「<<重要>>( 2月請求金額確定のご案内)」はフィッシング詐欺か検証する
AMEXを騙るフィッシングメール(詐欺メール)が届きました。
このメールは、受信者を偽のウェブサイトに誘導し、個人情報やクレジットカード情報を盗み取ることを目的としています。
このメールは「支払い・料金請求」のパターンに該当します。「料金が未払いです」「決済に失敗しました」などと偽り、クレジットカード情報の再入力を求めます。
※この記事は、実際に届いたメール(.eml)をもとに、技術的観点から内容を検証し、証拠(ヘッダ/RDAP/TLS/リダイレクト結果)を整理したものです。
※危険回避のため、URL/ドメイン/メールアドレス/IPは hxxp(s)・[.]・[@] で難読化しています。
このメールの怪しいポイント
見出し
- メール認証に失敗:SPF が pass ではありません。正規の送信元ではない可能性が高いです
- 新しいドメイン:americanexpress[.]nana-wo[.]com は登録から18日(2026-01-13登録)
- 新しいドメイン:nana-wo[.]com は登録から18日(2026-01-13登録)
- 海外サーバーで運用:フィッシングサイトは香港のサーバー(195[.]86[.]143[.]90)で運用されています。日本のサービスを装ったサイトが海外サーバーにあるのは不自然です
判定:複数の不審な点があります。フィッシング詐欺です。
このフィッシングの手口
このメールは「支払い・料金請求」型の非常に巧妙な手口です。
- 偽装メールの送信:「”American Express”」を名乗り、もっともらしい件名でメールを送信します。
- 緊急性を演出:「すぐに対応しないとアカウントが停止される」など、焦らせる文言を使います。
- 偽サイトへ誘導:メール内のリンクをクリックさせ、本物そっくりの偽ログインページへ誘導します。
- 情報の窃取:ID・パスワード・クレジットカード情報などを入力させ、盗み取ります。
- 悪用:盗んだ情報で不正ログイン、不正購入、個人情報の転売などを行います。
今回のメールの特徴
- メール内のリンク先「americanexpress[.]nana-wo[.]com」は正規ドメインを装ったフィッシング詐欺サイトです。
- メール認証(SPF)に失敗しており、正規の送信元ではないことが技術的に証明されています。
- 海外サーバー:リンク先のサイトは香港のサーバーで運用されています。日本のサービスを装ったサイトとしては不自然な立地です。
もし情報を入力してしまうと…
このフィッシングサイトで情報を入力してしまった場合、以下のような被害が想定されます。
- アカウントが乗っ取られる
- 個人情報が流出する
- 金銭的な被害を受ける
- すぐにパスワードを変更してください(使い回している他サービスも含めて)
- クレジットカード情報を入力した場合は、カード会社に連絡して利用停止してください
- 不正利用がないか、明細を確認してください
技術的な検証結果
以下では、実際に届いたメールのヘッダ情報・認証結果・リンク先の調査結果など、技術的な証拠を詳しく解説します。
受信したメールの概要
- 件名:<<重要>>( 2月請求金額確定のご案内)
- 受信日時(ヘッダ):Sun, 01 Feb 2026 09:02:41 +0900
- 表示上の差出人:“American Express” <americanexpress-Administrator-kX0q[@]cbel[.]com>
- Return-Path:<americanexpress-Administrator-kX0q[@]cbel[.]com>
メール本文(原文:難読化)
クリックで本文を表示
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 |
【AMERICAN EXPRESS】ご請求金額確定のご案内 平素はアメリカン・エキスプレスのカードをご利用いただき、誠にありがとうございます。 ご請求金額が確定しましたので、「オンライン・サービス」へログインのうえ、ご確認ください。 「口座振替のお知らせ」も合わせてご利用ください。 口座の振替金額と振替日を、振替日の2 - 5日前にEメールでお知らせする便利なサービスです。この機会にぜひ、ご登録ください。 詳細はこちら マイ・アカウント アメリカン・エキスプレス カード番号(下5桁): ***** お客さま情報保護のため、ご利用明細の詳細などはEメールでご案内いたしておりません。 カードのご利用がない月は「オンライン明細書」は作成されません。また、Eメールによるご案内もございません。 「オンライン明細書サービス」にご登録されていても、分割払いおよびリボルビング払いのご利用がある場合、ボーナス払いの請求月・支払い完了月、キャッシング、カード・ローンご請求残高がある場合(法令に定められている書面交付義務に基づきます)、またその他当社が必要と認めた場合には、「カードご利用代金明細書」を郵送させていただきます。 ご入力いただいたEメールアドレスに誤りがあったり、通信障害等によりEメールをお送りできない場合は、ご登録のご利用代金明細書送付先へ、その旨を記載したお手紙を郵送させていただく場合がございます。 配信アドレスの変更は、「オンライン・サービス」の“ご登録情報の変更”よりお手続きください。 このメールは送信専用メールアドレスから自動送信されています。ご返信いただいてもお応えいたしかねますので、ご了承ください。 【配信元】 アメリカン・エキスプレス・インターナショナル,Inc. 〒105-6920 東京都港区虎ノ門4丁目1番1号 americanexpress.co.jp Copyright (c) 2025 American Express International, Inc. All Rights Reserved. AGNJACRS0029001 |
