【実録】サイトに送られてきたフィッシングメールを分析してみた

🎣 実録セキュリティ分析

私のサイトに送られてきたフィッシングメールを分析してみた

自社サイト宛てに届いた2通の不審メールを、ヘッダー解析からリンク先のOSINT調査まで技術的に追跡した記録

🔍 メールヘッダー解析 🕵️ OSINT調査 🎭 なりすまし検知 🛡️ フィッシング対策
01

📬 はじめに:届いた2通の不審メール

自社サイトの問い合わせ窓口に、短期間で立て続けに届いた2通の迷惑メールを調査した

🧐

きっかけは「なんかこのメール変だな」という違和感

自社サイトの問い合わせアドレス宛てに、ホスティング会社Xserverを名乗る「未払い請求書」系のメールが届きました。件名も本文も一見それらしく作られていましたが、送信元やリンク先を見ていくと、次々と不自然な点が見つかりました。今回は実際に届いたメールを2通ピックアップし、メールヘッダーの解析からリンク先の実地調査(OSINT)まで、一つずつ技術的根拠を持って検証していきます。

受信トレイに並んだ2通の不審メール。差出人「©XSERVER」件名「未払い請求書.!!」と、差出人「Xserverホスティング」件名「yasashii-cybersecurity.com:サービスがブロックされようとしています.!!!」が確認できる
📸 実際に受信トレイに届いた2通。差出人表示はどちらも「Xserver」関連を装っているが、件名も送信元アドレスも異なる、別々のキャンペーンだった。
💡

そもそもSPF・DKIM・DMARCとは?

いずれも「このメールが本当にそのドメインから送られたか」を証明する送信ドメイン認証の仕組みです。正規の企業メールであれば通常すべてPASSになりますが、今回検証する2通はどちらもすべて未設定(none)でした。これが最初の大きな違和感でした。

02

🔎 1通目を解析:Xserverを騙る偽請求メール

Linode VPS上のWebサーバーから、PHPの mail() 関数で直接送信されていた

📡

ヘッダーからわかったこと

Return-Pathは www-data@lablcv.com.cowww-dataはLinux上でApache/Nginxが動作する際の実行ユーザー名であり、個人や企業のメールアドレスとしては極めて不自然です。さらに Received: by localhost... (Postfix, from userid 33) の記述から、userid 33 = www-data、つまりWebサーバー上で動くPHPプログラムが直接 mail() を叩いて送信したことが読み取れます。送信元IPは Linode の VPS(45.56.77.174)でした。

Xserverホスティングを騙る自動更新失敗のお知らせメールのスクリーンショット。送信元はinfo@lablcv.com.coで、Gmailが警告バナーを表示している
📸 実際に受信したメール本文。件名は「yasashii-cybersecurity.com:サービスがブロックされようとしています.!!!」で、差出人表示は「Xserverホスティング」だが実アドレスは info@lablcv.com.co。ここでもGmailが「このメールにはご注意ください」と警告している。
項目内容
送信元IP45.56.77.174(Linode VPS)
送信元ドメインlablcv.com.co
Return-Pathwww-data@lablcv.com.co
送信ユーザーuserid 33(www-data=PHP mail() 経由)
SPF / DKIM / DMARCすべて none(未設定)
誘導先の短縮URLhttps://gtly.link/OaT-HgKGf
件名(デコード後)yasashii-cybersecurity.com:サービスがブロックされようとしています!!!!
メール本文の支払い情報とフッター部分の拡大。お支払い金額¥9,999、更新日2026年06月24日、下部にプライバシーポリシー・利用条件・お問い合わせのリンクが並ぶ
📸 本文の支払い情報とフッターの拡大。金額は¥9,999というきりの良い数字で、更新日は2026年06月24日と表示されている。フッターには一見正規サイトらしいリンク群が並ぶ。
🚨

「お支払い手続きへ」ボタンの実リンクが短縮URL

本文はXserverのホスティング画面を模していましたが、DevToolsでボタンのhref属性を確認すると https://gtly.link/OaT-HgKGf という短縮URLサービスに接続していました。正規のホスティング事業者が請求メールで短縮URLを使うことはまずありません。

DevToolsで「お支払い手続きへ」ボタンのhref属性を確認している画面。リンク先がhttps://gtly.link/OaT-HgKGfになっている
📸 DevToolsで確認した「お支払い手続きへ」ボタンの実際のhref。https://gtly.link/OaT-HgKGf という短縮URLサービスに接続する作りになっている。
⚠️

