楽天カードを騙るフィッシングメール?

「【重要】楽天カードから緊急のご連絡」という件名のメールが来た。不正利用の可能性があるためカード利用を一旦停止した、とのこと。

メールのヘッダーには怪しいところは見当たらないが、「カードを手元に用意してリンク先のチャットへ」と誘導している。そのリンク先が”chat-support.jp”という見慣れないドメイン。

うーん、これはどっちなんだ(汗

通常のルートでe-Navi(楽天カードの会員サイト)やスマホアプリにアクセスしても、不正利用疑惑やカード停止を表すような表示は一切見当たらない。

不正利用の利用記録そのものは、普段からカードを使い過ぎてて正直よく分からんw。利用直後は「ご利用のお知らせ」と言うところに利用日時と金額だけが表示されてるので、「これ何だっけ?」とピンとこない利用記録もいくつかあるが、数日後に店名と共に表示される利用明細の方にはおかしな記録はなさそうだ。

しいて言うなら、最近JLCCNCとか赤いエンジンマウントとか、海外通販してるのが普段の利用形態と異なると言えばその通りだが…。

それから、楽天カードのFAQには「リンク先の記載や個人情報の入力は依頼しておりません」と明記されているし、こういう場合楽天カードからはSMSで連絡が来るようだ

やはり怪しいな・・・。

しかし、この一見正当なものに見えるメールヘッダを偽装できるものなのだろうか??

X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
Return-Path: <info@mail.rakuten-card.co.jp>
X-Original-To: (俺のメールアドレス)
Delivered-To: (俺のメールアドレス)
Received: from seml05.rakuten-card.co.jp (seml05.rakuten-card.co.jp [210.162.157.28])
by (俺のメールサーバ) with ESMTP id 23510983FE
for <(俺のメールアドレス)>; Sun, 16 Aug 2026 09:54:43 +0900 (JST)
Date: Sun, 16 Aug 2026 09:54:42 +0900 (JST)
DKIM-Filter: OpenDKIM Filter v2.11.0 seml05.rakuten-card.co.jp 603829BE2D
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=mail.rakuten-card.co.jp; s=mail-rakuten-card; t=1786841682;
bh=CUtRMnBrYsBgF(略)kMBbmwu8s+vgZ8=;
h=From:To:Subject:From;
b=xeTcLrUI7keeXT/1JkVm5fN/+0EIY9z7dhwuJ3P6PgYU+ypfN86ShwPg6Mhygdrzk
(略)
X2aBKj+kwibYw==
From: =?ISO-2022-JP?B?GyRCM1pFNyUrITwlSTN0PDAycTxSGyhC?=
<info@mail.rakuten-card.co.jp>
To: (俺のメールアドレス)
Message-ID: <(略)@mail.rakuten-card.co.jp>
Subject: =?ISO-2022-JP?B?GyRCIVo9RU1XIVszWkU3JSshPCVJJCskaTZbNV4kTiQ0TyJNbRsoQg==?=
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_Part_179756_481595645.1786841682387"

------=_Part_179756_481595645.1786841682387
Content-Type: text/plain; charset=ISO-2022-JP
Content-Transfer-Encoding: quoted-printable

(以下略)

seml05.rakuten-card.co.jpはちゃんと楽天カードのドメインだし、DNSで逆引きもできる。

しいて言うならIPが2つ割り当てられてて、それぞれ逆引きすると結果が微妙に異なる。もしかしてDNSポイズニングとか言う奴か??

user@host:~ $ nslookup seml05.rakuten-card.co.jp
Server: 192.168.1.1
Address: 192.168.1.1#53

Non-authoritative answer:
Name: seml05.rakuten-card.co.jp
Address: 210.252.23.92
Name: seml05.rakuten-card.co.jp
Address: 210.162.157.28

user@host:~ $ nslookup 210.252.23.92
92.23.252.210.in-addr.arpa canonical name = 92.64/26.23.252.210.in-addr.arpa.
92.64/26.23.252.210.in-addr.arpa name = seml05.rakuten-card.co.jp.

Authoritative answers can be found from:
64/26.23.252.210.in-addr.arpa nameserver = dns02.qtnet.ad.jp.
64/26.23.252.210.in-addr.arpa nameserver = ns01.rakuten-card.co.jp.
64/26.23.252.210.in-addr.arpa nameserver = dns01.qtnet.ad.jp.

user@host:~ $ nslookup 210.162.157.28
28.157.162.210.in-addr.arpa canonical name = 28.0.157.162.210.in-addr.arpa.
28.0.157.162.210.in-addr.arpa name = seml05.rakuten-card.co.jp.

