はじめに
ある日、寝ぼけてスマホをいじっていた冷静さを欠いた私は、普段は引っかからないようなフィッシングメールから偽のAmazonサイトにログインしてしまいました。
ミスに気づいた私は、すぐに日本のAmazon(amazon.co.jp)のパスワードを変更し、セキュリティを強化しました。「これで一安心、実害もなかったし大丈夫だろう」―そう思っていた時期が、私にもありました。
しかし、その約2週間後、私のメールボックスは恐怖の戦場と化すことになります。同じ被害に遭う人を減らすため、巧妙な乗っ取り犯の手口と、裏にあるAmazonのシステム仕様について共有します。
タイムライン:事件発生から鎮火まで
1. 嵐の始まり:鳴り止まない英文メール
ある夜、突然スマホの通知が鳴り止まなくなりました。見ると、すべて Amazon.com(米国)からのメール。
-
Welcome to Prime!(30日間無料体験への登録通知) -
Ordered: "Donkey Kong Bananza..."(見知らぬゲームソフトや日用品の注文完了メール)
配送先は 「BEAVERTON, OR(米国オレゴン州)」、宛名は知らないアルファベット。
「まさかフィッシングか?」と思いましたが、送信元には公式の認証バッジ(青いチェックマーク)がついており、紛れもなく本物のAmazon.comから送られているシステムメールでした。
すぐさまクレジットカードの利用明細を確認しましたが、この時点では怪しい請求(ドル建ての決済など)は一切上がっていませんでした。
2. 急転直下:三井住友カードからの警告メール
「お金が引かれていないなら、メールアドレスを勝手に使われてアカウントを作られただけか?」と思索していたその直後、決定的なメールが届きます。三井住友カードからの利用不可通知でした。
利用不可理由: ご利用枠超過のため
利用金額: 299.97 AUD(オーストラリアドル)
利用日: 2026/05/23 00:53
利用先: AMAZON MKTPLACE PMTS
ご利用カード: Amazonマスター
オーストラリアのAmazonで、私の「Amazonマスターカード」が直接使われようとしていたのです。今回はたまたま「ご利用枠超過」でエラーになり決済が弾かれましたが、カード情報が完全に犯人に握られていることが確定した瞬間でした。
3. カウンター:大至急の防御措置
ここから深夜のスピード勝負です。
-
クレカの永久停止と再発行
カード会社の緊急窓口へ即座に電話し、カードの永久停止と再発行を依頼。これで犯人が持つカード番号は一瞬で無効化されました。 -
Amazon.comのパスワード変更と全端末ログアウト
Amazonのアカウント保護チーム(Account Protection Services)が異常を検知してアカウントをロックしてくれたため、公式の復旧手順に従って新しい超強力なパスワードへ変更。同時に「すべてのデバイスからサインアウト」を実行し、犯人を完全にキックしました。
【考察】なぜ今回の乗っ取りは起きたのか?犯人の手口を推測する
今回、「日本(.co.jp)のパスワードは速攻で変えたのに、なぜ2週間後に米国(.com)で不正利用されたのか?」、そして「なぜカード情報まで使われたのか?」。
その原因は、Amazonの「グローバル認証システム」と「Global Wallet機能」の仕様にありました。
推測される犯人のステップ
[フィッシングサイト] でメアド・パスワードを奪取
│
▼
[犯人] が即座に Amazon.com(米国版)へログインを試みる
│ (★ここで米国側のアカウントが正式にアクティベートされる)
▼
[被害者] が Amazon.co.jp(日本版)でパスワードを変更
│ (しかし、犯人は米国側で既にログイン維持=セッション確立状態)
▼
[2週間後] 犯人が米国側アカウントを本格的に悪用開始
│ (日本側で登録されていたカード情報が Global Wallet 機能で同期されていた)
▼
[オーストラリアAmazon] 等で爆買いアタック(枠超過でブロック!)
気付き①:Amazonの「共通認証」のタイムラグ・死角
Amazonは世界展開にあたり、メールアドレスとパスワードの認証基盤を世界共通で持っています。
私がフィッシングに引っかかった直後、犯人は日本のサイトではなく、あえて米国のAmazon.comにその情報でログインしたと考えられます。この時点で、米国側で私名義のアカウントのセッションが確立されます。
その後、私が日本側でパスワードを変更したものの、「すでに米国側で確立されていた犯人のログインセッション(Cookieなど)」が強制ログアウトされずに生き残ってしまったか、国を跨ぐシステム同期の隙を突かれた可能性があります。
気付き②:恐怖の「Global Wallet機能」(カード情報の自動連動)
一番の謎は、「なぜ犯人が私のAmazonマスターカードの番号を知っていたのか」でした。フィッシングサイトではカード番号まで入力していなかったからです。
実はAmazonには、大元のログイン情報が同じであれば、日本(.co.jp)に登録しているクレジットカード情報を、海外(.comなど)の決済時にもそのまま引き継いで使える機能があります。
つまり、犯人は私のカード番号を直接ハッキングしたのではなく、「乗っ取った米国アカウントの支払い選択画面に、私が日本で登録していたAmazonマスターカードが自動で表示されたので、それをクリックして買い物しただけ」だったのです。これが、明細に利用履歴がないのに、裏でカードが直接叩かれた理由でした。
まとめ&教訓:もしフィッシングに引っかかったら
今回の件で得た最大の教訓は、「Amazonのパスワードを変えるときは、日本(.co.jp)だけでなく、米国(.com)側も個別にチェック・変更しなければ片手落ちになる」ということです。
もし、Amazonを騙るフィッシングに引っかかってしまった場合は、以下の3点をセットで実行してください。
- Amazon.co.jp と Amazon.com の両方にログインし、それぞれパスワード変更と「全デバイスからのサインアウト」を行う。
- 二段階認証(MFA)やパスキー(Passkey)を確実に設定する。
- 万が一、海外からの不審な注文メールが届いたら、メールのリンクは絶対踏まずに、即座にクレジットカードの「利用可能枠の変動」をチェックし、カードを止める。
今回はカードの限度額とAmazonのセキュリティチームの強制ロックに救われ、実害ゼロで切り抜けることができましたが、一歩間違えれば数十万円の被害に遭うところでした。この記事が、誰かのアカウントと資産を守るヒントになれば幸いです。