0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

【実録】日本のAmazonでパスワード変更したのに、2週間後米国Amazon(.com)でクレカを不正利用されかけた話と、その技術的背景

0
Posted at

はじめに

ある日、寝ぼけてスマホをいじっていた冷静さを欠いた私は、普段は引っかからないようなフィッシングメールから偽のAmazonサイトにログインしてしまいました。
ミスに気づいた私は、すぐに日本のAmazon(amazon.co.jp)のパスワードを変更し、セキュリティを強化しました。「これで一安心、実害もなかったし大丈夫だろう」―そう思っていた時期が、私にもありました。

しかし、その約2週間後、私のメールボックスは恐怖の戦場と化すことになります。同じ被害に遭う人を減らすため、巧妙な乗っ取り犯の手口と、裏にあるAmazonのシステム仕様について共有します。


タイムライン:事件発生から鎮火まで

1. 嵐の始まり:鳴り止まない英文メール

ある夜、突然スマホの通知が鳴り止まなくなりました。見ると、すべて Amazon.com(米国)からのメール。

  • Welcome to Prime! (30日間無料体験への登録通知)
  • Ordered: "Donkey Kong Bananza..." (見知らぬゲームソフトや日用品の注文完了メール)

配送先は 「BEAVERTON, OR(米国オレゴン州)」、宛名は知らないアルファベット。
「まさかフィッシングか?」と思いましたが、送信元には公式の認証バッジ(青いチェックマーク)がついており、紛れもなく本物のAmazon.comから送られているシステムメールでした。

すぐさまクレジットカードの利用明細を確認しましたが、この時点では怪しい請求(ドル建ての決済など)は一切上がっていませんでした。

2. 急転直下:三井住友カードからの警告メール

「お金が引かれていないなら、メールアドレスを勝手に使われてアカウントを作られただけか?」と思索していたその直後、決定的なメールが届きます。三井住友カードからの利用不可通知でした。

利用不可理由: ご利用枠超過のため
利用金額: 299.97 AUD(オーストラリアドル)
利用日: 2026/05/23 00:53
利用先: AMAZON MKTPLACE PMTS
ご利用カード: Amazonマスター

オーストラリアのAmazonで、私の「Amazonマスターカード」が直接使われようとしていたのです。今回はたまたま「ご利用枠超過」でエラーになり決済が弾かれましたが、カード情報が完全に犯人に握られていることが確定した瞬間でした。

3. カウンター:大至急の防御措置

ここから深夜のスピード勝負です。

  1. クレカの永久停止と再発行
    カード会社の緊急窓口へ即座に電話し、カードの永久停止と再発行を依頼。これで犯人が持つカード番号は一瞬で無効化されました。
  2. Amazon.comのパスワード変更と全端末ログアウト
    Amazonのアカウント保護チーム(Account Protection Services)が異常を検知してアカウントをロックしてくれたため、公式の復旧手順に従って新しい超強力なパスワードへ変更。同時に「すべてのデバイスからサインアウト」を実行し、犯人を完全にキックしました。

【考察】なぜ今回の乗っ取りは起きたのか?犯人の手口を推測する

今回、「日本(.co.jp)のパスワードは速攻で変えたのに、なぜ2週間後に米国(.com)で不正利用されたのか?」、そして「なぜカード情報まで使われたのか?」。
その原因は、Amazonの
「グローバル認証システム」と「Global Wallet機能」の仕様にありました。

推測される犯人のステップ

[フィッシングサイト] でメアド・パスワードを奪取
      │
      ▼
[犯人] が即座に Amazon.com(米国版)へログインを試みる
      │  (★ここで米国側のアカウントが正式にアクティベートされる)
      ▼
[被害者] が Amazon.co.jp(日本版)でパスワードを変更
      │  (しかし、犯人は米国側で既にログイン維持=セッション確立状態)
      ▼
[2週間後] 犯人が米国側アカウントを本格的に悪用開始
      │  (日本側で登録されていたカード情報が Global Wallet 機能で同期されていた)
      ▼
[オーストラリアAmazon] 等で爆買いアタック(枠超過でブロック!)

気付き①:Amazonの「共通認証」のタイムラグ・死角

Amazonは世界展開にあたり、メールアドレスとパスワードの認証基盤を世界共通で持っています。

私がフィッシングに引っかかった直後、犯人は日本のサイトではなく、あえて米国のAmazon.comにその情報でログインしたと考えられます。この時点で、米国側で私名義のアカウントのセッションが確立されます。
その後、私が日本側でパスワードを変更したものの、「すでに米国側で確立されていた犯人のログインセッション(Cookieなど)」が強制ログアウトされずに生き残ってしまったか、国を跨ぐシステム同期の隙を突かれた可能性があります。

気付き②:恐怖の「Global Wallet機能」(カード情報の自動連動)

一番の謎は、「なぜ犯人が私のAmazonマスターカードの番号を知っていたのか」でした。フィッシングサイトではカード番号まで入力していなかったからです。

実はAmazonには、大元のログイン情報が同じであれば、日本(.co.jp)に登録しているクレジットカード情報を、海外(.comなど)の決済時にもそのまま引き継いで使える機能があります。

つまり、犯人は私のカード番号を直接ハッキングしたのではなく、「乗っ取った米国アカウントの支払い選択画面に、私が日本で登録していたAmazonマスターカードが自動で表示されたので、それをクリックして買い物しただけ」だったのです。これが、明細に利用履歴がないのに、裏でカードが直接叩かれた理由でした。


まとめ&教訓:もしフィッシングに引っかかったら

今回の件で得た最大の教訓は、「Amazonのパスワードを変えるときは、日本(.co.jp)だけでなく、米国(.com)側も個別にチェック・変更しなければ片手落ちになる」ということです。

もし、Amazonを騙るフィッシングに引っかかってしまった場合は、以下の3点をセットで実行してください。

  1. Amazon.co.jp と Amazon.com の両方にログインし、それぞれパスワード変更と「全デバイスからのサインアウト」を行う。
  2. 二段階認証(MFA)やパスキー(Passkey)を確実に設定する。
  3. 万が一、海外からの不審な注文メールが届いたら、メールのリンクは絶対踏まずに、即座にクレジットカードの「利用可能枠の変動」をチェックし、カードを止める。

今回はカードの限度額とAmazonのセキュリティチームの強制ロックに救われ、実害ゼロで切り抜けることができましたが、一歩間違えれば数十万円の被害に遭うところでした。この記事が、誰かのアカウントと資産を守るヒントになれば幸いです。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?