
「メールやSMSから直接サイトにアクセスしないこと」
毎日200通を超える詐欺メールを受信し、その手口を分析し続けてきた自称「フィッシング詐欺研究家」として、これまで数々の偽メールや詐欺サイトに潜入調査を行ってきた私(耕平)が、常に警告し続けてきたことだ。
そんな私が先日、人生で初めてフィッシング詐欺に引っかかってしまった。その相手は国内最大級のチケット予約・購入サイト「e+(イープラス)」を装うもの。
その手口の巧妙さは、これまで遭遇した詐欺の中でも群を抜いて恐ろしいものだった。暴く側として発信し続けた立場として恥ずかしい限りだが、同じ被害に遭う人を一人でも減らすため、その一部始終を赤裸々にお伝えしたい。
・史上最高レベルの偽メールに完全敗北
まず驚愕したのは、偽メールのクオリティだ。件名は「【e+】 大切なお知らせ:未ログイン会員の退会について」というもので、長年ログインしていない会員の退会処理についての連絡だった。
送信元アドレスは「not-reply@eplus.co.jp」で、本物のドメインを完全に偽装している。これまで数千通の詐欺メールを見てきたが、本文の内容も一切の違和感を感じることはなかった。
メール本文には「このたび、eplusではお客様の個人情報をより一層安全に保護するため、会員規約第7条1項-(8)に基づき〜」とあり、実際に私はイープラスの登録はしていたものの、ここ数年ログインしていなかった。まさに私の状況と完全に一致する内容だったのだ。
特に巧妙だったのは、配信頻度。
よくある絨毯爆撃的な連続送信ではなく、2週に1回程度というリアルな企業の案内メール頻度で送られてきた。この絶妙な頻度設定が、私の警戒心を完全に解いてしまった。
さらに恐ろしいのは、メール末尾に記載された「登録メールアドレス「●●」宛てに、「【重要】 イープラス会員の退会に関するご案内」という件名で通知を送信しております。」という文言。
このようなメールを本当に過去に受け取っていたので、ちゃんとシナリオが組み込まれていることになる。こんな巧妙な偽メールは初めてだった。
・完璧すぎる偽サイトで個人情報を入力
メール内のリンクをクリックすると、本物そっくりと思われるイープラスのログイン画面が表示された。
URLは「cool-eupisam.jp/」となっている。
いつもの私であれば、この本物に寄せたURLを怪しいと気づけていたかもしれない。しかし、あまりに事が自然に流れているため、この時点では確認すら怠っていた。
「とりあえず、ログインしなくちゃ……」
未ログイン会員の退会処理の連絡だったので、何の疑いもせず実際の登録メールアドレスとよく使うパスワードを入力してしまった。
すると、まるでログインに成功したかのようにCAPTCHA画像認証画面が表示された。
今まで推定100以上のフィッシングサイトを見てきたが、この画面が表示されたことは1度もない。自然な流れからのセキュリティ強化も加わり、全くフィッシング詐欺を疑う余地はなかった。
認証を突破すると「届け先確認」というページに移動し、会員番号や個人情報の入力フォームが現れた。
何の疑いを抱くことなく個人情報を入力していく。
住所や電話番号を入力し、下にスクロールしていくと、クレジットカード情報の入力フォームが表示された。
「待てよ?」
ここで、初めて疑問を抱いた。通常クレジットカード情報は別ページで入力するはずなのに、個人情報と同じページに表示されているのは明らかにおかしい。
・騙されたことに気づいた瞬間の絶望
不審に思った私は急いでログイン画面に戻り、昨今流行っている証券会社を装うフィッシング詐欺などで実践した、通称「1攻め」(すべてのフォームに「1」だけを入力する手法)を試みる。
すると、何の問題もなくログインができてしまった。この瞬間、完全にフィッシング詐欺だったことを確信した。
改めてURLを確認すると、本物のイープラスのURL「eplus.co.jp」とは全く異なっていた。完全にやられてしまったというわけだ。さらに検証を続けると、すべての入力フォームに「1」だけを入力しても問題なく先に進むことができた。
そして「登録する」ボタンを押すと画面が真っ白になり、数秒後に「File not found.」というエラーメッセージが表示される。
おそらく、この時点で入力した情報がすべて抜き取られていたのだろう。
急いで本物のイープラスにログインし、パスワードを変更。さらに登録していたクレジットカード情報もすべて削除した。幸い、クレジットカード情報は入力していなかったため、金銭的な被害を免れることができた。
・自称研究家でも騙される詐欺の防止策
今回の体験から学んだ防止策をまとめてみたい。まず、どれだけメールの内容が自然で、サイトのクオリティが高くても、メールからのリンクは絶対にクリックしてはいけない。私自身、いつも警告していることだったが、完璧に罠にはまってしまった。
特に今回の詐欺が恐ろしかったのは、以下の要素が完璧に揃っていたことだ──。
・本物のドメインを完全偽装
・実際の利用状況と合致する内容
・リアルな配信頻度
・本物そっくりのサイトデザイン
・CAPTCHA画像認証という新しい手法
これらすべてが私の警戒心を麻痺させた。特に「長期間ログインしていない会員への案内」という設定は、多くの人に当てはまる可能性が高く、非常に危険だ。
もしイープラスからメールが届いた場合は、必ずブラウザで直接「eplus.co.jp」と入力してアクセスするか、公式アプリを使用してほしい。また、定期的に登録サービスにログインして状況を確認することも重要だ。
・自戒を込めた最終警告
今回の体験は、どれだけ経験を積んでも油断は禁物だということを痛感させられた。詐欺グループの技術と心理戦術は日々進化している。実際数々のフィッシング詐欺の情報を発信している、自称「フィッシング詐欺研究家」の私でさえ、騙されたくらいだ。
特に恐ろしいのは、今回の詐欺が私の実際の利用状況と完璧に合致していたことだ。おそらく何らかの方法で個人の利用履歴を調査し、ターゲットを絞り込んでいる可能性があると考えている。
改めて強調したいが、フィッシング詐欺から身を守る絶対的な防止策は……
「メールやSMSから、直接サイトにアクセスしないこと」
どれだけ本物らしく見えても、必ずブラウザで直接公式サイトにアクセスするか、公式アプリを使用してほしい。私のような恥ずかしい失敗を犯さないよう、この記事が一人でも多くの人の被害防止に役立てば幸いである。
参考リンク:イープラス「【注意喚起】イープラスを騙った不審なメール等にご注意ください」
執筆:耕平
Photo:RocketNews24.