フッターリンクがすべてダミー

フッターの「プライバシーポリシー」「利用条件」「お問い合わせ」は、HTMLソース上では href="#wmca_style..." というページ内アンカーのみで、実際のURLにはリンクしていませんでした。本物のサイトHTMLの一部だけをコピーして使い回した典型例です。加えて「更新日:2026年06月24日」という本文中の日付が、受信日(06月23日)より未来になっているなど、細部の矛盾も見られました。

DevToolsでフッターのプライバシーポリシー・利用条件・お問い合わせのhref属性を確認している画面。すべて同じ#wmca_style...のページ内アンカーになっている
📸 DevToolsでフッターの3つのリンクを確認すると、いずれも href="#wmca_style_8a8943ff..." という同一のダミーアンカーを指しており、実際にはどこにも遷移しないことが分かる。
03

🔎 2通目を解析:もう一つのXserverなりすまし

さくらインターネットの共有サーバー上の一般ユーザーアカウントから、Sendmailで直接送信されていた

📥

件名「未払い請求書.!!」、送信元は info@lo〇〇〇.jp

2通目は表示名こそ「©XSERVER」となっていますが、実際のFromアドレスは info@lo〇〇〇.jp。さらにReturn-Path(Envelope From)を見ると mrpshrestha@www279.sakura.ne.jp というまた別のドメインになっており、SpamAssassinも HEADER_FROM_DIFFERENT_DOMAINS を検出していました。表示名・Fromアドレス・Envelope Fromの3つがすべて食い違う、なりすましメールに典型的な三層構造です。

Xserverを騙る未払い請求書フィッシングメールのスクリーンショット。Gmailが「このメールにはご注意ください」と警告を表示している
📸 実際に受信したメール本文。Gmail側が自動的に「このメールにはご注意ください」という警告バナーを表示している点に注目。「サービスは12時間後に自動的に解約されます」という緊急性を煽る一文も入っている。
項目内容
送信元IP202.181.97.89(さくらインターネット共有サーバー)
送信元ホストwww279.sakura.ne.jp
Envelope From(Return-Path)mrpshrestha@www279.sakura.ne.jp
表示Fromアドレスinfo@lo〇〇〇.jp(表示名:©XSERVER)
送信方法Sendmail Submit(Linuxユーザー mrpshrestha が localhost から直接送信)
SPF / DKIM / DMARCすべて none(未設定)
件名未払い請求書.!!
🚨

「今すぐ請求書を確認する」ボタンの実リンク

DevToolsでボタンのhref属性を確認したところ、実際のリンク先は https://zuquinha.caiomartins.org.br/ww/css でした。target="_blank" rel="noopener noreferrer" が付与されており、Xserverとは無関係な、聞き覚えのないブラジルのドメインに接続する作りになっていました。

ブラウザのDevToolsでボタンのhref属性を確認している画面。リンク先がzuquinha.caiomartins.org.br/ww/cssになっている
📸 DevToolsで「今すぐ請求書を確認する」ボタンの実際のリンク先を確認。href属性が https://zuquinha.caiomartins.org.br/ww/css になっていることが分かる。
04

🕵️ OSINT編:実際にリンク先へアクセスしてみた

リンク先の正体を確かめるため、隔離環境(Windows Sandbox)から実際にアクセスして調査した

🧪

まずは安全な環境で確認するのが鉄則

フィッシングが疑われるURLに通常の環境で直接アクセスするのは危険です。今回はWindows Sandbox(使い捨ての隔離環境)を使い、母艦環境を汚さない形で2通それぞれの誘導先を確認しました。

📨 メール1:短縮URL(gtly.link)を追跡

Windows Sandboxでhttps://gtly.link/OaT-HgKGfにアクセスした画面。「Link not found - Geo Links powered by geotargetly.com」と表示されている
📸 Windows Sandbox上で短縮URL https://gtly.link/OaT-HgKGf に実際にアクセスした結果。「Link not found – Geo Links powered by geotargetly.com」と表示され、リンクはすでに無効化されていた。
💡

gtly.link(Geo Links)とは

geotargetly.com が提供する「Geo Links」は、アクセス元の国や地域に応じてリダイレクト先を出し分けられる正規のマーケティング向けURL短縮サービスです。攻撃者はこうした正規サービスを悪用し、地域や環境ごとに異なるページへ振り分けることで、セキュリティベンダーの自動巡回や解析環境を回避しようとする狙いがあると考えられます。今回はすでにリンクが無効化されており、通報や自動検知によって停止された可能性が高いです。