メール認証結果(SPF/DKIM/DMARC)
| 認証方式 | 結果 | 意味 |
|---|---|---|
| SPF | NEUTRAL | 送信元IPがドメインの許可リストに含まれていません(偽装の可能性) |
- smtp.mailfrom:
americanexpress-administrator-kx0q
送信元ドメインの検査
メールの送信に使用されたドメイン(From / Return-Path)を調査しました。
cbel[.]com(From / Return-Path)
| 登録日 | 1999-02-02(9860日前) |
| ネームサーバー | NS[.]SECOND-NS[.]COM, NS1[.]YOUR-SERVER[.]DE, NS3[.]SECOND-NS[.]DE |
| ステータス | active |
ドメイン登録日
| ドメイン | 登録日 | 経過日数 | 判定 |
|---|---|---|---|
americanexpress[.]nana-wo[.]com |
2026-01-13 | 18日 | 新しい |
nana-wo[.]com |
2026-01-13 | 18日 | 新しい |
インフラ情報(ホスティング・国)
送信元サーバー
| IP | 国 | 事業者 | 備考 |
|---|---|---|---|
163[.]44[.]89[.]61 |
日本 | Japan Network Information Center |
フィッシングサイト
| IP | 国 | 事業者 | 備考 |
|---|---|---|---|
195[.]86[.]143[.]90 |
香港 | As3257-ipam-mnt |
送信元サーバを確認します(Receivedヘッダ → 送信経路IP)
送信元候補IP: 163[.]44[.]89[.]61 / 国: 日本
163[.]44[.]89[.]61(送信元候補)85[.]121[.]51[.]172
※ここは「メールの送信経路上で観測されたIP」です。リンク先サーバのIPとは別です。
メール内リンクの遷移先を確認します(URL抽出+リダイレクト追跡)
リンク
抽出URL:hxxps://americanexpress[.]nana-wo[.]com/gLROob
最終URL:hxxps://americanexpress[.]nana-wo[.]com/gLROob
遷移先サイトの解決IP(DNS)
195[.]86[.]143[.]90
※ここは「メール内リンクの遷移先(サイト側)」の情報です。送信元IP(Received)とは別です。
フィッシングサイト稼働状況
※解析時点でのステータスです。フィッシングサイトは短期間でテイクダウンされることがあります。
| URL | ステータス | 詳細 |
|---|---|---|
americanexpress[.]nana-wo[.]com/gLROob |
サーバー障害 | タイムアウト(サーバー応答なし) |
PhishTank照合結果
PhishTankは、Cisco Talos Intelligence Groupが運営するフィッシングサイトの報告・検証データベースです。メール内のURLをPhishTankと照合した結果を表示します。
照合したURLはPhishTankに登録されていませんでした。ただし、未登録であってもフィッシングサイトである可能性は否定できません。新しいフィッシングサイトは登録されるまでに時間がかかることがあります。
| 照合URL | 結果 | 報告状況 |
|---|---|---|
hxxps://americanexpress[.]nana-wo[.]com/gLROob |
未登録 | ✓ CCSIで報告済み |
このフィッシングURLは、CCSIからPhishTankに報告済みです。 コミュニティによる検証後、データベースに登録されます。
照合日時: 2026-02-01T02:52:14+00:00 (UTC)
RDAP証拠(whois相当:引用)
※この証拠が示す意味:登録日が直近・海外レジストラ・NSが無関係などが重なるほど、なりすまし(フィッシング)である蓋然性が上がります。
※以下はRDAPレスポンスから 再現性のある要点 を固定形式で抜粋したものです。
ドメイン(登録情報)
1234567 RDAP証拠(Domain)対象: americanexpress[.]nana-wo[.]comRDAP: https://rdap.verisign.com/com/v1/domain/nana-wo.com取得日時(UTC): 2026-02-01T02:52:03+00:00status: client transfer prohibitedevents: registration=2026-01-13T16:09:18Z / expiration=2027-01-13T16:09:18Z / last changed=2026-01-13T16:09:23Znameserver: MALLORY.NS.CLOUDFLARE.COM, VASILII.NS.CLOUDFLARE.COM
