心当たりのないログインを早期に発見できます。 4. 取引限度額の設定 振込・振替の限度額を設定することで、万が一の被害を最小限に抑えられます。 5. パスワードの定期的な変更 推測されにくいパスワードに定期的に変更することをおすすめします。 SBI新生銀行 https://www.sbishinseibank.co.jp/ A> T9TDRI61

▲ 実際に届いたメールの画面
本文を読むと、書かれている内容は、ワンタイムパスワード、生体認証、ログイン通知、取引限度額と、どれも銀行が本当に勧めそうな安全対策ばかりです。期限も、金額も、「アカウントが停止される」といった脅しもありません。怖がらせるのではなく、安心させてリンクを押させる作りです。
ところが、宛名は「お客様各位」で、お客様の氏名は入っていません。ログインページの住所は本文中に書かれていますが、実際にクリックした先は、まったく別のドメインでした。
送信ルートと偽装の見破り方
詳しく調べると、「SBI新生銀行から届いたように見せる細工」が重ねられていました。※メールヘッダー詳細は個人情報保護のため非掲載です。
| 差出人の表示 | 「SBI新生銀行」 info@sbishinseibank.co.jp と見えますが、実際の送信元は銀行と無関係の hbtechc[.]com です。 |
| 送信元のサーバー | 52.246.164.217 は、簡易的な位置判定で日本の登録でした。これはサーバーの置き場所を示すだけで、犯人の居場所ではありません。 |
| SPF | pass(合格)と出ていますが、これは「送信元のドメイン(hbtechc[.]com)が自分で許可した」という意味です。泥棒が自分で作った合鍵で自分の家を開けても「鍵は合っている」と出るのと同じで、銀行の本物の証明にはなりません。 |
| DKIM | 署名欄には、本物の銀行のドメイン名が書かれています。しかし、検証結果の記録がありません。名前を書くだけなら誰にでもできるため、判断は保留としました。 |
| 作成環境の痕跡 | 本文のHTMLには、Windows標準のブラウザー部品(MSHTML)で作られた痕跡がありました。大企業の自動配信というより、手作業で組んだ文面を使い回している印象です(推測)。 |
| 宛名 | 「お客様各位」で、氏名での呼びかけはありません。本物なら、登録された氏名で呼びかけるのが普通です。 |
📖 「SPF」と「DKIM」ってなに?
SPF:「このドメインのメールは、この場所のサーバーから送られたものだけが本物です」という、送り主ドメインの持ち主が登録する名簿です。
DKIM:メールに付ける電子的な封印です。どちらも「合格」と出ても、それが誰のドメインに対する合格なのかを見ないと、本物の証明にはなりません。
末尾のランダム文字と、崩れた文面
メールの最後に、意味のない英数字 T9TDRI61 が付いています。1通ごとに違う文字を付けて、迷惑メールフィルターに「同じメール」と見抜かれにくくする狙いと考えられます(推測)。同じ手口のメールは、昨日のオリコカードを装うメールにも付いていました。
ほかにも、粗さが残っています。
- 本文の最後に、「https://www.sbishinseibank.co.jp/ A>」と、リンクの閉じタグの断片が、そのまま画面に出ています。ソースでは、閉じタグの途中に改行が入っていました。
- 「再設定 いただけます」のように、文の途中に、不自然な空白があります。
- 文の途中で改行を入れるのも、言葉探しをするフィルターを避ける工夫と考えられます(推測)。
📖 「ランダム文字」ってなに?
同じ内容のメールを大量に送るとき、すべてが完全に同じだと、迷惑メールフィルターに「同じメールだ」と見抜かれてしまいます。
そこで、本文の末尾などに意味のない文字を付けて、1通ごとに少しだけ中身を変える手口が使われます。人が読む内容には関係ない部分なので、受け取る側からは気づきにくいのが特徴です。
リンクの先を調べてみると
① 本物の住所を見せて、別のドメインへ
メールには、本物のログイン画面の住所のように見える文字が表示されています。ところが、クリックした先は dagapg[.]com という、銀行とは無関係のドメインでした。見えている住所と、実際に開く住所が違うのは、典型的な偽装です。
② 昨日できたばかりの新ドメイン
最終的な行き先 mirtope[.]cfd は、ドメイン情報によると、2026年10月5日、つまり昨日に登録されたばかりでした。ネームサーバーにはCloudflareが使われ、サーバーIP 172.67.197.101 は、カナダ・トロントの登録です(脅威レベルは「低」)。Cloudflareを挟んでいるため、本当のサーバーの場所は測れません。銀行を装うために、メールの配信日の直前に用意されたものと考えられます(推測)。

▲ 偽サイトのドメイン情報(2026年10月5日に登録されたばかりであることが読み取れる)
③ 本物そっくりの偽パワーダイレクト
リンクを開くと、SBI新生銀行の「パワーダイレクト」のログイン画面にそっくりのページが表示されました。店番号・口座番号と、パワーダイレクトパスワードの入力欄、初めての方やパスワード再設定の案内まで、細かく作り込まれています。画面の下には、本物のページと同じような「不正な送金や出金被害にご注意ください」という注意書きや、問い合わせ先まで写し取られていました。詐欺サイトが、詐欺への注意を呼びかけている形です。

▲ 本物そっくりに作られた偽のパワーダイレクトログイン画面
④ 警告は出ず、クローキングもなし
今回の偽サイトは、確認した時点では、ブラウザーやセキュリティ製品の警告が出ませんでした。「警告が出なかったから安全」ではなく、できたばかりのドメインは、まだ危険と判定されていないだけの可能性があります(推測)。また、PCとスマホで表示先を分ける仕掛け(クローキング)は、確認されませんでした。
偽ログイン画面にIDやパスワードを入力して試すことはしていません。当サイトでは、安全のため、これ以上の操作は行いません。
関連記事
同じ型のメールは、これまでにも確認しています。あわせてご覧ください。
- 【警告】オリコ「オリコポイント有効期限のお知らせ」は偽メール!9/20と同じキットが番号とランダム文字を変えて再来
- 「オリコポイント有効期限のお知らせ」は詐欺!DKIM署名が実在しないドメインを騙る偽メール、正体は今朝のAmazon詐欺と完全に同一の送信基盤だった
注意点と対処法
- メールのリンクからログインしないでください。セキュリティ設定が気になるときは、メールとは別に、いつも使っている公式のアプリや、ブックマークした公式サイトから確認しましょう。
- 「セキュリティ強化」「おすすめします」と優しく勧められても、メールのリンクから設定させるのは、詐欺の手口です。銀行の安全対策は、公式のアプリやサイトに入ってから、自分で確認できます。
- 表示されているリンクの文字と、実際に開く先は、別のことがあります。リンクを押す前に、差出人のドメインと、リンクの先を確かめる習慣をつけましょう。
- 警告が出ないからといって、安全とは限りません。できたばかりの偽サイトは、まだ危険と判定されていないことがあります。
- もし店番号・口座番号やパスワードを入力してしまっても、責める必要はありません。落ち着いて、次の順に対応してください。
① 銀行の公式のアプリやサイトから、直ちにパスワードを変更する。
② 通帳やカードに書かれた連絡先から、銀行に電話して、状況を伝え、相談する。
③ 取引の履歴を確認し、身に覚えのない取引があれば、銀行と警察に連絡する。
④ 同じパスワードを使い回している他のサービスも、すべて変更する。
⑤ 不安が残るときは、警察相談専用電話(#9110)や消費者ホットライン(188)に相談する。 - 同じようなメールが届いたら、家族や友人にも教えてあげてください。
まとめ
今回のメールは、脅し文句を使わず、「セキュリティ強化」という安心感でリンクを押させる手口でした。末尾のランダム文字や、画面に出た閉じタグの断片、本物の住所を見せて別ドメインへ飛ばす細工など、見破る手がかりも残っています。リンク先は昨日できたばかりのドメインで、確認した時点では警告も出ませんでした。
セキュリティ設定をすすめるメールが届いたら、ボタンやリンクではなく、公式のアプリや、いつも使うブックマークから確認してください。この情報が、身近な誰かの被害を防ぐことにつながれば幸いです。
Data Provided by Heartland-Lab Security Research Unit
IPアドレスの調査には IP調査兵団(ip-sc.net) を参照しています。