📨 メール2:直リンク先(caiomartins.org.br)を追跡

⚠️

フィッシングパス(/ww/css)自体には接続できず

メールに記載されていた https://zuquinha.caiomartins.org.br/ww/css には、調査時点ではアクセスできませんでした。サイト管理者やホスティング事業者による駆除、あるいは攻撃者側が証拠隠滅のために自ら削除した可能性が考えられます。

🏕️

ドメインのルートには「実在する正規サイト」が

そこでルートドメイン https://zuquinha.caiomartins.org.br に直接アクセスしてみたところ、たどり着いたのはブラジル・ブラジリアのボーイスカウト団体「Grupo Escoteiro Caio Martins(第6団)」が運営する、物販・在庫管理システムのログインページでした。フィッシングとは無関係な、実在の非営利団体の正規サイトです。

zuquinha.caiomartins.org.brにアクセスした際のスクリーンショット。ブラジルのボーイスカウト団体のロゴと在庫管理システムのトップページが表示されている
📸 Windows Sandbox上でリンク先ドメインのルートにアクセスした結果。ブラジリアのボーイスカウト団体「Grupo Escoteiro Caio Martins」の物販管理システム「Loja do seu Zuquinha」が表示された。

🔧 今回の攻撃インフラの構造

侵害された 正規サーバー VPS/共有サーバー 直接メール送信 PHP mail() / Sendmail 有名企業へ なりすまし Xserverを偽装 短縮URL / 侵害サイト 経由で誘導 ログイン情報 カード情報の窃取 ① 踏み台化 ② 大量送信 ③ 信頼を悪用 ④ 誘導
⚠ 注意

不審なURLを確認する際は、必ず仮想環境やサンドボックスなど隔離された環境で行いましょう。普段使いのPCで直接アクセスすると、ドライブバイダウンロードなどにより意図せずマルウェアに感染するリスクがあります。

05

⚖️ 2通のメールを徹底比較

送信インフラは異なるが、狙いも手口の骨格もほぼ同じだった

📨 メール1

lablcv.com.co 発

件名:サービスがブロックされようとしています!!!!

Linode VPS上でPHPの mail() 関数から直接送信。フッターリンクがすべてダミーで、本文の日付にも矛盾があった。

誘導先短縮URL(gtly.link)
送信方法PHP mail()(www-data)
Linode VPS短縮URL
📨 メール2

lo〇〇〇.jp 発

件名:未払い請求書.!!

さくらインターネット共有サーバーからSendmailで直接送信。From・Envelope From・表示名の3つが全て別ドメイン。「12時間で解約」という強いタイムリミット訴求。

誘導先侵害された第三者サイト直リンク
送信方法Sendmail(mrpshrestha)
さくらサーバー侵害サイト悪用

📊 リスク評価の比較

評価項目メール1(gtly.link)メール2(未払い請求書)
認証の欠如度
100
100
緊急性訴求の強さ
60
90
誘導手口の巧妙さ
70
85
本文の作り込み ◎ Xserver画面を模倣、フッターはダミー ◎ Gmailが自動警告するほど整った作り

※ スコアは今回の調査結果に基づく筆者評価です。

06

🛡️ まとめ:フィッシングメールの見分け方

今回の調査から見えてきた、実践的なチェックポイントを整理する

1

🔐 送信ドメイン認証を確認する

メールヘッダーの Authentication-Results を見て、SPF・DKIM・DMARCがすべてPASSしているか確認する。すべてnoneの場合は強く疑うべきサイン。

2

🧭 From・Return-Path・表示名の一致を見る

表示名だけを信用せず、実際のFromアドレスとReturn-Path(Envelope From)のドメインが一致しているかを必ず確認する。

3

⏱️ 「今すぐ」「〇時間以内」に注意する

解約・停止・自動更新失敗といった緊急性を煽る文言は、冷静な判断をさせないための典型的な心理誘導。焦らずheaderやURLを確認する。

4

🔗 リンク先はクリックせずhrefを確認する

ボタンやリンクの上にカーソルを乗せる、あるいはDevToolsでhref属性を確認する。短縮URLや、公式ドメインと無関係なリンク先には特に注意。確認は必ず隔離環境で行う。