1234567 RDAP証拠(Domain)対象: nana-wo[.]comRDAP: https://rdap.verisign.com/com/v1/domain/nana-wo.com取得日時(UTC): 2026-02-01T02:52:03+00:00status: client transfer prohibitedevents: registration=2026-01-13T16:09:18Z / expiration=2027-01-13T16:09:18Z / last changed=2026-01-13T16:09:23Znameserver: MALLORY.NS.CLOUDFLARE.COM, VASILII.NS.CLOUDFLARE.COM
IPアドレス(割り当て/組織/国)
1234567 RDAP証拠(IP)対象: 163[.]44[.]89[.]61RDAP: https://rdap.apnic.net/ip/163.44.89.61取得日時(UTC): 2026-02-01T02:52:01+00:00org/name: Japan Network Information Center / country: 日本range: 163.44.89.0 - 163.44.89.255events: last changed=2025-07-23T02:44:05Z
1234567 RDAP証拠(IP)対象: 85[.]121[.]51[.]172RDAP: https://rdap.db.ripe.net/ip/85.121.51.172取得日時(UTC): 2026-02-01T02:52:02+00:00org/name: AS3233-MNT / country: ROrange: 85.121.48.0 - 85.121.55.255events: registration=2021-07-21T07:07:43Z / last changed=2025-09-04T04:42:54Z
1234567 RDAP証拠(IP)対象: 195[.]86[.]143[.]90RDAP: https://rdap.db.ripe.net/ip/195.86.143.90取得日時(UTC): 2026-02-01T02:52:03+00:00org/name: AS3257-IPAM-MNT / country: 香港range: 195.86.136.0 - 195.86.143.255events: registration=2025-08-21T09:56:37Z / last changed=2025-08-22T12:51:21Z
TLS証明書の整合性(引用)
※危険回避のため、ドメイン/IPは [.] 形式で難読化して掲載しています。
1234567 TLS証拠対象ホスト: americanexpress[.]nana-wo[.]com解決IP: 195[.]86[.]143[.]90SNIあり CN: americanexpress[.]nana-wo[.]comSNIあり SAN: DNS:americanexpress.nana-wo.comSNIあり 一致判定: matchSNIなし: 取得失敗
フィッシングメールの見分け方
以下のポイントをチェックすることで、フィッシングメールを見分けることができます。
| チェックポイント | 正規メール | フィッシング |
|---|---|---|
| 送信元アドレス | 公式ドメイン | 似ているが違うドメイン |
| リンク先URL | 公式サイト | 全く違うドメイン |
| 文面の日本語 | 自然な文章 | 機械翻訳のような不自然さ |
| 緊急性の演出 | 冷静な案内 | 「24時間以内」など焦らせる |
| 宛名 | 氏名で呼びかけ | 「お客様」など汎用的 |
今回のメールで確認できる不審点
- フィッシング詐欺サイト:「americanexpress[.]nana-wo[.]com」は正規ドメインではなく詐欺サイトです
- メール認証の失敗:SPF認証に失敗しており、正規の送信サーバーからではありません
被害に遭った場合の相談窓口
- 警察庁 サイバー犯罪相談窓口:各都道府県警察のサイバー犯罪相談窓口へ
- 消費者ホットライン:188(いやや)
- フィッシング対策協議会:https://www.antiphishing.jp/
対処方法
- メール内リンクはクリックしない
- 公式アプリ/公式サイト(ブックマーク)から直接ログインして状況確認
- ID・パスワードを入力した場合は、直ちにパスワード変更(使い回しも含めて)
- カード情報を入力した場合は、カード会社へ連絡し利用停止・調査
- 不安なら、同様の連絡が公式にも出ているか(公式お知らせ/サポート)を確認
※解析メモ:.emlのSHA-256 = 5b3171d4f001a4c329e2d3d2619560d0aa06854f333e9c506865adfb292cb4d2
関連記事
カテゴリ:フィッシング
タグ:American Express,AMEX,フィッシング詐欺

資生堂オンラインストア 第三者による不正ログインの疑い 問い合わせ増加も金銭的被害は未確認 多要素認証導入へ