おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

【調査】三井住友カード「Vpass」をかたる偽サイトに潜入 何がおきるのか?

 三井住友カード会員が利用できるサービス「Vpass」。オンライン上で、カードの利用状況や、「Tポイント」と4月22日に統合したばかりの「新Vポイント」の情報を見ることが可能です。

 そんな「Vpass」利用者をターゲットにした「フィッシング詐欺」が近ごろかなり出回っており、SNS上でも被害の報告がいくつもあげられています。ということで、今回は「Vpass」をかたるフィッシング詐欺に釣られるとどうなるか試してみました。

  • ■ 届いた怪しげなメール

     フィッシング詐欺とは、個人情報(カード情報、銀行口座情報など)をだまし取ることが目的の詐欺です。昨今流行しているのが、大手企業をかたるもの。

     流れとしては、大手企業名義でフィッシングメールを不特定多数に送りつけ、フィッシングサイト(偽サイト)へと誘導。そこでだまされた人に対して、個人情報を入力するよう仕向けて、情報を盗み取る、という手口です。

     編集部では過去に、イオンカード、Amazon、メルカリ、ETCなどをかたったフィッシングサイトも調査して紹介していますが、流れは全て共通していました。

     今回の偽Vpassへの入り口も例に漏れず、フィッシングメールから。メールタイトルは「【 三井住友カード 】決済完了のお知らせ」となっていました。

    偽三井住友カードから届いたメール

     筆者も届いてすぐは、はて、何が決済されたのかな?と思いましたが、そもそも「三井住友カード」を持っていないので、すぐにこれが「フィッシングメール」であることに気づけました。ただ、本当の三井住友カード会員なら、「え!勝手に使われた!」なんて驚いて、すぐにVpassにて利用明細を確認しようとするかもしれません。

     ちなみに決済場所として記されていた店舗は、静岡県某所に実在する「ヤマダデンキ○○店(○は編集部で伏せました)」で、利用金額は13,860円。さらに……

    「カードを使用した覚えがない場合は、以下 の リ ン ク をクリ ッ ク し てカ ー ド使用の詳細を確認してください。」

    (文字間のスペースはあえてそのままにしています)

     との記載があり、それっぽいことを記載して、リンクを踏ませようと仕掛けています。しかもメール自体がHTMLなので、メール上ではリンクされているURLが正しいものか、怪しいものかはパッと見判断つきません。詳しい方なら調べることも可能ですが、一般の方ならすぐに信じてしまうかも。これは……SNSで話題になっているとおり、ひっかかる人はかなり多そう。

    ■ ログインしてみる

     次から、フィッシングサイトに実際に潜入して手口を紹介していきます。まずはメールに書かれたリンクをクリック……。 

    ※普通にクリックしていますが、本来この行為は危険が伴いますので絶対に真似しないでください。今回はあくまで調査目的で行っています。

     その後の遷移先では、偽Vpassのログイン画面が出てきました。作りはかなり精巧で、三井住友のロゴなどがそのまま使われています。偽だと気づいていない方なら、この先ずんずん進んでしまいそう。

    偽Vpassのログイン画面

     さて、今回はというと……そもそもアカウントを持っていないので、何を入れたらいいのか?空白でログインしようとすると弾かれました。

    空白でログインしようとすると弾かれた

     とりあえずダミー情報を入力すると……無事通過。

    ■ カード情報を入れてみる

     ログインすると出てきたのは、まさかの「スマホ非対応」のサイト。画面がはみ出してしまっています。このご時世スマホに対応していないとはお粗末ですね。

    まさかの「スマホ非対応」のサイト

     ただ、ログイン画面はしっかりスマホ対応されていたので、もしかすると本当の目的はログイン時にVpassの「ユーザ名」「パスワード」を盗むことなのかもしれません。

     スマホ不対応の画面からだと調査もすすめにくいので、再度PCで画面を開いてみました。ここからはカード情報を入れさせて、盗んでいくようです。

    カード番号を入れてみる

     近ごろのフィッシングサイトでは、わりとイタズラ対策がほどこされています。「1111」などの適当な番号は弾かれることがほとんど。ここもカード情報をしっかり入れないと通らない可能性があるので、特殊な「テスト番号」を使って検証していきます。

    個人情報をいれていく

     なお、空白で通ろうとすると弾かれました。ヌルチェック(空白チェック)がかなりしっかりしている。そこまでちゃんとするなら、スマホ対応もすれば良いと思うけど、そうすることで被害が増えるなら、そのままでいいのかもしれません。

