【実録】「【自動配信】領収書」の正体 — iCloud 12TBの架空請求で全財産を狙う犯行の手口を公開

【実録・公開】[spam] 【 自 動 配 信 】 領 収 書 — あなたのApple IDを狙う「偽装領収書」の罠を暴く!

■ 最近のスパム動向と解析の背景

今回ご紹介するのは「iCloud+」を騙るメールですが、その前に最近のスパム動向を解説します。ここ1ヶ月、三井住友カードやえきねっと、そして今回のApple(iCloud)を装う「高額請求の事後報告」型メールが急増しています。ユーザーに「心当たりのない決済」を突きつけ、パニック状態で偽の「解約・キャンセルページ」へ誘導する手法が定番化しており、本レポートでその裏側を完全公開します。
【調査報告】最新の詐欺メール解析レポート
解析ステータス iCloud+ 偽装フィッシング(実例解析)
危険度(5段階評価) ★★★★★
※クレジットカード情報の完全窃取を目論む極めて悪質な犯行です。
■ 偽装メールの基礎データ

件名: [spam] 【 自 動 配 信 】 領 収 書
件名見出し: システムによる自動検知(spam)が含まれており、最初から危険信号が出ています。
送信者名: “領収書” <noreply@relay.hehxzi.com>
受信日時: 2026-04-25 14:50

【警告】送信者メールアドレス偽装発覚!
Appleの正規ドメインとは無関係な「hehxzi.com」から送信されています。公式サイトを装った真っ赤な偽物です。被害を防ぐため、この解析結果を家族のLINEグループに転送して注意喚起してください。

※できる限り忠実に再現していますが、本物の詐欺メールとデザインが異なる場合もあります。

領 収 書

【 ご 利 用 店 名 】:ア イ ク ラ ウ ド
【 日 付 】:2026年4月26日
【 ご 注 文 番 号 】:EGRAIPFFJP
【 書 類 番 号 】:962790552912


【 iClouds + 】:12 TB ストレージプラン(月額)
【 更 新 】:2026年4月26日
【 合 計 】:JPY 8,560


【 解 約 を ご 希 望 】
■ この更新注文が作成されている状態では、お客様からの解約申請がない場合、同一条件にて契約は延長されます。
■ 更新をご希望されない場合は、必ず解約の申請をおこなってください。

▼ 契 約 の 解 約
https://guluapp.co※/r/am※lk(直リンク無効化済み)

お支払いに関してご不明な点がございましたら、サポートへご連絡ください。
このメールは上記 アイクラウド ストレージプランのお支払いを確認するものです。


 

■ 専門的解析:犯人の目的と「おかしな点」

犯人の目的: ユーザーをパニックに陥れ、「解約」ボタンをクリックさせて偽のApple IDログイン画面へ誘導。パスワードとクレジットカード情報を盗み取ることが目的です。
解説: Appleのロゴもなく、フォントもバラバラで事務的すぎます。Appleほどの企業がこのような「簡素すぎる領収書」を送ることはありません。また「iClouds +」と末尾に「s」がついている点も、公式サービス(iCloud+)を理解していない犯人による初歩的なミスです。署名に電話番号はありませんが、あれば公式サイトと比較して虚偽を暴くポイントとなります。
■ 送信元・メール回線関連情報

Received: from relay.hehxzi.com (35.245.162.6)
カッコ内のIP「35.245.162.6」は、信頼できる送信者情報です。bc.googleusercontent.comが含まれているため、これはGoogle Cloudのインフラを利用した送信です。
Google Cloudを利用するのは、犯人が自身の足跡を消すためにGoogleの巨大なクラウドインフラを「隠れ蓑」として悪用している決定的な証拠です。犯人はクラウド上の仮想サーバーを使い捨ての「発信基地」として利用しています。この「匿名性の高いインフラの私物化」こそが、現代の組織的なフィッシング詐欺の典型的な手口です。

送信者IPアドレス: 35.245.162.6
ホスト名: 6.162.245.35.bc.googleusercontent.com
国: アメリカ合衆国 (United States)
ホスティング会社: Google LLC
ドメイン登録日: hehxzi.com(最近取得された形跡あり。偽装用ドメイン)

≫ ip-sc.net でこのIPの証跡を確認する

■ 詐欺サイト・リンク先回線関連情報

誘導先URL: https://gulyg※yaqgsn.top/jp(※伏せ字あり)
サイト状態: 「このサイトにアクセスできません」。Google等により既にブロック、もしくは証拠隠滅のため閉鎖されています。

【リンクドメイン解析データ】
IPアドレス: 104.21.31.229
ホスト名: 104.21.31.229 (Cloudflareインフラ)
国名: カナダ トロント
ホスティング社: Cloudflare, Inc.
ドメイン登録日: 直近(詐欺実行直前に取得。使い捨て確定)
登録者が最近の理由: 既存のドメインを使うとすぐに通報されブラックリスト入りするため、犯人は攻撃のたびに新しいドメインを「新規取得」して使い捨てます。

≫ ip-sc.net で詐欺サイトの拠点を取得・表示

■ 詐欺サイト(誘導先)の現状イメージ

このように、アクセスしても拒絶される場合は、すでに多くの通報があり危険なURLとしてマークされた証拠です。過去事例でも数時間〜数日で閉鎖される傾向にあります。

■ まとめと公式の注意喚起

このメールは「解約手続き」という心理的な弱みを突いた悪質なフィッシング詐欺です。Apple公式からも、App Store や iTunes Store からの正規メールの見分け方について注意喚起が出ています。

≫ Apple公式:フィッシングメールを識別する

「身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで『これ気をつけて!』と共有してあげてください。」

サイト内検索: iCloud詐欺を検索

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る