「YOUR DEVICE WAS HACKED!」は性的脅迫なしの新型セクストーション——R.A.T.感染を主張し$9000のビットコインを要求、自己スプーフィングの手口を解析

HL-META: date=2026-07-30 | brand=自社ドメインなりすまし(セクストーション) | sender_geo=アメリカ合衆国バージニア州アッシュバーン(AT&T) | site_geo=該当なし(URL誘導なし) | spf=softfail | dkim=none | cloaking=no

受信者自身のメールアドレスから届いたように見せかけて金銭を要求する「セクストーション」という脅迫メール、当ラボでも何度か取り上げてきました。今回届いたものは、いつもの「盗撮動画」を材料にした性的な脅迫ではなく、「ハッキングで得た全データを公開する」という、より広範な脅し文句を使う派生型でした。英文メールですので、和訳とあわせて手口を解説します。

「YOUR DEVICE WAS HACKED!」は性的脅迫なしの新型セクストーション

Heartland-Lab(ハートランド・ラボ)専門調査レポート

「YOUR DEVICE WAS HACKED!」という件名の英文脅迫メールを確認しました。差出人には受信者自身のメールアドレスが使われており、「あなたのデバイスは私のマルウェアに感染し、全データにアクセスした。公開されたくなければ9000ドル相当のビットコインを支払え」という内容です。従来の性的脅迫を伴うセクストーションとは異なり、性的な内容への言及は一切ありません。

緊急性レベル ★★★☆☆(3/5)
偽装工作精度 ★★★☆☆(3/5)自己スプーフィングのみ
要求金額 9,000米ドル相当(ビットコイン)

※重要:このメールに書かれている「ハッキングした」「データを盗んだ」という内容はすべて虚偽です。実際にデバイスが乗っ取られている証拠は一切示されていません。慌てて送金しないでください。

ご覧の通り、このメールは中身のない脅し文句だけの詐欺です。慌てず、家族にもこの解析結果を共有して注意喚起してください。

■ メール本文の再現(英文)

※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。※メールヘッダー詳細は個人情報保護のため非掲載です。


Hi.

Check the sender of this email address, I have sent it from your email account.

Your device was infected with my private malware - R.A.T (Remote Administration Tool).

Your system was not up to date and I used an exploit to infect you.

It gave me access to all your data and accounts.

I collected all your data and can publish it on the whole web, including the darknet.

After that I removed my malware to not leave any traces.

To stop me you need to pay $9000 in Bitcoin (BTC).

You can buy bitcoin for example here: http://www.coinbase.com/

My Bitcoin address is: 1PYsqGzKTeuiaYSHTDJSxVrVvHnL7SJVw8

Yes that's how the address looks like, copy and paste it.

After I receive the payment I will delete everything.

Since I got access to your email account, I will know when the email was opened.

You got 48 hours time!

■ 日本語訳

こんにちは。
このメールアドレスの差出人を確認してください。あなたのメールアカウントから送っています。

あなたのデバイスは、私の独自マルウェア「R.A.T(遠隔操作ツール)」に感染しています。
あなたのシステムが最新の状態でなかったため、脆弱性を突いて感染させました。
これにより、あなたの全データとアカウントにアクセスできる状態になりました。

私はあなたの全データを収集済みで、ダークネットを含むインターネット全体に公開することができます。
その後、痕跡を残さないようマルウェアは削除しました。

私を止めるには、9000ドル相当のビットコイン(BTC)を支払う必要があります。
ビットコインは例えばこちらで購入できます:http://www.coinbase.com/

私のビットコインアドレスは:1PYsqGzKTeuiaYSHTDJSxVrVvHnL7SJVw8
はい、これがアドレスの形式です。コピー&ペーストしてください。

支払いを受け取ったら、すべて削除します。
あなたのメールアカウントにアクセスできているので、このメールがいつ開封されたか分かります。
猶予は48時間です!

実際に届いたメールの画面

💡 ここで!豆知識:自己スプーフィングとSPF Softfailって何?

■ 用語解説

自己スプーフィング:送信者と受信者のメールアドレスを同じもの(自分自身)に偽装する手口です。「自分のメールアカウントから送っている=乗っ取られている」と信じ込ませるための演出で、実際にはメールアドレスを詐称しているだけで、アカウント自体が乗っ取られたわけではありません。

SPF Softfail:送信元がそのドメインの正規メールサーバーとして登録されていない可能性が高いことを示す判定です。「Fail」より弱い判定ですが、なりすましメールの強い手がかりになります。

■ 送信ルート及び偽装判定

表示上の送信元:受信者自身のメールアドレス(自己スプーフィング)

Received-SPF:Softfail(ドメイン所有者がこのホストの使用を推奨しないと明記)

実際の送信元IP:
32.229.222.35

【偽装判定】:
このIPアドレスはAT&T Enterprises, LLCの企業向け回線帯域に割り当てられています。組織名は同社のリモートアクセスサービス(RAS)プールの一部を示しており、企業向け回線やVPN接続が悪用された可能性があります。

発信元ロケーション:
アメリカ・バージニア州ラウドン郡アッシュバーン(大手クラウド事業者のデータセンターが集中する地域として知られています)
詳細:【ip-sc.netで確認する】

■ 注意点と対処法

■ こんなメールに要注意

  1. 差出人が自分自身になっていても慌てない:メールアドレスは簡単に詐称できます。これだけでは「乗っ取られた」証拠にはなりません。
  2. 「証拠」が一切示されていない点に注目:本当にデータを盗んでいるなら、具体的な証拠(実在するファイル名やパスワードの一部など)を示すのが自然です。それが一切なければ、単なる脅し文句です。
  3. 絶対に送金しない:一度支払うと、同じ相手や別の詐欺グループから繰り返し要求される可能性が高まります。
  4. 不安な場合は:念のためメールアカウントのパスワードを変更し、二段階認証を設定してください。それ以上の対応は不要です。

本レポートの結論

性的な内容を使わない、より広範な「データ公開」を脅し文句にした新しいタイプのセクストーションでした。手口自体は自己スプーフィングという古典的な技術で、実際にデバイスが乗っ取られている証拠はどこにもありません。落ち着いて対処すれば恐れる必要はない詐欺です。この記事のURLをコピーして、ご家族のLINEグループで『これ気をつけてね』と共有してあげてください。

Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net

使用配色テーマ:Teal

      🛡️ Heartland 管理者が推奨する「究極の対策セット」  

          ① 【最強の物理防壁】YubiKey 5 NFC  🔑

パスワードが盗まれても、物理的な「鍵」がない限りログインさせない究極の対策です。

Amazonで詳細を見る

          ② 【定番の安心】ウイルスバスター クラウド 3年版  🛡️

巧妙な詐欺サイトを自動で検知・ブロック。手間をかけずに守りたい方に最適です。

Amazonで詳細を見る