【実録】「スニーカー最大90%OFF」「LINE登録でクーポン」の2通は同一犯——送信元は国も認証結果も別なのに、誘導リンクは1文字違わず完全一致

HL-META: date=2026-07-20 | brand=なし(スニーカー・LINE特典を騙る迷惑メール) | sender_geo=イスラエル/アメリカ(複数) | site_geo=unknown(短縮URL先未確認) | spf=softfail・fail(複数) | dkim=unknown | cloaking=unknown

「スニーカー最大90%OFF」「LINE登録でクーポン」の2通は同一犯——送信元は国も認証結果も別なのに、誘導リンクは1文字違わず完全一致

Heartland-Lab(ハートランド・ラボ)専門調査レポート

件名も見た目のデザインもまったく違う2通の迷惑メールが、同じ日に届きました。「ブランドスニーカー最大90%OFF」と「LINE登録でクーポン進呈」——一見すると別々のキャンペーンに見えますが、詳しく調べてみると、その正体は驚くほど単純でした。

緊急性レベル ★★★☆☆ (3/5)
偽装工作精度 ★★☆☆☆ (2/5) ※見た目のバリエーションのみ凝っている

※重要:本文中のリンクは絶対にクリックしないでください。LINEへの友だち登録を通じて、継続的に別の勧誘メールや広告を送りつけられる入口になっている可能性があります。

ご覧の通り、これは正規ブランドともLINE公式キャンペーンとも一切関係のない迷惑メールです。被害を未然に防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。

■ 届いた2通のメール

■ メールヘッダー解析(1通目)

件名:[spam] 最大90%OFF!登録者限定スニーカー特典

送信者表示:"yucxsjzoopcrf@icloud.com" <ybpnldx@yahoo.co.jp>

返信先:kpomqqtvsl@gmail.com ※icloud→yahoo→gmailと3つの異なるフリーメールを重ねて使用

送信元IP(Received-SPF基準):185.229.226.103(イスラエル・テルアビブ)

SPF判定:Softfail(ドメイン所有者がこのホストの使用を推奨せず)

※メールヘッダー詳細は個人情報保護のため非掲載

▲ 1通目:紫のヘッダーで「LINE登録でブランドスニーカー最大90%OFF」を訴求。本文には無関係な広告ボックスが3つ挿入されている

■ メールヘッダー解析(2通目)

件名:[spam] 最大90%OFF!LINE登録でクーポン進呈

送信者表示:"wfubmxgbom@icloud.com" <gslgwhtuk@icloud.com>

エンベロープ送信元:zrugfyowoy@outlook.com ※こちらもicloud→outlookと別ドメインを重ねて使用

送信元IP(Received-SPF基準):178.130.47.41(アメリカ・アリゾナ州フェニックス)

SPF判定:Fail(完全な認証失敗)

※メールヘッダー詳細は個人情報保護のため非掲載

▲ 2通目:紺と金のヘッダーで「おすすめ情報のご案内」形式に見せかけているが、中身は1通目とほぼ同じ4項目の並び替え

■ 送信ルートと偽装判定

2通は件名も見た目のデザインもまったく違いますが、送信元の作り方には共通するパターンがあります。どちらも3種類前後の異なるフリーメールアドレスを重ねて使い、送信者を分かりにくくしています。さらにIPアドレスを調べると、それぞれ別の国から送られていることが分かりました。

■ 送信元IPロケーション比較

項目 1通目 2通目
送信元IP 185.229.226.103 178.130.47.41
国・地域 イスラエル・テルアビブ アメリカ・アリゾナ州フェニックス
プロバイダー Cloudwebmanage IL TA(ホスティング) Global Connectivity Solutions LLP(法人回線)
プロキシ使用 いいえ はい(HTTPプロキシ経由)
脅威レベル

特記事項:1通目の送信元IPは、調査ツール上で「サイバーアタックの攻撃元」「攻撃対象:メール」として、既に危険度の高いホストとして登録されていました。単なる迷惑メールというより、繰り返し悪用が確認されている送信インフラである可能性が高いです。

位置情報:
1通目:【Googleマップで表示】(テルアビブ)
2通目:【Googleマップで表示】(フェニックス)

