BULLCOM Security

「iCloudストレージの更新に関するお知らせ」は本物?——件名に仕込まれた“見えない文字”の正体

「iCloudストレージの更新に関するお知らせ」は本物?——件名に仕込まれた“見えない文字”の正体

「iCloudストレージの更新に関するお知らせ」という件名のメールは、件名の中に目に見えない文字が仕込まれた偽物が出回っています。画面では普通に「iCloud」と読めるのに、実際の文字は逆さまに並んでいます。本物かどうかは件名の見た目では判断できず、送信元ドメインとリンク先の2点で確かめる必要があります。

「件名が正しく読めるなら大丈夫なのでは?」と思うかもしれません。ところが、この手口は見た目が正しいこと自体を利用しています。どういう仕組みなのか、実際の件名をもとに解説します。

当社が確認した「件名の実物」

当社のサイトの検索データを調べたところ、2026年9月、「iCloudストレージの更新に関するお知らせ」という件名で検索された際に当社のページが表示された回数が、1週間で50回を超えていました。ところが、その検索語の文字を1文字ずつ確かめると、次のようになっていました。

見え方

実際の文字の並び

iCloudストレージの更新に関するお知らせ

i → c → (見えない文字) → d → u → o → l → (見えない文字) → ストレージの更新に関するお知らせ

「cloud」ではなく、逆順の「duol」が入っています。それでも画面では「icloud」と読めてしまう——これが今回の手口の核心です。届いたメールの件名をそのままコピーして検索したため、見えない文字ごと検索語に残ったものとみられます。

なお、当社はこのメールの本文そのものは入手していません。この記事で扱うのは、実際に使われている件名の文字列です。

「文字の向きを逆にする」見えない文字とは

仕込まれていたのは、Unicode(世界中の文字を扱うための規格)にある「RLO(Right-to-Left Override)」という制御文字です。本来は、アラビア語やヘブライ語のように右から左へ書く言語を正しく表示するためのもので、これより後ろの文字を右から左へ並べて表示するという指示を出します。

  • 実際のデータ:「ic」+RLO+「duol」+(向きを元に戻す制御文字)
  • 画面の表示:RLOの後ろの「duol」が右から左へ表示され「loud」に見える → 全体で「icloud」

制御文字そのものは画面に何も表示されません。受け取った人には、ごく普通の件名にしか見えないのです。

なぜ、わざわざ文字を逆さまにするのか

1. 迷惑メールの判定をすり抜けるため

迷惑メールを見分ける仕組みの多くは、件名や本文に含まれる単語を手がかりにしています。「iCloud」を名乗る偽メールが大量に出回れば、その単語は警戒の対象になります。データ上は「icloud」という並びが存在しないので、単語で判定する仕組みには引っかかりにくくなるとみられます。

2. 添付ファイル名の偽装にも使われる古典的な手口

RLOは、昔から添付ファイルの名前を偽装するためにも使われてきました。たとえば、実際のファイル名が「請求書」+RLO+「fdp.exe」だと、画面では「請求書exe.pdf」と表示されます。PDFに見えますが、中身はプログラム(.exe)です。開いた瞬間にウイルスが動き出すおそれがあります。

件名だけでなく、ファイル名の見た目の拡張子も信用できないということです。

見た目にだまされないための確認ポイント

1. 件名ではなく「送信元ドメイン」を見る

Appleからの正規のメールは、apple.com(email.apple.com など)のドメインから届きます。差出人の名前欄ではなく、その後ろのメールアドレスの「@」以降を確認してください。「@icloud.com」は誰でも取得できる個人用のアドレスなので、Appleからの通知である根拠にはなりません。

2. リンクは押さず、自分で確認する

ストレージや支払いの状況を確かめたいときは、メールのリンクは使わず、iPhoneの「設定」→ 一番上の自分の名前 →「iCloud」を自分で開いてください。ここに異常が表示されていなければ、そのメールは無視して構いません。

3. 添付ファイルは開かない

iCloudの通知に添付ファイルが付いてくることは、まずありません。「.pdf」や「.jpg」に見えても開かずに削除してください。

4. 件名に細工があるかを確かめる小技

件名をコピーしてメモ帳などに貼り付け、矢印キーでカーソルを1文字ずつ動かしてみてください。見えない制御文字が入っていると、途中でカーソルの動きが逆向きになったり、見た目と違う位置にカーソルが飛んだりします。普通の件名ではそうなりません。

リンクを開いた・入力してしまったら

リンクを開いただけで何も入力していなければ、すぐに被害につながる可能性は低いです。Apple IDのパスワードを入力してしまった場合は、iPhoneの「設定」から、すぐにパスワードを変更してください。クレジットカード情報を入力した場合は、カード会社にも連絡して利用停止を依頼しましょう。

同じ手口の関連記事として、「iCloud+自動更新失敗」詐欺メールに騙されないためにと「Apple ID がロックされました」詐欺メールの見破り方もあわせてご覧ください。入力してしまった後の手順はフィッシングに引っかかってしまった後にやるべきことで詳しく解説しています。

まとめ:見た目が正しくても、本物とは限らない

  • 「iCloudストレージの更新に関するお知らせ」には、見えない文字で「iCloud」に見せかけた偽物がある
  • 判断は件名ではなく、送信元ドメインとリンク先で行う
  • 添付ファイルは、見た目の拡張子に関係なく開かない

送信元の表示そのものが偽装されているなど、自分では判断しきれないメールもあります。BULLCOM Securityの不審メール調査では、届いたメールの配送記録(ヘッダー)から送信元が偽装されていないかを調べ、判定の根拠をご説明します(5,500円・全国リモート対応)。

「これ、開いても大丈夫?」という段階のご相談は、LINEで無料で受け付けています。届いたメールのスクリーンショットをお送りください。

← ブログ一覧に戻る