「【3日間限定】最大30%レートアップ!永久不滅ポイントを今すぐ交換」はUCカードを騙る詐欺!インド発の乗っ取り疑いドメインとTencent Cloud着地を解析

HL-META: date=2026-09-08 | brand=UCカード(永久不滅ポイント/アットユーネット) | sender_geo=IN(送信元)/JP(ドメイン正規A記録との不一致) | site_geo=ID(Tencent Cloud、GeoLite2上はID表示) | spf=softfail | dkim=pass | cloaking=unknown

UCカードの永久不滅ポイントを騙る詐欺メールは季節を問わず定番ですが、今回は「3日間限定」という期間限定キャンペーンを装う一通が届きました。送信元を辿ってみると、なかなか興味深い矛盾が見つかりました。

【実録】「【3日間限定】最大30%レートアップ!永久不滅ポイントを今すぐ交換」の正体:インド発・乗っ取り疑いドメインとTencent Cloud着地を解析

Heartland-Lab (ハートランド・ラボ) 専門調査レポート

緊急性レベル ★★★★☆ (4/5)
偽装工作精度 ★★★☆☆ (3/5)

「保有ポイント9,820ポイント」「レート最大+30%」といった具体的な数字を見せて期間限定感を煽り、UCカード会員サイト「アットユーネット!」の偽ログイン画面へ誘導する典型的なポイント詐欺です。

※重要:すでにウイルスバスタークラウドがこのリンクをフィッシングサイトとして検知・ブロックしています。警告画面が出たら、それ以上先に進まないでください。

ご覧の通り、このメールはUCカードとは無関係の真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族やご友人のLINEグループで共有してください。

■ メールヘッダー解析(送信者情報)

件名:[spam]【3日間限定】最大30%レートアップ!永久不滅ポイントを今すぐ交換!No.8682316

送信者表示:“UCカード【公式】”

送信元アドレス:admin@masayasuzuki.jp(UCカードとは無関係の個人名ドメイン)

送信元IP(Received-SPF解析):182.77.74.217(インド)

SPF認証:Softfail(ドメイン所有者がこの送信元を推奨していないという、なりすましを強く示唆する判定)

返信先アドレス:info@qiushuyuan.com(UCカードとは無関係のドメイン)

※メールヘッダー詳細(宛先・Message-ID等)は個人情報保護のため非掲載

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。


いつもUCカードをご利用いただき、誠にありがとうございます。

お客様がこれまでにためた永久不滅ポイントを、
今だけ特別レートで人気特典へ交換できる3日間限定キャンペーンを開催いたします。

お客様の保有ポイント
9,820ポイント

期間限定レートアップ詳細
・Amazonギフトカード →今だけ 1,000pt=1,300円分(+30%)
・楽天ポイント →今だけ 1,000pt=1,200pt(+20%)
・JALマイル/ANAマイル →今だけ 1,000pt=500マイル(+25%)
・UCギフトカード →今だけ 5,000pt=6,000円分(+20%)

キャンペーン期間:
2026年9月7日〜2026年9月12日[3日間限定]

お手続きは簡単3ステップ
UCカード会員サイト「アットユーネット!」にログイン
「ポイントサービス」→「ポイント交換」を選択
ご希望の特典を選ぶだけ(所要時間 約1分)

今すぐポイントを交換する
https://www2.uccard.co.jp/cs/atu/

※本キャンペーンは3日間限定です。期間終了後は通常レートに戻ります。
※特典内容・交換レートは変更となる場合があります。
※数量限定特典は先着順となります。

UCカード(ユーシーカード株式会社)
https://www2.uccard.co.jp/

▲ 実際に届いたメールの表示。本文中のリンク表示は公式URLそのものだが、実際のリンク先(hrefの遷移先)は全く別のドメインになっている。

■ 送信ルート及び偽装判定

Receivedヘッダー解析(サーバー通過証明):
Received: from masayasuzuki.jp (unknown [182.77.74.217])

【偽装判定】:
送信元ドメイン「masayasuzuki.jp」は実在の日本人名を思わせるドメインですが、DNS上の正規の割当先IPは日本国内のサーバーである一方、今回メールを実際に送信してきたIP 182.77.74.217 はインドに割り当てられています。

※「masayasuzuki.jp」の本来の持ち主は、UCカードとは何の関係もない一個人と思われます。ドメインの管理が行き届いていない隙を突かれ、知らぬ間に詐欺メールの送信基盤として利用されてしまった可能性が高い一件です。

SPF判定が「Softfail」であることも、正規の送信元ではないことを裏付けています。

■ フィッシングサイト詳細解析(多段構成)

本文中では「https://www2.uccard.co.jp/cs/atu/」という公式そっくりの文字列が表示されていますが、実際のリンク先(伏せ字)は次の通りです。

誘導先URL①(伏せ字):hxxps://sacoyrstlet.cdrzkvn[.]info/H80AoO (一部伏字)

誘導先URL②(伏せ字、メール内のもう一方のリンク):hxxps://sacorstlet.krxtju[.]info/H80AoO (一部伏字)

綴りが一文字違いのドメインを2つ用意しており、片方が検知・停止されてももう片方で攻撃を継続できるようにする、冗長化構成と見られます。

▲ リンクをクリックした直後に表示された、ウイルスバスタークラウドによる警告画面。「脅威の種類:フィッシング」と明記されている。

着地サーバーIP:43.165.196.142

回線情報:Aceville Pte.ltd(AS132203/TENCENT-NET-AP-CN)。ip-sc.net上の住所表示は「インドネシア・ジャカルタ」となっていますが、AS番号は中国系クラウド事業者Tencent Cloudのものであり、実際の運営者所在地を示すものではありません。

▲ 警告を強行突破した場合に表示される、中継用の読み込み画面。

▲ 最終的に表示された偽の「アットユーネット!」ログイン画面。UCカードがセゾンカード系列であるため、ロゴやレイアウトの雰囲気がセゾンカード系サイトと共通している。

■ 注意点と対処法

  1. 表示リンクを信用しない:本文に書かれたURL文字列が公式のものでも、実際の遷移先は別ドメインであることがあります。パソコンではリンクにマウスを重ねる(クリックしない)と実際の遷移先が確認できます。
  2. セキュリティソフトの警告は無視しない:「安全ではない可能性があります」と表示されたら、そこで引き返してください。
  3. 公式アプリ・ブックマークから:ポイント交換は、事前に登録した公式ブックマークまたは公式アプリからアクセスしてください。
  4. 入力してしまった場合:直ちにアットユーネットのパスワードを変更し、UCカードの公式窓口へご連絡ください。

本レポートの結論

「3日間限定」という期間限定感でポイント交換を急がせ、表示上は公式URLに見せかけながら実際はTencent Cloud上の偽サイトへ誘導する手口でした。送信元には無関係の個人ドメインが乗っ取られて悪用されている可能性が高く、身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Amethyst

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る