Authoritative answers can be found from:

ちなみに、char-support.jpのほうは、登録者名非公開だし、

Domain Information: [ドメイン情報]
[Domain Name] CHAT-SUPPORT.JP

[登録者名] (登録者からの申請により非表示)
詳細は→https://jprs.jp/about/dom-rule/whois-concealment
[Registrant] (Not displayed by registrant's request)
For details -> https://jprs.jp/about/dom-rule/whois-concealment/(only in Japanese)

[Name Server] 01.dnsv.jp
[Name Server] 02.dnsv.jp
[Name Server] 03.dnsv.jp
[Name Server] 04.dnsv.jp
[Signing Key]

[登録年月日] 2018/06/25
[有効期限] 2027/06/30
[状態] Active
[最終更新] 2026/07/01 01:05:03 (JST)

Contact Information: [公開連絡窓口]
[名前] Whois情報公開代行サービス by お名前.com
[Name] Whois Privacy Protection Service by onamae.com
[Email] proxy@whoisprotectservice.com
[Web Page]
[郵便番号] 150-8512
[住所] 東京都渋谷区
桜丘町 26-1
セルリアンタワー 11階
[Postal Address] Shibuya-ku
26-1 Sakuragaoka-cho
Cerulean Tower 11F
[電話番号] +81.354562560
[FAX番号]

逆引きするといかにも怪しいFQDNが出てくる…。

user@host:~ $ nslookup chat-support.jp
Server: 192.168.1.1
Address: 192.168.1.1#53

Non-authoritative answer:
Name: chat-support.jp
Address: 169.56.9.155

user@host:~ $ nslookup 169.56.9.155
155.9.56.169.in-addr.arpa name = 9b.09.38a9.ip4.static.sl-reverse.com.

Authoritative answers can be found from:

んー、でも米IBM管理下のIPなのか??

inetnum:        169.53.0.0 - 169.57.255.255
netname: SOFTLAYER-RIPE-4-30-31
country: US   → (アメリカ合衆国)
org: ORG-IBMC2-RIPE
admin-c: IA7677-RIPE
tech-c: IA7677-RIPE
status: LEGACY
mnt-by: RIPE-NCC-LEGACY-MNT
mnt-by: lir-us-international2-1-MNT
mnt-lower: MAINT-SOFTLAYER-RIPE
mnt-domains: MAINT-SOFTLAYER-RIPE
created: 2025-11-24T14:04:03Z
last-modified: 2025-11-24T14:04:03Z
source: RIPE

organisation: ORG-IBMC2-RIPE
org-name: International Business Machines Corporation
country: US   → (アメリカ合衆国)
reg-nr: 30059 ( New York )
org-type: LIR
address: 1 New Orchard Road
address: 10504-1722
address: Armonk, New York
address: UNITED STATES
phone: +1 214.223.6672
phone: +1-800-426-4968
admin-c: IA7677-RIPE
tech-c: IA7677-RIPE
abuse-c: AR78981-RIPE
mnt-ref: lir-us-international2-1-MNT
mnt-by: RIPE-NCC-HM-MNT
mnt-by: lir-us-international2-1-MNT
created: 2025-10-28T08:01:06Z
last-modified: 2026-06-23T08:52:10Z
source: RIPE # Filtered

role: IP Admin
address: UNITED STATES
address: Armonk, New York
address: 10504-1722
address: 1 New Orchard Road
phone: +1-800-426-4968
nic-hdl: IA7677-RIPE
mnt-by: lir-us-international2-1-MNT
created: 2025-10-28T08:01:06Z
last-modified: 2025-10-28T08:01:06Z
source: RIPE # Filtered

よう分からんな。いっぺん実際にカード使ってみりゃ分かるか(笑

念のため暗証番号を変更しておこうかと思ったけど、「コンタクトセンターまでお問い合わせ願います」とか面倒なので、楽天IDのパスワードだけ変更しておいた。

追記

こんな情報があった。一見同じURLにたどり着くように見えるが、変なサイトを経由するのはヤバいんじゃないだろうか。

質問者とはURLのパスが違うが、俺に届いたURLの末尾のパラメータを削ってアクセスすると、こんなエラーページが出てくる。

知恵袋に書かれていたURLも今アクセスすると同じエラーページになる。当時はパラメータがなくても回答者のようにそれっぽいページに飛べたってことか?

いずれにせよ、やっぱり怪しいよなあ。

たぽ
  • たぽ
  • カレン(ST206 3S-GE VVT-i)、BRZ(ZC6 RAエアコン有)でサーキットを走ってます。
    クルマ弄りは基本的にDIY。そのため(?)にガレージ付きの家建てました。

    数年前から登山にも目覚め、時々アウトドアな日記・動画もアップしてます。

コメントする

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

このサイトはスパムを低減するために Akismet を使っています。コメントデータの処理方法の詳細はこちらをご覧ください