▼後日、再び偽メールからリンクを踏むと、アプリのダウンロードページに飛ばされた
耕平















【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【注意喚起】auPAYを名乗るフィッシング詐欺が激増中!新しいパターンで個人情報を抜き取る偽サイトにも要注意
両隣にイチャつくカップル…私が1人焼肉で「豚肉」を食べまくった理由 / おひとりさま食べ放題のリアル
妻が買った5000円の「山崎実業」風呂イス、機能性は抜群なのに結局「ダイソー」のイスに戻ってしまった
【4コマ】魔王軍はホワイト企業 2007話目「休暇明け⑨」
ラーメンも点心も食べ放題! ルミネエスト新宿の中華15種ビュッフェ『甜點菜楼』が話題も納得のコスパだった
内臓系好きは絶対行くべし! 1360円の「焼肉食べ放題」で新鮮なハツとレバーが味わえる『スミヨシホルモン』が最高すぎた
刺身食べ放題の『漁港食堂 三方』が東京初出店! 多摩センター店に行って分かった「従来の漁港食堂との違い」と「コスパ」
読者に教わった「アイラップ湯せん」でローストビーフを作ったら、ついに過去最高レベルの仕上がりになった
【4コマ】魔王軍はホワイト企業 2001話目「休暇明け③」
【4コマ】魔王軍はホワイト企業 2003話目「休暇明け⑤」
【4コマ】魔王軍はホワイト企業 2002話目「休暇明け④」
【1000円以下食べ放題】900円のランチ定食注文で炒飯食べ放題! 唐揚げや水餃子もついてくるガチ中華『四川厨房 随苑 内神田店』
【1000円食べ放題】唐揚げ、麻婆豆腐がおかわり自由! ガチ中華『香港餃子酒場』ランチの副菜ビュッフェがおまけを超えてる
定額で遊び放題! 福生『ゲームセンター タンポポ』は、行き場のない “みなし機” の新たな活躍場所 / 懐かしの名機に会える楽園
都内の「天下一品」跡地に10店同時オープンした「伍福軒」が全店一斉閉店 / 6月中旬で店舗ゼロに
覚悟して「2つ折りスマホ」を買って1年2カ月が経過。今の端末の状態と、購入を検討している人はむしろコレを気にしてほしい
オニヤンマのフィギュアが虫よけになるってほんと? 2週間かけて試してみた正直な感想
【事件】久しぶりに「串カツ田中」に行ったらほぼ別の店になっていた / 豚もエビもレンコンも食べずに帰ることになった理由
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
黄ばんだスマホケースを『オキシ漬け』したらこうなった / TPU素材の変色は復活するのか?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【警告】JR東日本の「えきねっと」を騙るフィッシング詐欺に要注意! 確実にカード情報を抜き取る危険な手口から身を守る方法とは?
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
【警告】イオンカードユーザー必読!「イオンカード」を騙るフィッシング詐欺に潜入したらクオリティがヤバすぎた
ブラックカードへ招待!? アメックス『センチュリオン・カード』を騙るフィッシング詐欺に潜入 → 個人情報を抜き取る一部始終を確認した
【警告】株式口座の乗っ取り被害が急増中! 最新の証券会社フィッシング詐欺4社に潜入した衝撃の実態
【注意喚起】「ANA」を装うフィッシング詐欺が横行中! そして競合のあの他社を名乗る詐欺も…
【警告】「SAISON CARD Netアンサー」を騙るフィッシング詐欺のクオリティが激ヤバ…セゾンカードユーザーは一読必須!
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?