■ 誘導リンクは1文字も違わず完全一致していた

ここが今回の一番の発見です。2通のメール本文にある緑や紺色のボタンをそれぞれ調べたところ、リンク先は次の通りでした。

■ 誘導リンク比較

1通目のリンク先:https://clck.ru/3Upcif

2通目のリンク先:https://clck.ru/3Upcif

件名も本文デザインも送信元インフラも別々なのに、最終的な誘導リンクは1文字も違わず完全に同じでした。

このリンクはclck.ruというロシアの大手検索エンジンYandexが提供する短縮URLサービスを経由しています。ヘッダー内の記録を見ると、その先はsba.yandex.ru/redirect?...&client=clck&request_id=...という構造になっており、単純な悪意サイトへの直リンクというより、広告配信ネットワークが持つ「クリック計測付きの誘導リンク」の形をしています。

着地先の状態:実際にアクセスすると、LINEの「QRコードで友だちを追加」という登録案内ページが表示されました。クレジットカード情報などをその場で入力させる作りではなく、まずLINEアカウントとして「友だちになってもらう」ことを目的にした導線です。

▲ 誘導先で表示されたLINE友だち追加案内ページ(1通目・2通目とも同一画面)

💡 ここで!用語解説:URL短縮サービスの悪用とは

URL短縮サービスとは、長いリンクを短い文字列に変換する仕組みで、本来はSNS投稿などで使う便利なツールです。今回のように、攻撃者が本来の悪質な誘導先を隠したり、大手サービス(Yandexなど)のドメインを経由させることでメールフィルターの警戒をすり抜けたりするために悪用されるケースが多く見られます。「知っているサービス名のURLだから安全」とは限らない点に注意が必要です。

本文の中身にも興味深い共通点がありました。どちらのメールにも「スニーカー」「クーポン」とはまったく関係のない、性的な内容を含む広告ボックスが3〜4個、ほぼ同じ文言のまま順番だけ変えて挿入されています。これは、当ラボが過去に取り上げた違法B-CASカード販売メール(BLACKCAS系)でも確認した、「本題とは無関係な広告を紛れ込ませる」同一配信ネットワークの特徴と一致します。件名を変えながら同じ広告部品・同じ誘導リンクを使い回す、いわば「送り方だけを変えたA/Bテスト配信」の実態が見えてきました。

■ この手口と「闇バイト」との関係について

昨今、SNSやメールを起点にLINEへ誘導し、そこでやり取りを進める勧誘の手口は、闇バイト勧誘でもたびたび報告されており、社会的な関心も高いテーマです。今回確認した2通に関しては、本文中に高額報酬をうたう文言などは見られず、現時点で闇バイト勧誘そのものと断定できる証拠はありません。

ただし、こうしたLINE誘導型の迷惑メールで収集された「友だちリスト」は、収集後にどのような目的で使われるかを送信者側以外が確認する手段がなく、違法商材の広告や別の勧誘へ転用・転売されるリスクは一般的に指摘されています。「スニーカーが安く買えるかも」「クーポンがもらえるかも」という軽い気持ちでの登録が、その後どのような連絡につながるか分からない、という点は知っておいていただきたいポイントです。

■ 注意点と対処法

  1. 心当たりのないブランド特典・クーポンのリンクは開かない:「LINE登録で〇〇%OFF」という誘い文句自体が、送信者不明のメールでは典型的な釣り文句です。
  2. 本文と無関係な広告が混じっているメールは疑う:今回のように、件名と関係のない広告ボックスが挿入されているメールは、大量配信ネットワークによる使い回しの可能性が高いです。
  3. 安易にLINEの友だち追加をしない:一度追加すると、その後どのような連絡が来るか送信者側の裁量に委ねられます。
  4. もし登録してしまった場合:該当のLINE公式アカウントをブロック・削除し、それ以降届いたメッセージ内のリンクにもアクセスしないでください。
  5. 高額報酬・即日入金等をうたう勧誘に発展した場合:闇バイトの可能性があるため、絶対に応募せず、警察相談専用電話(☎ #9110)へご相談ください。

本レポートの結論

「スニーカー最大90%OFF」と「LINE登録でクーポン進呈」——見た目も件名も別々の2通は、送信元の国もSPF判定もバラバラでしたが、誘導リンクは1文字も違わず同一でした。表面的な見せ方を変えながら、裏側の集客導線は1本に集約する。これは詐欺メール・迷惑メールの世界で広く使われている配信手法です。「デザインが違うから別物」と油断せず、リンク自体をクリックしないという基本を徹底することが一番の防御になります。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Burgundy

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る