国税庁そっくり、でもリンク先は謎.com――「見た目がちゃんとしているフィッシング」を構造で見抜く

「これ、迷惑メール?」

この記事をシェア
広告
広告

「これ、迷惑メール?」

届いたメールは、かなりちゃんとしていた。

国税庁。 e-Tax。 「重要」。 還付金。 受取期限。 注意事項。 個人情報保護方針。 国税庁の住所。 法人番号。 著作権表記。

下までスクロールしても、ちゃんとしている。

むしろ、ちゃんとしすぎている。

そこへ「還付予定額は8万円台です」と具体的な数字まで出されると、人間の脳は一瞬こうなる。

「え、マジ?」

しかしリンクを見ると、国税庁の制服を着た何者かの名札に、こう書いてあった。

shoofimafi[.]com

スーツは国税庁。

名札は謎.com。

終了である。

そして怖いのは、こういうメールがもう「誤字だらけの怪文書」とは限らないことだ。国税庁自身も2026年3月18日更新の注意喚起で、実際のe-Taxキャラクターやロゴまで使う、見た目の巧妙なフィッシングを確認している [1]。

だから今のフィッシング対策は、

見た目が怪しいか

ではなく、

構造が本物か

を見るゲームになっている。

1. 見た目がちゃんとしている。それが罠である

今回の偽メールは、信頼感の「盛り付け」がうまい。

  • 国税庁・e-Taxの名称
  • 具体的な還付予定額
  • 手続期限
  • マイナンバーカード認証の説明
  • 利用可能時間への言及
  • 個人情報保護方針
  • 官公庁らしい住所・法人番号・著作権表記
  • 青いボタン型リンク

一つ一つを見ると、それっぽい。

しかも本物の文章をコピーして組み替えれば、文章力すらほとんど要らない。

国税庁は、不審メールが送信元表示や表示名をe-Taxに偽装し、実際のロゴまで使うケースを確認している [1]。フィッシング対策協議会も、正規サイトをコピーして作られた偽サイトは見た目だけでは判別が非常に難しいとしている [2]。

つまり、

「文章が自然だから本物」 「ロゴがあるから本物」 「住所まで書いてあるから本物」

は、もう弱い判定材料である。

詐欺師もコピペできる。

フッターまで几帳面な詐欺師がいても、何もおかしくない。

2. URLを分解すると、一瞬で化けの皮が剥がれる

不審メールに入っていたリンクは、安全のため無害化すると次のような形だった。

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

ぱっと見ると、最後に「chiba-city.jp」がある。

なんとなく自治体っぽい。

だが、URLは後ろから雰囲気で読むものではない。

フィッシング対策協議会2026年度版は、通常のURLでは「https://」の右側から最初の「/」までがドメイン名の位置だと説明している [2]。

このURLを分解すると、

  • 通信方式:hxxps
  • 実際の接続先ホスト:shoofimafi[.]com
  • その後ろ:/HNG2lycwWJ.chiba-city[.]jp

である。

つまり「chiba-city.jp」は接続先ではない。

ただの道順の文字列である。

ビルの正面看板に「国税庁」と書いてあるのではない。

謎のビルの廊下に「国税庁っぽい文字」が落書きされているだけである。

正規のe-Tax公式サイトは e-tax.nta.go.jp 系で運営されている。今回のリンクはそこではない。

ここで判定はほぼ終わる。

3. さらに強い違和感――「Android版e-Taxアプリを入れてください」

メールは、Android版e-Taxアプリをダウンロードして確認するよう促していた。

しかし国税庁の公式ページによれば、Android向け「e-Taxアプリ」は2021年1月4日でサービス終了している [3]。

2026年に、

「Android版e-Taxアプリが入っていない人はこちらからダウンロード」

と案内してくる時点で、時間旅行が始まっている。

税務署から還付金が来ると思ったら、先に2021年からアプリが帰ってきた。

制度やサービスの現在地を知っていると、こういう「古い本物情報の再利用」に気づける。

4. 日付も壊れている――9月なのに、その年1年分の所得税が確定している

さらにメールは、2026年9月時点で、

「2026年1月1日から12月31日までの所得税の確定申告の集計結果に基づき、還付予定額が確定した」

という趣旨を述べていた。

だが国税庁の説明では、所得税の確定申告は1月1日から12月31日までの1年間の所得を計算し、原則として翌年に申告する制度である [4]。

9月の時点では、12月31日はまだ来ていない。

未来3か月分の所得まで集計済み。

これは税務行政ではなく予知能力である。

もちろん、年の途中でも過年度分の還付や別の手続が存在することはある。

重要なのは、

「このメールが自分で主張している年度・期間・確定時期が噛み合っているか」

を見ること。

詐欺メールは、見た目をコピーできても、制度全体の時系列まで整合させきれないことがある。

5. 本物のe-Taxメールはどう違うのか

国税庁の公式説明では、e-Taxからの「税務署からのお知らせ」等は定型文で送られ、送信元表記は、

e-Tax(国税電子申告・納税システム)info@e-tax.nta.go.jp

となる [5]。

ただし、ここで「差出人が合っていれば安全」と思ってはいけない。

国税庁自身が、差出人表示や表示名を偽装したなりすましメールを確認している [1]。

さらに重要なのが、正規メールは原則として本文中にURLを記載しないこと [1][5]。

還付金の処理状況に関する正規メールも、詳細はe-Taxホームページからログインし、「マイページ」→「還付・納税関係」→「還付金処理状況を確認する」で確認するよう案内している [6]。