🚨 重要

今回の2通は、いずれも正規のドメイン認証がすべて欠落しており、侵害されたサーバーやWebサイトを踏み台にして送信・ホスティングされていました。攻撃者は自前のインフラを持たず、脆弱なサイトを乗っ取ることでコストとリスクを抑えている点は、今後も同様の手口が続くことを示唆しています。

✅ 対策済み確認

今回の調査を通じて、①メールをクリックせずヘッダーとリンク先を先に確認する、②不審なURLの確認は隔離環境(Windows Sandboxなど)で行う、③IOC(送信元IP・ドメイン・リンク先)を記録しておく、という基本フローを実践できた。同様のメールが届いた場合は、このチェックリストに沿って落ち着いて対処したい。

怪しいと思ったら、まず「送らない・押さない・調べる」

本文中の指示に従って情報を入力したり、添付ファイルを開いたりしないこと。少しでも違和感を覚えたら、公式サイトを自分でブックマークやブラウザのお気に入りから開き直し、直接ログインして状況を確認するのが最も安全です。


にんじん
にんじん

今回のフィッシングメールは、やさいのサイトがXサーバを使用していることを確認し、フィッシングメールの内容もXサーバに合わせて送信してきているところは、完全自動化・大量送信型ではない印象を受けました。

やさい
やさい

追加で出てきたメールアドレス3件を、OSINT調査してみました。結論、一般公開されているメールアドレスではない、と思われる。犯人が、サーバを契約又は乗っ取った人のサーバで新たにメールアドレスを生成して、フィッシングメールに使ったのではないかと推測しています。※本記事にマスキングなしで掲載している理由としては、窃取されたものであっても、このメールアドレスを使用されて、だまされる人がいる可能性があるので、フィッシングメールに使用された事実があるということを掲載させていただいています。ただ心当たりある方は、ご連絡ください。マスキングに変えます。また、ドメイン名のWhoisで氏名は1ドメイン以外は出なかったので、その1ドメイン以外はマスキングなしで掲載しています。

やさい
やさい

Linuxのローカルユーザー mrpshrestha として Sendmail が実行されたことを示しています。したがって、「メールアドレス」というよりはサーバー上のUNIXアカウント名である可能性が高い。本記事閲覧者の皆様、同じアカウント名=本件の犯人ではないのでくれぐれもご配慮願います。

やさい
やさい

他にも流出情報やSNSアカウントなども調査しましたが、これといって特定できる人はいませんでした。同名使用のアカウントを使っている人はいましたが、それがイコールで結ばれるわけではありません。

やさい
やさい

フィッシングメールの表示名メールアドレスの契約者が判明しました。

M〇〇 I〇〇さん(日本人)は犯人?

現時点では全く言えません。

  1. 本人が送信した
  2. 本人のサイトが侵害された
  3. メールアドレスだけ偽装された
  4. フォーム送信が悪用された
  5. メールサーバが悪用された

フォレンジックでは

証拠なしに人物へ結び付けません。

さらに SPF・DKIM・DMARC がすべて未設定のため、このメールが lo〇〇〇の正当な管理者から送られたと確認することはできません。



やさい
やさい

Return-Path使用のメールアドレスドメインは、過去に、鬼滅の刃関連の商品を売っていた?もしくは、詐欺サイト?偽ショッピングサイト?の痕跡を発見

Shodanの結果から分析するに、Webサイトは Linode VPS(45.56.77.174)メール受信は Zoho Mailという構成です。しかし、今回は、送信元がWebサーバで、Zohoを経由していませんでした。

正規の利用者であれば、Zohoを使えばいいのに、Webサーバからの送信となっているということは、これはWordPress問い合わせフォーム感染PHPなどで非常によく見ます。加えて、SPF、DKIMもない状態もおかしな構成です。

やさい
やさい

いずれにしても、このドメイン・Webサイトの管理者の管理不足で踏み台になっている可能性を示唆します。


やさい
やさい

フィッシングサイトまでたどり着ければ、構成分析、サーバ追跡をしようと思いましたが、既にリンク切れ。今回の調査はここまでとします。今回の調査は、Windowsサンドボックスを使用して行いました。必要があれば、VPN,Burpsuitを使用する必要がありましたが、今回は使用せずとなりました。

コメント