
留まるところを知らず、常に新たな手口が出てくるフィッシング詐欺。自称フィッシング詐欺研究家の私(耕平)は日々潜入を試みているが、とあるフィッシングメールが迷惑メール専用ボックスを賑わせている。それがauPAYを名乗るものだ。
1日に5通は当たり前。多いときは10通を超えるペースで受信している。そんな猛威を振るっているフィッシング詐欺を検証しない手はない。そして個人情報を抜き取る本物そっくりの偽サイトは2種類。そのうちの1種類が今まで見たことのない新しいパターンだった……
・メールの種類は大量? しかし……
まずは入口となるフィッシングメールを見ていこう。前述したようにメールの頻度も過去一レベルで多いが、比例してその種類もかなりの数がある。
ただし、メールを開いてみるとほとんどが同じ文章。この文体はどこかで見覚えが……そう、VISAやJCBを名乗るフィッシングメールに使われるテンプレートがここにも使われていた!
「誠に勝手ながら、カードのご利用を一部制限させていただき~」という理由で偽サイトに誘導するお決まりのパターンの他にも、auロゴやログインボタンがそれっぽく作られている偽メールもあった。
・偽サイトに潜入
フィッシングメール本文のリンクをクリックすると、偽のログイン画面が姿を現す。URLの末尾は「.cn」。これは中国のトップレベルドメインだ。
適当な数字を入れて「次へ」とクリック。パスワードの入力画面が表示される。
ここでも適当な英数字を入れて「次へ」とクリックすると、「お客さまへの重要を知らせ」という、フィッシング詐欺あるある的な雑な日本語の警告画面が!
さっそく「支払い状況を確認」のボタンをクリックすると……
なんと4万円もの未払い料金が! まぁ嘘だけど。そしてここでも「恐れりますガ.」や「〜ご支払いください。」などの、支離滅裂な日本語がズラリ。そして下にスクロールすると、支払い方法の選択肢が表示される。
4択にもかかわらず、なぜか2つの選択肢は選べない状態。残りの2つのどちらかしかなく、とりあえずここは「電子マネー(iTunesギフトカード)」を選択して「次へ」をクリック。すると、支払いに使用するiTunesギフトカードの入力画面に進んだ。
ここも適当に入力。
「次へ」をクリックすると……
本物のauのサイトに飛ばされた!
この時点で、個人情報とiTunesギフトカードの情報が抜き取られている可能性が高いだろう。
・もう一つの偽サイト
いつもならここで防止策をお伝えするのだが、auPAYを名乗るフィッシング詐欺にはもう1パターンの偽サイトが存在する。前述の偽サイトに比べて、現在はこちらの方が主流になっていると思われる。どういったものなのかというと……
偽メールからリンクをクリックすると、前述の偽サイトとは若干異なる入力フォームが表示される。ちなみに、本物のログイン画面と入力する項目は異なるものの、意識していないと気づかないだろう。
とりあえず、初歩的な潜入方法である数字の「1」の羅列だけを各フォームに打ち込み、ログインできるかを試みるも進むことができなかった。
そこで、それっぽい番号やパスワードを実際のIDなどと同じケタ数を入力してみる。
「次へ」をクリックすると……
暗証番号入力のページに進むことができた!
そして適当な4ケタの数字を打ち込んだ瞬間……
画面中央に「確認中 120秒」というものが表示され、ずっとグルグル回っている。
その後30分くらい様子を見るも、結局このまま画面が変わることはなかった。あくまで推測であるが、この状態の最中に裏で入力された情報からログインしてリアルタイムにログイン情報などの上書きや決済操作などをしていると思われる。
・被害に遭わないために
冒頭にお伝えしたとおり、auPAYを名乗るフィッシング詐欺は現在かなりの数の偽メールが拡散されている。私はたまたまauPAYを利用していなかったので、最初から疑いのスタンスで対応できたが、auPAYを利用している人は細心の注意が必要となるだろう。
そこでまずは、auPAYから出ている「auを騙るフィッシングメール注意のご案内」を一読していただきたい。それを踏まえたうえで……
「メールやSMSから、直接サイトにアクセスしないこと」
これを守っていれば、100%被害に逢う確率は限りなく低くなるだろう。
──以上、この記事が被害拡大防止の一助になれば幸いである。
参考リンク:auPAY「auを騙るフィッシングメール注意のご案内」
執筆:耕平
Photo:RocketNews24.
耕平


















【警告】JR東日本の「えきねっと」を騙るフィッシング詐欺に要注意! 確実にカード情報を抜き取る危険な手口から身を守る方法とは?
2023年最新版! Amazonを名乗るフィッシングメールの件名にある謎ワード【重なら】の正体を考察してみた
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【許せん】「ウクライナ人道危機救援金の募集」を騙る極悪非道なフィッシング詐欺に注意!
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
【悪夢かよ】横浜・伊勢佐木町の激安ホテルがアウトレイジ過ぎて震えた / まさかあの会長のホテルだったとは…夕食・朝食付き&25時間滞在OKで1泊7300円
【検証】「一蘭」で豪遊したら会計はいくらになるのか? 数年ぶりに行ってみたらヤバイことになった
全国で4か所! 牡蠣もアワビも食べ放題の超豪華バイキングが圧巻「大江戸温泉物語Premium 鬼怒川観光ホテル」
【炊飯器レシピ】松屋の牛めしで炊き込みご飯を作ったら至高すぎた! 福袋を買った人にオススメしたい簡単&激ウマアレンジ
【再販間近】東京土産が盛りだくさんな『東京みやげ福福セット』 ここ数年で一番「東京」を感じたその理由は…
【泊まれるスーパー銭湯ランキング】記者がガチで朝まで過ごしたオススメ施設7選 / 宿泊費を抑えて大浴場・サウナ入り放題で最高だったぞー!
【値上げ検証2025】スーパーとコンビニで「全く同じもの」を買ったら価格差はいくらになるのか → 絶望が待ち受けていた
【地獄の空気】あんなオペレーションが悪い「有名飲食チェーン店」は初めてだった
かつやがコッソリ始めたグランドメニュー「トンテキ丼」が意外とテクニカル
【4コマ】魔王軍はホワイト企業 1834話目「勇者アルティ㉚(完)」
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
中国「渡航自粛勧告」から1週間経った、東京・浅草を見に行ってみた
中国の「渡航自粛勧告」から2週間、現在の「奈良公園」で目の当たりにした意外な光景
【納得】ガストの「ジョブチューンで唯一不合格だった」メニューを食べてみた → 不合格にする気持ちがわかった
【検証】10年間ほぼ毎日飲んでる「コーヒー」を1週間断ってみたらこうだった
【は?】楽天で見つけた「在庫処分セール半額おせち」を買ってみた結果 → 届いた数日後にブチギレかけた
【雑草対策】カインズで598円「撒くだけで防草できる人工砂」の効果がヤバ過ぎた / お財布にも環境にも優しい超画期的アイテム
【検証】「スタバはどのサイズを頼んでも量は一緒」という動画が出回る → 実際に試してみた
【事故】楽天で買った『訳ありB級フルーツ福袋』を開封した翌日、妻から信じられないLINEが来た「メロンが…」
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【フィッシング詐欺まとめ】報告件数100万件間近!個人情報を抜き取る危険な偽サービス3選 / 2022年版
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【警告】PayPayを名乗るフィッシング詐欺が拡散中! 今までに無い新しいパターンの手口とは?
【注意喚起】カード会社を装うフィッシング詐欺のメールにはテンプレートが存在していた!
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【注意喚起】最新版! Amazonを名乗る悪質なフィッシングメール3選