     話を戻します。テスト番号と潜入用ダミー情報を全て入力。その先に進もうとしたところ……テスト番号は通らず。何をやってもその先に進みません。テスト用番号が通るパターンの「フィッシングサイト」もありますが、今回は通りませんでした。

    カード番号を入れるもエラー

     テスト番号は一般に広く公開されているので、もしかするとフィッシングサイト側で対策しているのかもしれませんが、可能性はもう一つあります。

     「カード番号を何回(何種類)も入力させるため」

     1~2度同じカード番号が弾かれてしまうと、人によっては別のカードを試して通ろうとするでしょう。その心理を狙った可能性があります。詐欺師側としては1度で複数のカード情報がだまし取れるわけです。

    カード番号の入力項目

     この、次々と番号を盗み取っていく「無限カード番号収集パターン」は、近ごろのフィッシングサイトで増えている手口です。以前は、テスト番号を入力すると、わりとすんなり完了画面まで行き着くことができました。

     それがここ最近だと3回ほどエラーを繰り返した後、本物のサイトに飛ばすパターンや、永遠エラーだけ出し続けるパターンを確認しています。

    ■ 本物のサイト

     最後に本物のサイト(左)と、偽サイト(右)を並べて紹介します。

    本物のVpassログイン画面

     パッと見、違いはそんなに感じませんが、よくよくみるとヘッダーにアプリバナーがあったり、右側にチャットのアイコンがあったりと、異なる点が多々あります。しかしながら、普段そんなにVpassサイトを使わない人にとっては、違いに気づきづらいかもしれません。

    ■ 続々登場するフィッシング詐欺の手口

     フィッシング対策協議会が行った2024年4月の「フィッシング報告」によると、4月のフィッシングサイトのURL件数(重複なし)は、この一年で最も多かった3月よりも減少しているものの、それでも39,863件も確認されているそうです。それだけの数のフィッシングサイトがこの世に存在しているなんて、もはやテロ。

    4月のフィッシングサイトのURL件数(重複なし)

     今後もこの手のフィッシング詐欺は続々と登場していくことが予想されます。特に今回のVpassに関連した「新Vポイント」のように、新しいサービスが始まったタイミングは特に狙われやすく、危険が高まるので要注意。

     少しでも「あやしいな」と感じることがあれば、リンクから確認しようとせずに、直接自分でサイトを調べてから、確認することをオススメします。

    <参考・引用>
    フィッシング対策協議会 2024年4月月次報告
    三井住友カード「弊社を装った不審なメールやSMSにご注意ください」

    (たまちゃん)

