三井住友カード「システム確認のお知らせ」は詐欺——ゼロ幅文字による表示名偽装と、同日一括登録された使い捨てドメイン群を解析

今回は届いたメールの見た目自体は地味なのですが、Heartとの共同調査でWHOIS情報を掘り下げたところ、なかなか興味深い一致が見つかりました。表示名に仕込まれた見えない細工と合わせて解説します。
| 緊急性レベル | ★★★☆☆ (3/5) |
| 偽装工作精度 | ★★★★☆ (4/5) |
■ メールヘッダー解析(送信者情報)
件名:[spam] 【三井住友カード】システム確認のお知らせ
差出人表示名:自動配信(後述のとおり見えない文字が挿入されている)
送信元アドレス:kana.sugimoto@cole.deltinsuper.com(三井住友カードの公式ドメインとは無関係)
受信日時:2026年08月27日 07:17
※メールヘッダー詳細は個人情報保護のため非掲載
ご覧の通り、このメールは三井住友カードを装った真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
━━━━━━━━━━━━━━━━━━━━━━━━━ 【三井住友カード】カードのご利用について ━━━━━━━━━━━━━━━━━━━━━━━━━ (受信者のメールアドレス名)様 いつも三井住友カードをご利用いただき、ありがとうございます。 このたび、システム確認の結果、お客様のカードについてご利用を一時的に保留させていただいております。 保留中のカードは、一部のお取引においてご利用いただけない場合がございます。 ────────────────────── ■ お手続きのご案内 ────────────────────── カードの利用を再開するには、Vpassにログインいただき、お手続きをお願いいたします。 ■ お手続きはこちら (リンクは危険なため掲載を省略します) お手続きは数分程度で完了いたします。 ────────────────────── ■ お問い合わせ先 ────────────────────── ご不明な点がございましたら、以下のカスタマーセンターまでお問い合わせください。 三井住友カード カスタマーセンター 0120-996-6930(通話料無料・24時間365日対応) 携帯電話からは 0570-06-6930(通話料有料) ━━━━━━━━━━━━━━━━━━━━━━━━━ 三井住友カード株式会社 〒100-0006 東京都千代田区有楽町2-12-1

実際に届いたメールの画面。差出人表示は「自動配信」を名乗っている
本文冒頭の宛名部分には、受信者のメールアドレスのローカル部(@より前の部分)がそのまま差し込まれていました。無差別に同じ文面をばら撒くだけでなく、宛先リストから機械的に名前らしき文字列を抽出して個人向けに見せかける、簡易的なパーソナライズが行われています。
💡ここで! ゼロ幅文字によるフィルター回避
差出人表示名をメールソフト上で見ると「自動配信」としか見えませんが、実際のヘッダーの文字データを詳しく調べると、文字と文字の間に「U+200B(ゼロ幅スペース)」「U+FEFF(ゼロ幅ノーブレークスペース)」という、画面上には一切表示されない特殊な文字が挟み込まれていました。テキストエディタに貼り付けてもやはり目には見えませんが、文字コードを解析するツールにかけると存在が判明します。単語をそのままの並びで検出する迷惑メールフィルターの単純なキーワードマッチングを、見た目を一切変えずにすり抜けるための手口です。
■ 送信ルート及び偽装判定
Receivedヘッダー解析(サーバー通過証明):
Received-SPF: Pass; client-ip=27.133.132.135; helo=cole.deltinsuper.com
【偽装判定】:
正規の三井住友カードからのメールには公式ブランドロゴや電子署名が付与されますが、本メールの送信ドメイン「deltinsuper.com」は三井住友カードと一切関係のない、フィッシング目的で取得されたとみられるドメインです。
発信元ロケーション解析:
大阪府大阪市/さくらインターネット(国内VPS事業者を直接契約したとみられる送信元)
ロケーション詳細はip-sc.netにてご確認いただけます。
■ フィッシングサイト詳細解析
着地サイト(伏せ字):hxxps://82uksb.virginbet365[.]com/kgrjlccqxvhvmcww このURLへは絶対にアクセスしないでください。
【現状】:調査時点ではすでにフィッシングサイトとしての運用が停止しており、アクセスすると1回目は「403 アクセス禁止」、2回目以降は「メンテナンス中」という表示に変化していました。インフラの使い捨てサイクルがきわめて速いことが分かります。
【一括登録の発見】:着地ドメイン`virginbet365.com`と、配信停止リンクに使われていた`draftkingsultra.com`という別ドメインを調べたところ、両方とも同じレジストラ(GMOインターネットグループ/お名前.com)で、同じ2026年6月18日に登録されていることが判明しました。どちらも実在する海外ギャンブルブランド名(Virgin Bet、DraftKings)を意識した命名で、ネームサーバーも共通してCloudflareを使用しています。同一の攻撃者、あるいは同一のフィッシングキット提供元がまとめて複数ドメインを取得し、使い回している実態がうかがえます。

着地サイトへ1回目にアクセスした際の「403 アクセスが禁止されています」表示

2回目以降のアクセスで表示された「現在メンテナンスを行っています」の画面
今回は着地サイトがすでに閉鎖されていたため実際の偽ログイン画面までは確認できませんでしたが、ドメイン登録情報という「痕跡」から攻撃者のインフラ調達パターンを追うことができました。サイトが復活する可能性もあるため、このリンクには今後も絶対にアクセスしないでください。
■ 注意点と対処法
- URLをクリックしない:着地サイトが今後復活しても、絶対にアクセスしないでください。
- Vpassのハンドルネーム機能を活用:Vpassで独自性の高いハンドルネームを設定しておくと、正規メールにはそのハンドルネームが表示されるため、詐欺メールとの見分けが容易になります。
- 会員番号やパスワードを入力しない:万が一誘導先を開いてしまっても、情報は絶対に入力しないでください。
- 公式アプリ・ブックマークからアクセス:カードの利用状況確認は、必ずVpassアプリまたはブックマークした公式サイトから行ってください。
- 公式注意喚起の参照:フィッシング詐欺にご注意(三井住友カード公式)
本レポートの結論
「システム確認のお知らせ」を装う今回の詐欺メールは、見た目には気づけないゼロ幅文字によるフィルター回避と、同日にまとめて登録された使い捨てドメイン群という、二重の周到さが見え隠れする一通でした。サイト自体はすでに閉鎖されていましたが、ドメイン登録情報という痕跡から攻撃者のインフラ調達パターンを追うことができました。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Charcoal
















