【フィッシングメール注意】「家族ポイント一括合算キャンペーン」は偽メール|Vpassを装った詐欺に注意

HL-META: date=2026-08-03 | brand=三井住友カード(Vpass) | sender_geo=unknown | site_geo=unknown | spf=pass | dkim=unknown | cloaking=unknown
ARTICLE-META: category=ポイント詐欺 | permalink=vpass-family-point-merge-phishing-20260803 | url=https://ymg.nagoya/vpass-family-point-merge-phishing-20260803/
X-POST: 【フィッシング注意】Vpass「家族ポイント一括合算キャンペーン」を装う偽メールを確認。SPFはPassでも、誘導先はChromeがフィッシング判定。その後サイトはNXDOMAINとなりました。認証結果だけで安全とは判断できません。 https://ymg.nagoya/vpass-family-point-merge-phishing-20260803/ #Vpass #フィッシング #詐欺メール

HEARTLAND-LAB SECURITY REPORT

「家族ポイント一括合算キャンペーン」は偽メールです

Vpassを装い、「期間限定」「先着順」「最大3万ポイント超」と急がせるフィッシングメールです。メール内のリンクは開かず、個人情報やカード情報を入力しないでください。

ポイントを家族でまとめるという、一見便利そうな案内に見えます。しかし今回確認したメールは、三井住友カードの正規案内ではありません。リンク先はChromeによって危険なサイトとして警告され、その後は名前解決できない状態になっていました。

結論:これはVpassを装ったフィッシングメールです。本文中の「今すぐ合算する」や「残り枠わずか」といったリンクは押さないでください。

調査概要

偽装ブランド 三井住友カード(Vpass)
件名 【期間限定】家族ポイント一括合算キャンペーンのご案内
送信元ドメイン mail03.bjbtgw.com(正規ブランドとは無関係)
SPF Pass
DKIM 署名あり(検証結果は未確認)
誘導先 hxxps://login[.]qrbcrgktvblcnd[.]top/
最終状態 Chromeがフィッシング警告、その後DNS_PROBE_FINISHED_NXDOMAIN

※メールヘッダー詳細は個人情報保護のため非掲載

メール画面

Vpassを装い、高額なボーナスポイントと期間限定を強調するメール画面

【期間限定】家族ポイント一括合算キャンペーンのご案内

いつもVpassをご利用いただき、誠にありがとうございます。
期間限定で「家族ポイント合算・特別ボーナスキャンペーン」を実施いたします。

家族それぞれが保有しているポイントを一括で合算いただくと、
合算総額に応じて特別ボーナスを追加で進呈いたします。

いまさら家族ポイントを合算する
残り枠わずか・今すぐ合算手続きへ

見破るポイント

  • 差出人ドメインが正規ブランドと一致しません。 表示名だけを信用せず、@以降を確認してください。
  • 「期間限定」「先着順」「残り枠わずか」で判断を急がせています。
  • 家族の保有ポイントが具体的に表示されていますが、これは信頼させるための作り物です。
  • 誘導先は正規のVpassドメインではなく、意味のない文字列を含む別ドメインです。

SPFがPassでも安全とは限りません

SPF Passは「その送信ドメインが、その送信サーバーを利用することを許可している」という意味です。三井住友カードの正規メールであることを保証するものではありません。攻撃者が自分で用意したドメインとサーバーを正しく設定すれば、詐欺メールでもSPFはPassになります。

誘導先で確認された挙動

リンク先へアクセスした際に表示されたChromeの危険サイト警告

確認時には、Googleセーフブラウジングが誘導先をフィッシングサイトとして遮断しました。これは、過去の報告やサイト内容などをもとに危険性が検知されたことを示します。

その後、誘導先はDNS_PROBE_FINISHED_NXDOMAINとなりアクセス不能になった

その後はドメインが名前解決できず、サイトへ接続できない状態になりました。フィッシングサイトは短期間だけ公開され、通報や遮断後に消えることがあります。現在つながらなくても、メール自体が安全だったことにはなりません。

誘導先ドメイン解析

対象ドメイン login.qrbcrgktvblcnd.top
IPアドレス 104.21.33.106
A / AAAA 確認時はNXDOMAINのため取得不能
ASN・ホスティング Cloudflare
国・地域 カナダ・トロント
WHOIS・作成時期 2026-04-02
ネームサーバー 確認時は取得不能
SSL証明書 サイト消滅後のため確認不能

受信したときの対処法

  1. メール内のリンクやボタンを押さない。
  2. Vpassアプリまたは保存済みの公式ブックマークから利用状況を確認する。
  3. パスワードやカード情報を入力してしまった場合は、すぐに正規サイトでパスワードを変更する。
  4. カード情報を入力した場合は、カード会社へ連絡して利用停止や再発行を相談する。

焦らなくてもポイントが突然消えるわけではありません。 「今だけ」「先着」「残りわずか」という言葉ほど、一度立ち止まって公式アプリから確認してください。

メールのリンクではなく、公式アプリから確認を

家族ポイント合算の案内に心当たりがあっても、メール経由で手続きしないことが大切です。

LINEで注意喚起を共有

Data Provided by Heartland-Lab Security Research Unit

IP・ドメイン情報の補助確認:ip-sc.net

使用配色テーマ:Forest

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る