【続報】Vpass「年間特典ギフト3,600円相当」詐欺、同日3通目・同一IPブロックからの多ブランド展開——スマホ限定で実際に機能する偽Vpassログイン画面に到達

HL-META: date=2026-08-03 | brand=Vpass・VJAグループ(なりすまし) | sender_geo=カナダ(Google Cloud Platform) | site_geo=不明(クローキングにより変動) | spf=pass | dkim=pass | cloaking=yes

セゾンカード、三井住友カードと続いた同一グループのメール、ついに3通目です。今度は「Vpass年間特典ギフト」という口実で、5分おきに届いた3つ目のなりすましメールとなりました。今回は誘導先が生きていて、実際に機能する偽ログイン画面まで確認できました。

📋 調査レポート:概要
緊急性レベル ★★★★★ (5/5)
偽装工作精度 ★★★★★ (5/5)
受信日時 2026年8月3日

Vpass(VJAグループ)を騙り「年間ご利用感謝ギフト3,600円相当」を受け取れると持ちかけるフィッシングメールです。セゾンカード「Vポイント未反映」詐欺三井住友カード「不正アクセス検知」詐欺に続き、同一IPブロックから5分間隔で送られてきた同日3通目のメールです。今回は誘導先サイトが生きており、スマートフォンでは実際に機能する精巧な偽ログイン画面まで確認できました。※メールヘッダー詳細は個人情報保護のため非掲載です。

⚠️ このメールはVJA・三井住友カード公式ではありません。詐欺メールです。

それでは、実際に届いたメールの内容から見ていきましょう。

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。

ANNUAL EXCLUSIVE BENEFIT
年間ご利用感謝ギフトのご案内

(受信者名) 様 専用のご案内
3,600 円相当
Vpass年間会員限定 特別ギフト

(受信者名) 様

日頃よりVpassをご愛顧賜り、厚く御礼申し上げます。
Vpass年間会員特典事務局でございます。

このたび、2026年度のVpassご利用状況を厳正に審査した結果、お客様を「年間ご利用感謝ギフト」進呈対象会員として選出させていただきました。本特典は、年間のご利用実績が特に優れた会員様にのみご案内する、大変名誉ある特別プログラムでございます。

特典詳細
特典内容:3,600円相当 特別ギフト
対象者:2026年度 年間優良会員
受取期限:2026年8月3日より7日以内
対象者数:限定 2065 名様

本特典は、年間のご愛顧に対する感謝のしるしとして完全無料で進呈されるものです。受取には、お客様ご本人の電話番号による確認が必要です。多くのVpass会員様にはご案内していない、選ばれた方のみの特別プログラムであることをご留意ください。

受取期限を過ぎますと、いかなる理由でも特典は無効となります。また、本特典はお一人様1回限り、先着でのご案内とさせていただいております。すでに多数のお客様が受取手続きを完了されております。

[3,600円相当ギフトを受け取る]

受取期限まであとわずかです。このまま放置されますと特典は無効となります。

実際に受信した詐欺メールの画面。「限定2065名様」「すでに多数の方が完了」など、複数の心理的な焦らせ文句が並んでいる

■ 送信ルートおよび偽装判定

送信元IP(Received-SPFヘッダーより特定):
35.215.12.24(helo=customer.liuxianyike.com

GeoLite2で確認したところ、Google Cloud Platformのカナダ地域のサーバーで、これまでご紹介した2通(35.215.46.22、35.215.27.0)と全く同じIPアドレスブロックでした。送信時刻は15:33。1通目(15:24)、2通目(15:28)に続き、5分間隔での3通目です。同じ攻撃基盤から、ブランド名と口実だけを変えて連続的に送りつけている実態が、これで一層はっきりしました。

■ 誘導先の解析——PCとスマホで挙動が分かれるクローキング

パソコンから本文中のリンク(hxxps://login.qkjtjnruldqn[.]top/)にアクセスしたところ、しばらく読み込み画面が続いたのち、最終的に「アクセス拒否」というブロック画面が表示されました。

パソコンからアクセスした直後の画面。しばらく読み込みが続いた

最終的にパソコンでは「アクセス拒否」としてブロックされた

一方、スマートフォンから確認したところ、別ドメイン(hxxps://www.imefodguqorgizb[.]top/login)へ転送され、実際に機能するVJA・Vpassの偽ログイン画面が表示されました。ロゴのデザイン、色使い、下部の「重要なお知らせ」欄まで再現されており、これまで見てきたシリーズの中でも完成度がかなり高い部類です。

スマートフォンでアクセスした際に表示された偽のVJA・Vpassログイン画面。ID・パスワードの入力を求めてくる

パソコンでは検証者や自動巡回ツールをブロックし、実際に被害が出やすいスマートフォンにだけ本物の偽サイトを見せるという、明確な使い分けが行われています。「パソコンで確認したら安全だった」という判断は禁物です。

■ 3通そろって見えてきたこと

セゾンカード「Vポイント未反映」、三井住友カード「不正アクセス検知」、そして今回のVpass「年間特典ギフト」。3通とも送信元が同一IPブロック、送信間隔が5分前後、ブランド名だけが使い回されているという共通点があります。手口の作り込みには差があり、1・2通目は誘導先がすでに死んでいましたが、3通目は実際に機能する偽サイトまで用意されていました。同じグループが複数の攻撃を同時並行で試している可能性が高く、精度にはばらつきがあっても、油断は禁物です。

■ 注意点と対処法

  1. 「あなただけ選ばれた」「限定〇名様」「すでに多数の方が完了」といった煽り文句が並ぶメールは、詐欺の典型的なパターンです。冷静に距離を置いてください。
  2. Vpass・VJAグループへのログインは、メール内のリンクではなく、公式アプリまたはブックマークから行ってください。
  3. パソコンで確認して「アクセスできなかったから大丈夫」と判断せず、スマートフォンでは別の挙動をする可能性を常に念頭に置いてください。
  4. 同じ日に似たような文面のメールが複数届いていないか、家族や職場でも確認してみてください。同一グループによる多ブランド展開の可能性があります。

同じグループが複数のブランドで同時に仕掛けています。この記事のURLをコピーして、ご家族のLINEグループで「これ気をつけて!」と共有してあげてください。

📱 LINEでこの記事を共有する


Data Provided by Heartland-Lab Security Research Unit
配色テーマ:Charcoal

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る