2025年10月前後から、日本ではメールやSMSを通じて「ジャンボ宝くじ」を装ったフィッシング攻撃が急増しています。攻撃は「ハロウィンジャンボ」から始まり、直近では「クリスマスジャンボ」を悪用したフィッシング事例まで連続して報告されています。年末ジャンボの時期を狙った同様のフィッシングが、今後も継続・変化しながら登場する可能性が高く、引き続き注意が必要です。
本記事では、こうしたフィッシング事例を基に、SNSで共有されたIPアドレス・ドメイン情報を Criminal IP で分析して確認されたインフラのパターンや共通点を整理します。さらに、フィッシング攻撃をより効果的に検知・遮断するための実践的な対策もあわせて紹介します。
ジャンボ宝くじフィッシングの実際の事例

上の画像は、最近日本のSNSで共有された実際のフィッシングメール事例の一部です。
件名: 【先行案内】クリスマスジャンボ宝くじ24枚を無料でプレゼント!
このように、一見すると非常に魅力的な内容でユーザーの関心を引き、リンクをクリックさせる点が共通の特徴です。また、クリック後に誘導されるサイトは、宝くじ公式サイトとほぼ同じデザインで構成されており、見た目だけでは真偽を判別することが非常に困難です。
日本のフィッシング対策協議会や複数のセキュリティ媒体でも、すでに本攻撃をクレジットカード・アカウント情報の窃取を狙ったフィッシングキャンペーンとして位置づけ、緊急警告を発表しています。
さらに、日本の宝くじ公式サイトも、自社をかたるフィッシングメール・偽サイトへの注意喚起を掲載しました。特に「正規URLとフィッシングURLをメール本文内に併記し、ユーザーを混乱させる手口」など、改ざんされたリンク構造を用いた非常に悪質な技術が含まれていると警告しています。

また、日本の宝くじ公式サイトのログイン画面とフィッシングサイトの画面は、レイアウト・ボタン配置・文言に至るまでほとんど同じように作られており、見た目だけでは正規ページとフィッシングページを見分けることが非常に困難です。
ユーザーは URL を細かく確認しない限り違いに気づきにくいため、精巧に偽装された UI を通じてアカウント情報やカード情報を盗まれるリスクが一層高まります。
Criminal IP ドメイン検索で分析したジャンボ宝くじフィッシングサイトの兆候
Criminal IP ドメイン検索を用いて分析した結果、疑わしいドメインには次のような特徴が確認されました。

当該ドメインは 2025年1月10日に登録された新規ドメイン であり、長年存在しているはずの宝くじ関連サイトが最近になって作成されている点から、フィッシングまたは悪意ある目的のサイトである可能性が高いと判断できます。
また、HTML コード内には 不審なスクリプト要素 や 偽装されたファビコン(favicon) の使用が確認されました。これらの構成から、攻撃者が公式サイトを模倣してユーザーを欺こうとした意図がうかがえます。そのため、ページの動作やリソースの読み込みパスなど、追加の詳細分析が必要な指標と評価できます。
さらに、URL 構造も ‘takar-akuji-offi-cial[.]cnpes[.]club’ のように、ブランド名を分割して組み合わせた 不自然な形式 となっており、正規ドメインではない可能性を強く示唆します。通常、正規サービスがこのような複雑な文字列や馴染みの薄い TLD を使用することはないため、フィッシングサイトの典型的な特徴の一つといえます。
AI ベースの IT資産検索 による IP アドレス分析
続いて、関連する IP 情報として確認された IP アドレスを、Criminal IP IT資産検索を用いて分析しました。

Criminal IP IT資産検索で当該 IP アドレスを照会したところ、同一 IP に紐づくドメインが計 15件確認 され、この IP が Cloudflare(クラウドフレア)インフラを経由して運用されている 構造であることが分かりました。このように多数のドメインが単一 IP に集中している構成は、フィッシングサイト や 短期間のみ運用されるドメインが頻繁に用いる典型的なパターンの一つです。
また、Cloudflare などの CDN/プロキシインフラ を利用することで、実際のサーバー所在地や運用者を隠蔽しやすく、攻撃者がフィッシングサイト構築時によく採用する方法でもあります。
現時点の分析だけでは直接的な関係性を断定することはできません が、当該 IP や同様の構造を持つドメインパターンから判断すると、過去に ロシア系ハッキンググループ「Sandworm」 が使用していたインフラの特徴と一部類似点が見られ、さらなる関連性の精査が必要と考えられます。
加えて、別途報告されている IP アドレスを追加で分析した結果、同ドメインと同様の構造で偽装されていることも確認されました。

