持ってないカード会社から届く不審なメール 「アメリカン・エキスプレス」のカード、持ってないんだけどなー… それなのに毎日なんだかんだと送られてくるメールって絶対詐欺でしょ?  では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【AMERICAN EXPRESS】重要なお知らせ」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”American Express” <information@aexpec.com>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 「アメリカン・エキスプレス」さんには、”americanexpress.com”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 メアドだけじゃなく”Return-Path”まで偽装 では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「noreply@xui1.cn」 ありゃ?ドメイン”aexpec.com”ではなかったのですね?(笑) ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「20220823145128724030@xui1.cn」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from GiR.ewhubvf (unknown [43.249.207.169])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | 差出人のメールアドレスのドメインと”Return-Path”のドメインが全く異なるので 差出人のメールアドレスは偽装確定。 そして”Return-Path”のドメインも短くて価値の高いものなので詐欺なんかに使われる可能性は 低いものと思われるのでこちらも偽装の可能性が大! では、”Return-Path”にあったドメイン”xui1.cn”を割当てているIPアドレスについて調べてみます。  ”157.65.27.218 ”がこのドメインを割当てているIPアドレス。 本来同じでなけれならない”Received”のIPアドレスが”43.249.207.169”ですから全く異なります。 これで”Return-Path”もアドレス偽装は確定。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”43.249.207.169”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、香港の「中環」付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 日本語の使い方がおバカな本文 では引き続き本文。 この度は、利用いただきアメリカン・エキスプレスのカード 誠にありがとうございます。 最近、異常な取引があったため、お客様のカードの使用を一部制限することになりましたので、お知らせします。 そのため、下記にアクセスし、カードの使用状況を確認するよう、ご協力をお願いいたします。 ご利用の方は、こちらでカードの再有効化をお願いします。 ■ご利用確認はこちら このような場合は、速やかに弊社にご連絡いただき、カードの凍結・交換を行い、被害の拡大を防止してください。 お客様にはご不便、ご心配をおかけして申し訳ございませんでした。 ご理解を賜りますようお願い申し上げます。 | ちょっと日本語の使い方がおバカな本文ですね… このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「■ご利用確認はこちら」って書かれたところに張られていて、リンク先の URLがこちらです。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、サブドメインを含め”www.americanexprass.coj1.com” このドメインを割当てているIPアドレスを取得してみます。  このドメインを割当てているIPアドレスは”103.231.166.6” このIPアドレスを元にその割り当て地を確認してみます。  ピンが立てられのは、またしても香港で「Mong Kok(モンコック)」付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。 まずは、Chromeが接続をブロックしてきました。  気にせず先に進んでみましたが、表示されたのは「Forbidden」と書かれたエラーページ。 いわゆる「403 Forbidden]  「You dont have permission to access / on this server」と書かれていますが、訳すと このサーバーの / にアクセスする権限がありません | これは一時的にサイトの閲覧を停止して事が考えられます。 詐欺サイトは、捜査の手が及ぶのを恐れ、えてして時々姿をくらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、IPアドレスとドメインは紐づけされたままなのでサイトは簡単に 復活することが可能な状態です。 まとめ 「この度は、利用いただきアメリカン・エキスプレスのカード 誠にありがとうございます。」 なんて日本語的にはおかしな文章ですよね? これじゃ騙せませんよ! もちろんメールアドレスのドメインも「アメリカン・エキスプレス」のものではないので そこで気付く方も多いのではないでしょうか? それに署名に住所や電話番号も無いので特定電子メール法の違反ですね。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |