[調査報告] 【アメリカン・エキスプレス】ご本人確認手続きのお願い(再通知)解析レポート

【調査報告】[spam] 【アメリカン・エキスプレス】ご本人確認手続きのお願い(再通知) 解析レポート
メールの解析結果と技術ドキュメント

最近のスパム動向


今回ご紹介するのは「アメリカン・エキスプレス」を騙るメールですが、その前に最近のスパムの動向を解説します。2026年4月現在、新年度のカード更新やポイント失効を騙り、受信者の焦りを突く手口が多発しています。特に本件のように、システム変数が露出したままの「作りかけ」のようなメールを大量送信し、数打てば当たる方式で攻撃を行うケースが目立っています。

不審メール基本情報

件名の見出し [spam]
件名 【アメリカン・エキスプレス】ご本人確認手続きのお願い(再通知)
送信者 “American Express” <welcome@haitangxuede.com>
受信日時 2026-04-12 11:27

※件名に[spam]が付与されているのは、受信サーバーがこのメールを「なりすまし」または「有害なコンテンツ」と自動判定した証拠です。

送信者に関する情報の詳細


送信者の表示名は「American Express」となっていますが、実際のアドレスは「haitangxuede.com」という無関係なドメインです。公式ドメイン(@aexp.com等)を一切使用しておらず、典型的ななりすましメールです。

メール本文の再現(解析用)

担当者:{{random_jp_name}} 様、ご確認をお願いします。ID:{{random_id}}

平素はアメリカン・エキスプレスのカードをご利用いただき、誠にありがとうございます。

このたび、お客様のカードのご利用状況を確認いたしましたところ、通常のご利用パターンとは異なる可能性のあるお取引を検知いたしました。

カードの不正利用を防止するため、一部機能を制限させていただいております。

誠に恐れ入りますが、至急、以下の「マイページ」より、最近のご利用履歴に心当たりがあるかご確認をお願い申し上げます。

ご利用状況の確認へ(URL: hxxps://www.shimizumoz.com/docu****/****)

※日本時間 11:27:14時点のご利用履歴に基づきます。
※回答期限:本メール到着後24時間以内

【ご注意】
弊社からメールで暗証番号やカード番号の入力を求めることはありません。不審なサイトへのアクセスには十分ご注意ください。

※本メールは送信専用のため、ご返信いただけません。
※本メールは、重要なお知らせとして、メール配信を希望されていないお客様にもお送りしております。

発行元:アメリカン・エキスプレス・インターナショナル, Inc.
東京都港区虎ノ門4-1-1

【配信停止のご案内】
今後、このような通知の配信を希望されない場合は、お手数ですが以下のURLよりお手続きをお願いいたします。
配信停止の手続きはこちら

© 2026 American Express International, Inc. All rights reserved.

{{random_noise_text}}

※できる限り忠実に再現していますが、本物の詐欺メールとデザインが異なる場合もあります。

メールの目的及び感想


犯人の目的:受信者を偽のログインページへ誘導し、クレジットカード情報(番号、有効期限、セキュリティコード)および暗証番号を窃取することです。

専門的解説:本文内に「{{random_jp_name}}」や「{{random_id}}」といったシステム変数が露出しており、攻撃者が配信リストとの紐付けに失敗したことが伺えます。また、文末の「{{random_noise_text}}」はスパムフィルタを混乱させるためのノイズ挿入機能が誤作動したものです。ロゴを悪用して本物らしく見せていますが、技術的な作りは非常に低品質です。

送信元回線関連情報

Received(送信者情報) from haitangxuede.com (unknown [153.120.18.126])
送信元IPアドレス 153.120.18.126
ホスト名 153-120-18-126.light-ace.jp
ホスティング業者 SAKURA Internet Inc.
国名 Japan (JP)
ドメイン登録日 2026-03-15(約1ヶ月前の新規取得)

※カッコ内のIPアドレス「153.120.18.126」は偽装不可能な信頼できる送信元情報です。ドメイン登録日が極めて最近であることは、攻撃用に取得された使い捨てドメインであることを示唆しています。
[解析根拠データ] 153.120.18.126 の詳細情報

誘導先リンク先の詳細解析

誘導箇所 「ご利用状況の確認へ」ボタンおよび配信停止リンク
リンク先URL hxxps://www.shimizumoz.com/docum****/****
IPアドレス 183.181.98.53
ホスト名 sv10137.xserver.jp
ホスティング業者 XSERVER Inc.
国名 Japan (JP)
ドメイン登録日 2018-05-12 (既存ドメインの悪用)
ブロック有無 現在、主要なセキュリティソフトでのブロックは確認されず(すり抜け)

リンク先サイトの状態


現状:リンク先は現在稼働中ではありません。

「Sorry, we can’t find that page.」と表示される404エラーページとなっており、詐欺用コンテンツは既に削除されたか、移動した可能性があります。

[解析根拠データ] リンク先IP 183.181.98.53 の詳細情報

まとめと注意点・対処方法


過去の事例と比較しても、今回のメールは「変数タグの露出」という致命的なミスがあり、一見して偽物と判断可能です。しかし、公式ロゴを悪用したデザインはスマートフォンの小さな画面では見間違える危険性があります。

推奨される対応:
・本文に「{{…}}」のような不自然な文字列があれば即座に削除する。
・公式アプリやブックマークした正規サイトからのみログインする。
・メール内の電話番号ではなく、必ずカード裏面の公式番号へ問い合わせる。

アメリカン・エキスプレス公式による注意喚起:
アメリカン・エキスプレス:不審なメールやSMSへの注意喚起

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る