    あわせて読みたい関連記事
  • 「当選者はあなた!」から始まる手口 編集部に届いた“当選DM”を追ってみた
    インターネット, 社会・物議

    「当選者はあなた!」から始まる手口 編集部に届いた“当選DM”を追ってみた

  • 「社長なりすまし詐欺」に“経理”として接触 あれこれ問い詰めたら逆ギレされた話
    インターネット, 社会・物議

    「社長なりすまし詐欺」に“経理”として接触 あれこれ問い詰めたら逆ギレされた話

  • 「○○特典ご案内」詐欺DMがXで急増 企業公式を装う悪質手口に潜入してみた
    インターネット, 社会・物議

    「○○特典ご案内」詐欺DMがXで急増 企業公式を装う悪質手口に潜入してみた

  • 送金に関する指示
    インターネット, 社会・物議

    社長のなりすましVS社長 自分宛に届いた「ニセ社長詐欺」の手口を調査

  • アイティメディア株式会社の発表
    インターネット, サービス・テクノロジー

    ITmedia装う不審メール出回る 公式が注意喚起

  • “警察からの電話”実は偽装 提供番号の悪用で通信会社が謝罪
    社会, 経済

    “警察からの電話”実は偽装 提供番号の悪用で通信会社が謝罪

  • 菊水産業「お菊社長」なりすましに接触 ウザ絡みして目的を探ってみた
    インターネット, おもしろ

    菊水産業「お菊社長」なりすましに接触 ウザ絡みして目的を探ってみた

  • Xで「ブロック確認サイト」装うフィッシング投稿拡散 Twilog公式が注意喚起
    インターネット, 社会・物議

    Xで「ブロック確認サイト」装うフィッシング投稿拡散 Twilog公式が注意喚起

  • 警告ポップアップで強引に広告誘導 悪質業者が仕掛ける正規サービスを悪用した罠
    インターネット, サービス・テクノロジー

    警告ポップアップで強引に広告誘導 悪質業者が仕掛ける正規サービスを悪用した罠

  • 怪しい電話を意図せず撃退してしまう?黒電話ユーザーの詐欺対応が話題
    インターネット, おもしろ

    怪しい電話を意図せず撃退してしまう?黒電話ユーザーの詐欺対応が話題

  • たまちゃんWriter

    記事一覧

    元秒刊SUNDAYライター。炎上ネタからグルメネタまで得意とするも、現編集部(おたくま)では炎上ネタは封印。おだやかに書いております。静岡県浜松市在住です。

    ▼こちらのライターの最新記事▼

  • タスクを切替え
    インターネット, 雑学・コラム

    編集アプリ不要?iPhoneでBGM付き動画を撮ってみた

  • スライム in スライムの本体パッケージ
    ゲーム, ホビー・グッズ

    何に使うんだ!?マクドナルドの「スライム in スライム」当選したので早速開封し…

  • 送金に関する指示
    インターネット, 社会・物議

    社長のなりすましVS社長 自分宛に届いた「ニセ社長詐欺」の手口を調査

  • 2026年も大漁!年賀状「隠しデザイン」を本気で探した結果
    季節・行事, 雑学

    2026年も大漁!年賀状「隠しデザイン」を本気で探した結果

  • Gmailを受診している画面
    インターネット, サービス・テクノロジー

    Gmailの仕様変更でPOP受信が終了 自分は対象?POP利用チェック

  • 警告ポップアップで強引に広告誘導 悪質業者が仕掛ける正規サービスを悪用した罠
    インターネット, サービス・テクノロジー

    警告ポップアップで強引に広告誘導 悪質業者が仕掛ける正規サービスを悪用した罠

  • トピックス

    1. リュウジさんの「限界チキンラーメン雑炊」を実食 「嘘みたいに絶賛」の味は伊達じゃなかった

      リュウジさんの「限界チキンラーメン雑炊」を実食 「嘘みたいに絶賛」の味は伊達じゃなかった

      料理研究家のリュウジさんが、自身のXで自信満々に紹介した新レシピ「限界チキンラーメン雑炊」。やる気0…
    2. 怪盗予告ゴシック

      怪盗予告状のロマンをフォント化 「怪盗予告ゴシック」が面白い

      フィクションの怪盗が犯行前に警察などに出す予告状といえば、筆跡から本人を特定できないよう、新聞記事か…
    3. アップサイクル消防ヘルメットテーブルランプ

      横浜消防の「本物」が手元に ふるさと納税返礼品に「活動服トート」や「ヘルメットランプ」が登場

      横浜市消防局が提供する、横浜市の「ふるさと納税返礼品」に、マニア心をくすぐる新たなアイテムが仲間入り…

    編集部おすすめ

    1. AIコントロール画面

      Firefox、AI機能多すぎ問題に対応 一か所で設定管理「AIコントロール」実装

      Mozillaは現地時間の2月2日、デスクトップ版「Firefox」において、AI機能の利用をまとめて管理できる新機能「AIコントロール」を…
    2. 家⾕家家族写真

      香取慎吾主演で「高校生家族」実写映画化 家族全員が高校生になる青春コメディ

      週刊少年ジャンプで連載された人気ギャグ漫画「高校生家族」の、実写映画化が2月3日に発表されました。主演を務めるのは香取慎吾さん。映画「高校生…
    3. 「宿儺の指チャーシュー」(1000円~)

      食べられる特級呪物 神座が「宿儺の指」をチャーシューで完全再現

      ラーメンチェーン「どうとんぼり神座」が、とんでもない再現度のメニューを投入します。2月25日スタートの、テレビアニメ「呪術廻戦」とのコラボレ…
    4. ビジュアル図鑑 錬金術の歴史

      厨二心くすぐる「錬金術」図鑑が登場 豊富な図版で迫る禁断の知の歴史

      河出書房新社より、“厨二心”をくすぐる「錬金術」をテーマにした新刊「ビジュアル図鑑 錬金術の歴史」が、2026年2月25日に発売されます。A…
    5. @niftyニュース、23年の歴史に幕 ニュース提供は新たな形へ

      @niftyニュース、23年の歴史に幕 ニュース提供は新たな形へ

      インターネットサービスのニフティが1月27日、ニュースサービスをリニューアルすると発表しました。これに伴い、現在提供している「@niftyニ…
    Xバナー facebookバナー ネット詐欺特集バナー

    提携メディア

    Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト