宅配便の不在通知SMS、本物と偽物をどう見分けるか。ヤマト・佐川・日本郵便の公式案内から整理しました

宅配便の不在通知SMS、本物と偽物をどう見分けるか。ヤマト・佐川・日本郵便の公式案内から整理しました なりすましメール・偽サイト型

※アフィリエイトリンクを含みます。

宅配便の不在通知を装うSMSは、見分け方を一つ覚えておくだけで、ほとんど防げます。心当たりのない通知のリンクは開かず、荷物の状況は、自分で開いた公式サイトやアプリで確かめることです。愛知県警察のページには、佐川急便・日本郵便・ヤマト運輸が各公式ホームページで「当社ではショートメールによる案内は行っていません」などと注意喚起している、と書かれています(「7月〇日現在」の記載)(出典:愛知県警察)。ただし、日本郵便の今の公式ページには、本物のSMSが届く例外も書かれています。この記事では、手口の移り変わりと、日本郵便が公開している偽メール・偽SMSの特徴、本物の通知が届く場面を、公式の案内から整理します。

2018年から、ブランド名を変えながら続いている

IPA(情報処理推進機構)によると、この手口が最初に大きく報告されたのは2018年7月、佐川急便をかたるAndroid向けの攻撃で、110件の相談が寄せられました(出典:IPA)。その後、装う宅配便業者のブランド名を変えながら、この手口は継続しています。2021年10月からは、宅配便業者だけでなくau・ドコモといった通信事業者を装う偽SMS(IPAの説明では「利用料金の支払いが確認できないなどの偽の文面」)の相談も増加に転じました。

つまりこの手口は、8年以上にわたって「装う相手を変えながら生き残り続けている」息の長い手口だということです。宅配便業者になりすます型はその中でも最初期からある、いわば「元祖」にあたります。

AndroidとiPhoneで、被害の中身が違う

この手口は、スマートフォンの種類によって実際の被害内容が異なります。

Androidの場合

偽サイトから不正なアプリをインストールしてしまうと、スマートフォン内の電話番号・連絡先データ・SMSの情報が流出するおそれがあります(出典:愛知県警察)。流出した連絡先をもとに、不特定多数へ同じ偽SMSが自動送信されるため、被害が芋づる式に広がっていきます。さらにIPAによれば、一部の手口では、スマートフォンに入っている正規のセキュリティアプリ(あんしんセキュリティ・マカフィー・安心ネットセキュリティなど)を削除させる機能まで持つケースが確認されています(出典:IPA)。防御の仕組みそのものを先に無効化しようとする、悪質な作りです。巧妙な詐欺も、ESETなら見抜く 軽くて強い、家族を守るセキュリティのような、不正アプリの検知に強いセキュリティソフトを普段から入れておくと、削除される側の防御力を底上げできます。

iPhoneの場合

iPhone(iOS)では、Android向けの不正アプリはそもそも動作しません。そのためiPhoneを狙う手口は、アプリのインストールではなく、フィッシングサイトへの誘導に特化しています。IPAが2018年に報告した事例では、iPhoneユーザーがURLにアクセスすると、宅配便業者のサイトを装った画面から「電話番号と認証コード」や「Apple IDとパスワード」を詐取するフィッシングサイトへ誘導される手口が確認されています(出典:IPA)。「iPhoneだから安全」という思い込みは通用しません。

新しい手口:QRコードを使う誘導も

手口は今も更新され続けています。2025年、ヤマト運輸は自社を装う偽メールが多数確認されているとして、実際の文面例を公開しました。その中には「配送先住所の修正が必要」という口実で、QRコードの読み取りや本文中のリンクから偽サイトへ誘導し、個人情報の入力を求めるものが含まれていました。本文に同社のロゴを掲載したり、実在する送り状番号を使っているケースもあるといいます(出典:ITmedia NEWS)。URLのリンクだけでなく、QRコードも同じように危険な入口になり得るということです。

ヤマト運輸は、技術面での対策も進めている

ヤマト運輸は2025年4月22日から、DMARC(ディーマーク)という認証の仕組みを導入しました。これは、ヤマト運輸の説明では「メールを送信する際にメールを誰が送ったか」という情報を証明する認証の仕組みで、導入後は、ヤマト運輸が送った証明のないなりすましメールは、受信者側で自動的に迷惑メールフォルダへ振り分けられやすくなります(出典:ヤマト運輸)。企業側の技術的な対策も年々強化されていますが、SMS経由のなりすましはこの仕組みの対象外であるため、利用者側の警戒は引き続き必要です。

日本郵便が公開している、偽メール・偽SMSの文例と特徴

日本郵便は、自社を装った不審なメール・SMSが確認されているとして、実際の文例と特徴を公式サイトで公開しています(出典:日本郵便「日本郵便を装った不審メール及び架空Webサイトにご注意ください。」)。こうしたメール・SMSは、個人情報やクレジットカード情報の不正取得、ウイルス感染、不正なアプリのダウンロードにつながるおそれがあるとしています。

公開されている文例には、次のようなものがあります。

  • 「【重要】配送不可のお知らせ|住所情報の再登録について」:住所に不備があって配送できなかったとして、7日以内に住所を更新しないと差出元へ返送すると急かすもの
  • 「お荷物のお支払い手続きのお願い」:配送が一時停止されているとして、48時間以内に決済を済ませるよう求めるもの
  • 不在で配達できなかったとして、正しい住所の追加と、配送の追加料金の支払いを求めるもの
  • 荷物の配達を完了するために、リンクから「身元の確認」をさせようとするもの
  • SMSでは「配送先住所が不明瞭のため、お荷物は配達されませんでした。再配達申請はこちら。」「ご注文は配送中です。配送料のお支払いはこちらから」などに、短縮URLがついたもの

日本郵便は、こうしたメール・SMSには、不自然な日本語や誤記、「○○時間以内に支払わない場合は配送がキャンセルされる」といった不安を煽る文言が含まれているものが多い、と書いています。特徴として挙げているのは、次のようなものです。

  • ファイル(ZIP形式、PDF形式、DOC形式など)が添付されているメール
  • ゆうパック、郵便物、レターパックなどの配達を装ったメール
  • Web集荷サービスを装ったメール
  • 再配達手数料や通関料の支払いを求めるメール
  • 「オリジナル切手作成サービス事務局」を装ったメール

あわせて日本郵便は、自社のWebサイトなどで使うURLに「.net」と「.top」は使っていないこと、なりすましメール対策としてドメイン認証技術(SPF、DKIM)を導入していることも公表しています。不審なメール・SMSは、本文のリンクを押さずに削除するよう呼びかけ、判断に迷う場合は、リンクを押さずに「お客様サービス相談センター」(0120-23-28-86、携帯電話からは0570-046-666・通話料は利用者負担、全日8時〜21時)に問い合わせるよう案内しています(出典:同上)。

日本郵便の場合、本物の通知が届く場面もあります

「SMSが来たら全部偽物」と覚えていると、かえって判断を誤ることがあります。日本郵便の公式ページには、次のような本物の通知が書かれています。

  • 郵便局物販サービス社の不在時のSMS:日本郵便は、不審なメールの特徴として「日本郵便、または日本郵便と誤認させる名称」などの表記があるメールを挙げつつ、「(株)郵便局物販サービス社による、お荷物お届け時にご不在だった場合にお送りするSMSを除く」と、例外を明記しています(出典:日本郵便「日本郵便を装った不審メール及び架空Webサイトにご注意ください。」)。
  • ゆうIDに登録している人への「eお届け通知」:ゆうIDを登録して設定した人には、お届け予定や不在をメールや郵便局アプリで知らせるサービスがあります。登録したメールアドレスで「info@delivery.post.japanpost.jp」を受信できるように設定するよう案内されています。また、手書きのあて名ラベルで出された荷物などは、この通知の対象外です(出典:日本郵便「eお届け通知(メール・アプリでお知らせ)」)。

つまり、見分けるときに大事なのは「SMSかどうか」より、自分がその通知を受け取る設定をしているか、心当たりのある荷物かです。ゆうIDを登録していない、心当たりもない、という通知は疑ってかかってください。本物かもしれないと思ったときも、通知のリンクは使わず、自分で開いた日本郵便の公式サイトやアプリで、お問い合わせ番号から配送状況を確かめるのが確実です(この点は、この記事としての整理です)。

本物と偽物を見分けるための、実践チェックリスト

  • 宅配便業者を名乗るSMSは、心当たりがなければまず疑う(日本郵便も、郵便局物販サービス社の不在時のSMSなどの例外を除き、自社を装うSMSに注意を呼びかけています)
  • 「○○時間以内に支払わない場合は配送がキャンセルされる」(日本郵便が挙げている例)や、追加料金、身元の確認など、急かす・お金を求める・個人情報を求める文面は偽物を疑う
  • 荷物の状況を確認したいときは、SMSのリンクではなく、各社の公式アプリや公式サイトの荷物問い合わせなど、自分で検索してアクセスした窓口を使う
  • メール本文にロゴや実在しそうな送り状番号が書かれていても、それだけで本物と判断しない
  • QRコードも、リンクと同じように危険な入口になり得ると知っておく
  • iPhoneだから、Androidだからという理由で油断しない(手口の形が違うだけで、どちらも標的になります)

もし、すでにリンクを開いてしまっていたら

不審なアプリをインストールしてしまった場合は、そのアプリをすぐにアンインストールし、身に覚えのないSMS送信履歴やキャリア決済の請求がないか確認してください。ID・パスワードやApple ID、カード情報などを入力してしまった場合は、直ちにパスワードを変更し、カード会社・携帯電話会社に連絡してください(出典:愛知県警察)。不安な場合は、警察相談専用電話(#9110)にも相談できます。

まとめ:確かめるときは、通知のリンクではなく公式サイトから

宅配便を装う偽SMSは、2018年から8年以上、装う相手を変えながら続いている息の長い手口です。企業側の技術対策も進んでいますが、SMSやメールへの警戒は今も欠かせません。日本郵便のように本物の通知が届く場面もあるので、「SMSかどうか」ではなく「心当たりがあるか」「急かしたりお金を求めたりしていないか」で判断し、確かめるときは通知のリンクではなく、自分で開いた公式サイトやアプリを使ってください。

(当サイトは個人が運営する情報サイトであり、警察・自治体などの公的機関とは関係ありません。実際の被害対応は、上記の公的な相談窓口へお願いします。)

→ 宅配便、税務署、カード会社。あなたの生活に一番近いところからやってくる、なりすましメール・偽サイトの手口を整理しました

NEWSLETTER

最新の詐欺手口を、週1回メールでお届けします

新しい手口の解説記事や、その週に報じられた詐欺事件のまとめを無料で配信します。ご家族への注意喚起にもお使いください。

運営:詐欺手口アーカイブ(info@sagi-teguchi-archive.com)。メール内のリンクからいつでも配信停止できます。

コメント

タイトルとURLをコピーしました