
私(耕平)はこれまで数々のフィッシング詐欺の潜入を試みた。そのほとんどが楽天カードや三井住友カードなどのクレジットカードだったが、ここにきて新手のフィッシング詐欺が猛威を振るっている。それはPayPay銀行(旧ジャパンネット銀行)を名乗るものだ!
銀行口座のログインを促すフィッシング詐欺は、一昔前にメガバンクの名前を装うタイプを中心に流行っていた。そういえばここ最近はあまり見られなかったなと思いつつ潜入してみたら……他のフィッシング詐欺にはない巧妙な手口だったため、個人情報が抜かれる一部始終と防止策をお伝えしたいと思う。
・詐欺メールは複数パターン
まずは入口であるフィッシング詐欺メールを見ていこう。このPayPay銀行を名乗る詐欺メールは相当数の種類が存在すると思われる。
私が確認できているだけでも4種類。差出人が「PayPay銀行」という名前で、アルファベットが大文字と小文字のもの、中には<PayPay銀行>と括弧の記号が変わっているもの、さらに「PayPay-Bank」といったものだ。
件名も「[PayPay銀行]個人情報が失効のご連絡」、「【重要】PayPay銀行からのお知らせ」、「[PayPay銀行]利用確認」などが確認できた。
メール本文については、テキストだけのメールと……
PayPay銀行のロゴが入っているものと2種類ある。
ちなみに私はPayPay銀行を長年使っている。本物のメールも届くが、一見すると偽物とは見分けがつきづらい。
次に個人情報を抜き取る偽サイトへの潜入を試みてみよう。
・一筋縄ではいかないフィッシングサイト
詐欺メールのリンクをクリックすると、他のフィッシング詐欺と同じように警告画面が表示される。
最近だと以前紹介したJCBカードを装うフィッシング詐欺のようにくぐり抜けてくる事例もあるし、これが表示されるだけでも安心だ。
警告画面が表示されているにもかかわらず、構わず進んでいくとフィッシングサイトが姿を現した。
フィッシングサイトの警告を促すGoogle Chrome特有の「危険」の表示、そしてURLは「baybay-bank〜」といったフィッシングサイトのお手本のような「とりあえず文字で寄せてみました」的なものを使っている。
ちなみに本物のログインサイトと瓜二つに仕上げているが、本物の方は冒頭でフィッシング詐欺の注意喚起がされている。
いよいよ、ここから潜入だ。フィッシングサイトの特徴として、アメリカンエキスプレスのフィッシング詐欺を検証した時のように、適当な文字を入れてもログインできてしまうというものがある。
今回も同じく、適当に「1」のみ数字を打ち込んで潜入を試みてみた。
──が、なんとこのフィッシングサイト、ログインすることができない!
この方法はフィッシングサイトを見抜くひとつの手段だったりするのだが、今回は通用しないらしい。
そこで、「1」を表示されているケタ数だけ打ち込んだ結果……
ログインできた!
なるほど、数字は適当でもケタ数は合わせないとダメということがわかった。続く本人情報入力でも、同じく「1」を表示されたケタ数だけ入力する。
「次へ」のボタンを押したところ……
なにっ!? 先に進まない??
もしかしたら、同じ数字の羅列では受け付けない仕様にパワーアップしているのでは? と思い、今度は「1234567〜」と、同じ数字を連続して使わないパターンで試したみたところ……
これでも、受け付けない……。
これは今まで検証した中で初めてのパターンだ。もしかしたら、この時点で抜かれてるけど進まないという仕組みになっているのか?
「それならば、あえて本物の番号を打ち込んではどうか?」
そんな考えが頭をよぎったが、相手はフィッシングサイトだ。とはいえ、「フィッシング詐欺ハンター」を自称する身として、ここで踏みとどまるわけにはいかない!
──強い決意のもと、覚悟して本物の番号を打ち込むことに……しようと思ったものの、情報を抜かれることは明らか。そこで最初の8桁(おそらくPayPay銀行である程度、共通で使われている)だけを本物と同じもの、残りは適当に打ち込む方法で試してみた。
そして「次へ」のボタンを押すと……
入れた!!!!!!