SNS で共有された他の IP アドレスについても Criminal IP IT資産検索で分析したところ、前項で確認された IP と同様に、以下のような共通した構造・パターンが確認されました。
- Cloudflare 経由の迂回インフラ
- 多数のドメインが同一 IP に集約
- 特定のハッキンググループが過去に使用していたインフラパターンと一部一致
これらの特徴から、単一のフィッシングキャンペーンが共通のインフラ基盤を利用し、複数のドメインを同時に運用している可能性が示唆されます。
ジャンボ宝くじフィッシングへの推奨対策
「ジャンボ宝くじ」をかたるフィッシングメールは、自然なデザインと過剰な特典を装った文言でユーザーのクリックを誘導する手口で運用されています。以下は、一般ユーザーが参考にすべき主要な対策項目です。
1) メール・SMS 内のリンクを直接クリックしない
「24枚無料」「当選者限定プレゼント」など、過度に魅力的な文言を含むメッセージには注意が必要です。出所が不明なリンクはクリックせず、すぐに削除するのが安全です。
2) 公式サイトにはアドレスバーに直接入力してアクセス
takarakuji-official.jp を直接入力するか、「宝くじ」公式名称で検索してアクセスしてください。メールや SMS に記載されたリンクからアクセスする方法は避けるべきです。
3)URL 構造を必ず確認する
以下の特徴がある場合、公式サイトではない可能性が高いため注意してください。
- ブランド名を分割して組み合わせた不自然な構造
- 登録されたばかりの新規ドメイン
- 見慣れないトップレベルドメイン(TLD) の使用 (.club, .loveなど)
公式サービスがこのような URL を使用することはほとんどありません。
また、疑わしいドメインである場合は、Criminal IP のようなAI基盤の脅威インテリジェンスプラットフォームで、登録日・関連 IP・悪性履歴などを確認すると効果的です。
4) カード情報・ログイン情報を入力しない
イベントやプレゼントを名目に、カード番号/有効期限/CVV の入力を求めてくる場合は、必ず警戒してください。正規サービスがリンク経由でこれらの情報入力を求めることはありません。
FAQ
Q1, メールやSMSに記載されたリンクを開き、ログイン情報だけ入力してしまいました。決済情報は入力していません。この場合でも危険でしょうか?
はい、ログイン情報のみを入力した場合でも、アカウントが乗っ取られる可能性があります。
そのアカウントのパスワードをすぐに変更し、同じパスワードを使用している他のサービスがあれば、そちらも併せて変更されることをおすすめします。
Q2, 公式サイトと非常によく似ており、見分けるのが難しいです。最も簡単に偽物かどうかを確認する方法はありますか?
最も確実な方法は、URL を直接確認することです。
URL を必ずチェックし、少しでも不審に感じた場合はアクセスを避けるのが安全です。
Q3, 疑わしい URL やドメインを自分で確認する方法はありますか?
はい、可能です。
Criminal IP のような脅威インテリジェンスプラットフォームを利用することで、
- ドメインの登録日
- 関連付けられた IP 情報
- Cloudflare 経由の有無
- 悪用履歴
などを確認でき、フィッシングかどうか判断する際に大いに役立ちます。
結論
今回の「ジャンボ宝くじ」をかたるフィッシング事例は、新規登録ドメインや Cloudflare を利用した迂回インフラを悪用する典型的なフィッシングキャンペーンであり、異なる URL や IP に見える複数の事例が、実際には共通のインフラ基盤で運用されている同一キャンペーンである可能性が高いと考えられます。
2025年の年末ジャンボは 11月21日〜12月23日 に全国販売が行われる予定であり、この期間に関連フィッシングが急増する可能性が非常に高いため、特に注意が必要です。
過剰な特典文言や精巧に模倣されたページを利用したフィッシングは今後も繰り返されると見られるため、ユーザーはメール・SMS のリンクをクリックしない、URL 構造を確認する といった基本的なセキュリティ対策を徹底するだけでも、多くの被害を防ぐことができます。
継続的な警戒と確認こそが、年末シーズンのフィッシング被害を防ぐ最も効果的な対策です。
なお、関連して QRコードを1度スキャンするだけでアカウントが乗っ取られる–テレグラムQRフィッシングの脅威 をご参照ください。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース : Criminal IP (https://www.criminalip.io/ja)