【同一犯確定】Vpass「家族ポイント一括合算・特別還元」詐欺——午前のVポイント失効メールと送信元・誘導先が完全一致

HL-META: date=2026-07-30 | brand=Vpass(三井住友カード) | sender_geo=アメリカ(オレゴン州) | site_geo=unknown | spf=pass | dkim=unknown | cloaking=yes

午前中に「Vポイント失効24時間前」という詐欺メールをご紹介したばかりですが、今度は同じVpassを騙る別パターンの詐欺メールが届きました。件名もデザインも異なりますが、技術的に調べてみると送信元・誘導先ともに午前の記事と重なる点が多く、同じ攻撃者グループが並行して複数のキャンペーンを展開していることが分かりました。

【同一犯確定】Vpass「家族ポイント一括合算・特別還元」詐欺

Heartland-Lab(ハートランド・ラボ)専門調査レポート

三井住友カードのVpassを名乗り、「家族ポイント一括合算・特別還元」という件名で届く詐欺メールを確認しました。家族間でVポイントをまとめると特別ボーナスがもらえるという、目新しい切り口の煽り文句が使われています。調査の結果、送信元・誘導先の両方が、当日午前中に解析した「Vポイント失効24時間前」の詐欺メールと一致することが判明しました。

緊急性レベル ★★★★☆(4/5)
偽装工作精度 ★★★★★(5/5)Vpassログイン画面を精巧に再現
同一犯の可能性 高い(送信元・誘導先ドメインが午前の記事と一致)

※重要:「家族ポイント合算」という制度自体、正規のVpassには存在しません。ポイントをまとめてボーナスがもらえるという話に心当たりがなければ、詐欺と判断してください。

ご覧の通り、このメールはVpassを装った真っ赤な偽物です。同じ攻撃者が複数のパターンを同時に送りつけているため、ご家族にもこの記事を転送して注意喚起してください。

■ メール本文の再現

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。※メールヘッダー詳細は個人情報保護のため非掲載です。


FAMILY POINT CAMPAIGN
家族Vポイント合算 特別還元のご案内

ご家族のVポイントをまとめると
最大 46516 ポイント の特別還元

いつもVpassをご利用いただき、誠にありがとうございます。
このたび、Vpass会員様限定の「家族ポイント合算・特別還元プログラム」の
ご案内をお届けいたします。

現在、お客様とご家族がそれぞれ保有されているVポイントを一括で合算いただく
ことで、合算総額に応じた特別ボーナスポイントを追加で進呈する期間限定
プログラムを実施しております。ご家族それぞれが個別にポイントを管理されて
いる場合、合算によるメリットを見逃されている可能性がございます。

【家族合算シミュレーション】
世帯主様ポイント  0805 pt
ご家族A様ポイント 3605 pt
ご家族B様ポイント  420 pt
合算ボーナス   +9684 pt
合計獲得ポイント 93633 pt

本プログラムは今月限定・先着78498名様の特別施策となります。
すでに多くのVpass会員様が合算手続きを完了され、通常より多くのポイントを
獲得されております。この機会をぜひご活用ください。

[いますぐ家族ポイントを合算する]

※先着順での受付となります。定員に達し次第、本プログラムは終了いたします。

本キャンペーンは、三井住友カードVpass会員様向けの期間限定特別プログラム
です。お一人様1回限りのご利用とさせていただきます。

発行元:三井住友カード株式会社
Vpassカスタマーセンター:0570-004-980(平日9:00-17:00)

実際に届いたメールの画面。合算シミュレーションで大きな数字を見せて期待感を煽る手口

■ 送信ルート及び偽装判定

送信元メールアドレス:help@vsbpmusb.payment.rrrqqr.com(表示名「Vpassお客様サポート」)

Vpassの正規ドメインとは全く関係のないドメインです。

送信元IP(Received-SPF: client-ip):
35.212.138.52(SPF認証:Pass)

【偽装判定・重要】:
このIPアドレスはGoogle社のクラウド基盤(Google Cloud)、しかもアメリカ・オレゴン州The Dallesという、当日午前にご紹介したVpass「Vポイント失効24時間前」の詐欺メールと全く同じ拠点から送信されていました。IPアドレスの下2オクテットは異なりますが、同じデータセンター・同じ組織(Google LLC)からの送信であり、同一の攻撃者、あるいは同じ攻撃基盤を共有するグループによる犯行と考えられます。

発信元ロケーション:
アメリカ・オレゴン州ワスコ郡 The Dalles
詳細:【ip-sc.netで確認する】

■ フィッシングサイト詳細解析(PC/スマホで異なる誘導)

■ PC版でアクセスした場合

誘導先URL(伏せ字):hxxps://login.siweixw[.]com/?GCZCrRQNLRmPRW4CwpYLH3JB

リンク先はCloudflare経由。調査時点ではChromeのセーフブラウジングで「危険なサイト」として警告された後、最終的に「アクセス拒否」となり、サイトの実体は開きませんでした。

PCでリンクを開くと、まず読み込み中の画面が表示される

Chromeのセーフブラウジングが「危険なサイト」として警告

最終的に「アクセス拒否」と表示され、サイトの実体は確認できず

■ スマートフォンでアクセスした場合

誘導先URL(伏せ字):hxxps://www.sz13715157006[.]com/login

このドメインは、当日午前にご紹介したVpass「Vポイント失効24時間前」の詐欺記事で確認した誘導先ドメインと完全に一致します。午前の調査時点では404エラーで停止していましたが、今回は「VJAグループ」のロゴを含む、Vpassの本物そっくりのログイン画面が実際に表示されました。VpassID・パスワードの入力欄が用意されており、入力すると認証情報が盗まれる仕組みです。

Vpassの本物そっくりに作られた偽ログイン画面。VpassID・パスワードの入力を求められる

※本サイトは執筆時点でアクセス可能な状態でした。安全のため、実際にアクセスしてIDやパスワードを入力することは絶対にお控えください。

■ 注意点と対処法

■ こんなメールに要注意

  1. 「家族ポイント合算」という耳慣れない制度:Vpassにこのような公式プログラムは存在しません。
  2. 「先着◯名様限定」という煽り文句:期間限定・先着順を強調し、冷静な判断をさせない典型的な手口です。
  3. URLを必ず確認:ログイン画面のドメインが正規のVpassのものであるかを確認してください。
  4. 不安なときは:メール内のリンクは使わず、Vpassの公式アプリやブックマークから直接アクセスして確認してください。

本レポートの結論

「家族ポイント合算」という新しい切り口ながら、送信元・誘導先の両方が当日午前の別記事と一致し、同一の攻撃者グループによる並行キャンペーンであることが確定しました。同じ攻撃基盤から複数のパターンが送られてきていますので、Vpass・三井住友カードを名乗るメールには今後もご注意ください。この記事のURLをコピーして、ご家族のLINEグループで『これ気をつけてね』と共有してあげてください。

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net

使用配色テーマ:Charcoal

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る