次に生年月日だが、ここは適当に打ち込んでも問題ないと思われる。「1955/3/4」と打ち込み、御年66歳を演じてみる。
「次へ」のボタンを押してみると……
「お客様にはご迷惑、ご心配をお掛けし、誠に申し訳ございません。」と、今さら丁寧に謝罪されたあげく、なぜか自動的に本家の「投資信託」のページに飛ばされる。
もし正直に情報を入力していたらここでジエンド。以上が、私の遭遇したPayPay銀行を名乗るフィッシング詐欺の一部始終だ。
・被害に遭わないために
今回検証したフィッシング詐欺で特筆すべきは、「本物に寄せた番号を入力しないと、先に進むことができない」という今までに無いパターンだ。
詐欺と疑いながらも、適当な番号を打ち込むと進めない。うっかり本物のサイトと信用して、ログイン情報を入力してしまうケースも0では無い。
ではどうしたらいいのか。それはいつもお伝えしている通り、大前提として……
「メールからサイトにアクセスしない」
これが1番の防止策だ。また、PayPay銀行も注意喚起を促しているので、こちらも確認することをオススメする。
──以上だが、この記事の内容が被害防止の一助になれば幸いである。
参考リンク:PayPay銀行 フィッシング(Phishing)
執筆:耕平
Photo:RocketNews24.
▼検証段階では警告画面が表示されたが、されない可能性もあるので注意!
▼本物に寄せた番号を入力しないと先に進めない仕組み
▼最終的に本物のページに飛ばされる
耕平



















【警告】イオンカードユーザー必読!「イオンカード」を騙るフィッシング詐欺に潜入したらクオリティがヤバすぎた
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【注意喚起】PayPayキャンペーンを装ったフィッシング詐欺が横行中! その狡猾な手口とは?
【警告】PayPayを名乗るフィッシング詐欺が拡散中! 今までに無い新しいパターンの手口とは?
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【抽選結果速報】ケンタ福袋2026の抽選に編集部20人で応募してみた → さすがに泣いた
鳥貴族の食べ飲み放題「トリキ晩餐会(税込3900円)」が思ってたより最高だった / 忘年会に最適だと思った2つの理由
【狙うは3億8000万円】生成AIにロト6の過去全データを学習させ「理論的な予想」をしてもらった結果…
【中国渡航自粛】今なら「一蘭」に並ばず入れるのではないか? いつも中国人で大行列の新宿中央東口店に行ってみた結果…
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
中国の「渡航自粛勧告」から2週間、現在の「奈良公園」で目の当たりにした意外な光景
【中国渡航自粛】ガチ中華だらけの上野・アメ横に行ってみたら → 取材拒否の連続に…
【極論】焼肉って結局ウインナーが一番うまくないか? 「ウインナーだけ焼肉」やってみた結果 …
中国「渡航自粛勧告」から1週間経った、東京・浅草を見に行ってみた
【納得】ガストの「ジョブチューンで唯一不合格だった」メニューを食べてみた → 不合格にする気持ちがわかった
【検証】10年間ほぼ毎日飲んでる「コーヒー」を1週間断ってみたらこうだった
【は?】楽天で見つけた「在庫処分セール半額おせち」を買ってみた結果 → 届いた数日後にブチギレかけた
【雑草対策】カインズで598円「撒くだけで防草できる人工砂」の効果がヤバ過ぎた / お財布にも環境にも優しい超画期的アイテム
【検証】「スタバはどのサイズを頼んでも量は一緒」という動画が出回る → 実際に試してみた
【事故】楽天で買った『訳ありB級フルーツ福袋』を開封した翌日、妻から信じられないLINEが来た「メロンが…」
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【超危険】アメリカンエキスプレスを名乗るフィッシング詐欺がヤバすぎる! 潜入したらこうだった
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?
【注意喚起】「ANA」を装うフィッシング詐欺が横行中! そして競合のあの他社を名乗る詐欺も…
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【警告】株式口座の乗っ取り被害が急増中! 最新の証券会社フィッシング詐欺4社に潜入した衝撃の実態
【歴代最強クラスの危険度】「三井住友カード」を名乗るフィッシングメールがスマートに個人情報を抜き取る様子の一部始終と防衛策を大公開!
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!