【同一犯確定】Vpass「家族ポイント一括合算・特別還元」詐欺——午前のVポイント失効メールと送信元・誘導先が完全一致

午前中に「Vポイント失効24時間前」という詐欺メールをご紹介したばかりですが、今度は同じVpassを騙る別パターンの詐欺メールが届きました。件名もデザインも異なりますが、技術的に調べてみると送信元・誘導先ともに午前の記事と重なる点が多く、同じ攻撃者グループが並行して複数のキャンペーンを展開していることが分かりました。
ご覧の通り、このメールはVpassを装った真っ赤な偽物です。同じ攻撃者が複数のパターンを同時に送りつけているため、ご家族にもこの記事を転送して注意喚起してください。
■ メール本文の再現
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。※メールヘッダー詳細は個人情報保護のため非掲載です。
FAMILY POINT CAMPAIGN 家族Vポイント合算 特別還元のご案内 ご家族のVポイントをまとめると 最大 46516 ポイント の特別還元 いつもVpassをご利用いただき、誠にありがとうございます。 このたび、Vpass会員様限定の「家族ポイント合算・特別還元プログラム」の ご案内をお届けいたします。 現在、お客様とご家族がそれぞれ保有されているVポイントを一括で合算いただく ことで、合算総額に応じた特別ボーナスポイントを追加で進呈する期間限定 プログラムを実施しております。ご家族それぞれが個別にポイントを管理されて いる場合、合算によるメリットを見逃されている可能性がございます。 【家族合算シミュレーション】 世帯主様ポイント 0805 pt ご家族A様ポイント 3605 pt ご家族B様ポイント 420 pt 合算ボーナス +9684 pt 合計獲得ポイント 93633 pt 本プログラムは今月限定・先着78498名様の特別施策となります。 すでに多くのVpass会員様が合算手続きを完了され、通常より多くのポイントを 獲得されております。この機会をぜひご活用ください。 [いますぐ家族ポイントを合算する] ※先着順での受付となります。定員に達し次第、本プログラムは終了いたします。 本キャンペーンは、三井住友カードVpass会員様向けの期間限定特別プログラム です。お一人様1回限りのご利用とさせていただきます。 発行元:三井住友カード株式会社 Vpassカスタマーセンター:0570-004-980(平日9:00-17:00)

実際に届いたメールの画面。合算シミュレーションで大きな数字を見せて期待感を煽る手口
■ 送信ルート及び偽装判定
送信元メールアドレス:help@vsbpmusb.payment.rrrqqr.com(表示名「Vpassお客様サポート」)
Vpassの正規ドメインとは全く関係のないドメインです。
送信元IP(Received-SPF: client-ip):
35.212.138.52(SPF認証:Pass)
【偽装判定・重要】:
このIPアドレスはGoogle社のクラウド基盤(Google Cloud)、しかもアメリカ・オレゴン州The Dallesという、当日午前にご紹介したVpass「Vポイント失効24時間前」の詐欺メールと全く同じ拠点から送信されていました。IPアドレスの下2オクテットは異なりますが、同じデータセンター・同じ組織(Google LLC)からの送信であり、同一の攻撃者、あるいは同じ攻撃基盤を共有するグループによる犯行と考えられます。
発信元ロケーション:
アメリカ・オレゴン州ワスコ郡 The Dalles
詳細:【ip-sc.netで確認する】
■ フィッシングサイト詳細解析(PC/スマホで異なる誘導)
■ PC版でアクセスした場合
誘導先URL(伏せ字):hxxps://login.siweixw[.]com/?GCZCrRQNLRmPRW4CwpYLH3JB
リンク先はCloudflare経由。調査時点ではChromeのセーフブラウジングで「危険なサイト」として警告された後、最終的に「アクセス拒否」となり、サイトの実体は開きませんでした。

PCでリンクを開くと、まず読み込み中の画面が表示される

Chromeのセーフブラウジングが「危険なサイト」として警告

最終的に「アクセス拒否」と表示され、サイトの実体は確認できず
■ スマートフォンでアクセスした場合
誘導先URL(伏せ字):hxxps://www.sz13715157006[.]com/login
このドメインは、当日午前にご紹介したVpass「Vポイント失効24時間前」の詐欺記事で確認した誘導先ドメインと完全に一致します。午前の調査時点では404エラーで停止していましたが、今回は「VJAグループ」のロゴを含む、Vpassの本物そっくりのログイン画面が実際に表示されました。VpassID・パスワードの入力欄が用意されており、入力すると認証情報が盗まれる仕組みです。

Vpassの本物そっくりに作られた偽ログイン画面。VpassID・パスワードの入力を求められる
※本サイトは執筆時点でアクセス可能な状態でした。安全のため、実際にアクセスしてIDやパスワードを入力することは絶対にお控えください。
■ 注意点と対処法
■ こんなメールに要注意
- 「家族ポイント合算」という耳慣れない制度:Vpassにこのような公式プログラムは存在しません。
- 「先着◯名様限定」という煽り文句:期間限定・先着順を強調し、冷静な判断をさせない典型的な手口です。
- URLを必ず確認:ログイン画面のドメインが正規のVpassのものであるかを確認してください。
- 不安なときは:メール内のリンクは使わず、Vpassの公式アプリやブックマークから直接アクセスして確認してください。
本レポートの結論
「家族ポイント合算」という新しい切り口ながら、送信元・誘導先の両方が当日午前の別記事と一致し、同一の攻撃者グループによる並行キャンペーンであることが確定しました。同じ攻撃基盤から複数のパターンが送られてきていますので、Vpass・三井住友カードを名乗るメールには今後もご注意ください。この記事のURLをコピーして、ご家族のLINEグループで『これ気をつけてね』と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Charcoal