ここが強い。

メールのボタンから飛ばない。

自分で公式サイトを開く。

メールとサイトの導線を切り離す。

これだけで、かなりのフィッシングが死ぬ。

6. 「鍵マーク」「HTTPS」「立派なフッター」は身分証ではない

昔は、

「鍵マークがあるから安全」 「httpsだから安全」

という説明を見かけることがあった。

現在はそれだけでは足りない。

フィッシング対策協議会は、フィッシングサイトでも暗号化通信を使うケースが増えており、鍵マークだけでは安全を保証できないと説明している [2]。

HTTPSが保証するのは主に、

「今つないでいる相手との通信が暗号化されている」

ことであって、

「その相手が国税庁である」

ことではない。

謎.comとの通信が、とても安全に暗号化されている可能性もある。

安全に詐欺師と通信していても、詐欺は詐欺である。

同様に、

  • 国税庁ロゴ
  • 官公庁の住所
  • 法人番号
  • プライバシーポリシー
  • Copyright表記

も、それ自体は本人確認にならない。

公開情報だから全部コピーできる。

7. 30秒で見るなら、この順番

見た目の判定を捨てると、確認手順はむしろ短くなる。

① メール内リンクを押さない

還付、未納、本人確認、アカウント停止、期限、当選。

感情を動かすメールほど、まずリンクから離れる。

② お金・税金・アカウントなら公式サイトを自分で開く

ブックマーク、公式アプリ、ブラウザに自分で入力した公式サイト。

フィッシング対策協議会も、メール中のリンクではなく、正しいURLや正規アプリから独立してアクセスする方法を推奨している [2]。

③ どうしてもURLを見るなら、ドメインを見る

「https://」の次から最初の「/」まで。

ブランド名がパスに入っていても意味はない。

本物っぽい単語が後ろに100個並んでいても、接続先は接続先である。

④ 制度上の時間が合っているか見る

まだ終わっていない年度が確定していないか。

終了済みアプリを配っていないか。

存在しない手続を要求していないか。

⑤ 「本当だったら損するかも」に負けない

本当に還付金があるなら、公式サイトを自分で開いても確認できる。

本当に税金の問題があるなら、公式サイトや正式窓口から確認できる。

メール内リンクを今すぐ押さなければ消える正当な行政手続という設計に依存しないこと。

8. なぜ今これが怖いのか――数が多い上に、見た目が進化している

フィッシング対策協議会によると、2026年8月だけで寄せられたフィッシング報告は82,338件。前月比約24.5%増だった [7]。

同月は官公庁系をかたるフィッシングも増加した。

さらに、HTML表示ではきれいな体裁になるメールや、正規サービスのドメイン・クラウド基盤を経由するケースも報告されている [7]。

つまり、

「なんか雑」 「日本語がおかしい」 「見るからに詐欺」

だけを想定していると危ない。

今後の標準は、

見た目は合格してくる前提

で考えたほうがいい。

9. もし押してしまったら

リンクを開いただけ

何も入力・ダウンロードしていないなら、まず閉じる。

その後、公式サイトを自分で開いて本来の状態を確認する。

ID・パスワード等を入力した

該当サービスの公式サイトへ自分でアクセスし、認証情報を変更する。

同じパスワードを他サービスでも使っているなら、そちらも変更する。

クレジットカード情報を入力した

カード会社の公式窓口へ速やかに連絡し、利用停止・再発行等の指示に従う。

不明なAndroidアプリを入れた

メールのリンク経由で入れた不明アプリは、単なる「入力フォーム」より危険度が上がる。

ネットワーク利用を止め、別の安全な端末から重要アカウントの防御を進め、端末側は公式のセキュリティ機能や専門窓口を使って確認する。

「アプリを消したから終わり」と即断しない。

結論――見た目ではなく、構造を見る

今回のメールは、見た目だけならかなり強かった。

国税庁。 e-Tax。 還付金。 期限。 注意事項。 プライバシーポリシー。 住所。 法人番号。

全部並んでいる。

しかし構造を見ると、

  • 接続先が国税庁ではない
  • 終了済みAndroidアプリを勧める
  • 年度の時系列が壊れている
  • 正規e-Taxメールの導線と違う

と、一気に崩れる。

これからの合言葉は、

「見た目がちゃんとしているから怖い。だから見た目で判定しない」

である。

スーツは国税庁。

名札は謎.com。

見るべきは名札のほうだ。

出典

  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
広告

他の記事を探す

すべての記事

めんどいちゃん

この記事を書いた人

めんどいちゃん

仕事や日常の「めんどい」を構造化して、次に動きやすくする記事を書いています。

このサイトについて
広告

新着記事

  1. 1「孫を見せられなくてすまん」って本当に必要?――親は成人した子が帰ってきて飯を食うだけでも普通にうれしい説
  2. 240歳VTuberが「デジタル公民館」になった日──年齢で需要は消えず、形を変える
  3. 3AI AgentはIQより物量?
  4. 4AIは超有能。でも「で、何作る?」で工場が止まる――アイデアの着火役がいると、AIは能力から生産設備になる
  5. 5仕事が一生味するガムになった――AIにPMまで任せたら、ゲームより終わらない「一人会社」になった

あわせて読みたい

広告