「ETC利用照会サービス」さんもお気の毒 またしても「ETC利用照会サービス」を騙ったフィッシング詐欺メールです。  唐突に本人確認を促す内容になっていますが、なぜ本人確認が必要になったのか、本文にはその理由が 全く書かれていません。 もっとも、私はこのETC利用照会サービスにアカウントなどありませんけどね。(笑) それにしてもこれだけ「ETC利用照会サービス」を騙った詐欺メールが多いと、「ETC利用照会サービス」 さんも営業に支障をきたすことでしょうね…(;^_^A では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] ETC利用照会サービスが一時停止されました(ETC利用照会サービス)」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”ETC利用照会サービス事務局” <bn@tfspfm.cn>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 「ETC利用照会サービス」さんには、”etc-meisai.jp”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめな中国ドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 メールサーバーはロンドンに では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「bn@tfspfm.cn」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「20221014071025703524@tfspfm.cn」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from smtp.tfspfm.cn (unknown [185.237.13.246])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | では、メールアドレスにあったドメイン”tfspfm.cn”について調べてみます。  持ち主は、私には読めない文字を含む漢字三文字の氏名の方。 レジストラは、中国成都にある「成都西维数码科技有限公司」と言うプロバイダーが担っています。 そして”185.237.13.246”がこのドメインを割当てているIPアドレス。 ”Received”のIPアドレスも”185.237.13.246”ですからアドレス偽装はありません。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”185.237.13.246”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 これによるとピンが立てられたのは、「ロンドン」付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 姑息にも無料のドメインを利用! では引き続き本文。 ※ETCサービスをご利用いただきありがとうございます。 本人確認手続専用のURLをご連絡いたします。 引き続き下記URLより必要事項の入力をお願いいたします。 →ご変更はこちらから ※メールを受け取ったお客さま専用のページです。ほかのお客さまはご利用いただけません。 なお、72時間以内にご確認がない場合、誠に申し訳ございません、お客様の安全の為、 アカウントの利用制限をさせていただきますので、予めご了承ください。 ————————————- 本メールがご自身宛でない場合、他の方が誤って同じメールアドレスを登録したものと考えられます。 お心当たりのない方は、お手数ですがメール本文を削除くださいますようお願いいたします。 ————————————- ※本メールへの返信によるご質問にはご回答できません。 ━━━━━━━ ■発行者 ━━━━━━━ ETC利用照会サービス事務局 East Nippon Expressway Company Limited, Metropolitan Expressway Company Limited 2021/10/14 1:30:03 | 特に文句の付け所の無い日本語ですね。 このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「→ご変更はこちらから」って書かれたところに張られていて、リンク先の URLがこちらです。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。 このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。  えっ、まさかの安全宣言? これは見逃すことは到底できません。 このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 評価を変更していただけるよう早速申請しておきます。 このURLで使われているドメインは、サブドメインを含め”zhanmusihost.longmusic.com” このドメインにまつわる情報を取得してみます。  申請者は、アメリカマイアミにある「ChangeIP」 ここは無料でダイナミックDNSを貸し出してくれることで有名なレジストラです。 この詐欺師は、姑息にも無料でサブドメインを借りて詐欺サイトを立ち上げているようです。 このドメインを割当てているIPアドレスは”35.240.253.12” このIPアドレスを元にその割り当て地を確認してみます。  ピンが立てられのは、シンガポールの山の中。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 トレンドマイクロの「サイトセーフティーセンター」では安全とされているので、きっと無防備に放置 されているであろうリンク先の詐欺サイトに調査目的で訪れてみました。 やはり何物にも邪魔されることなくあっさりと開いたのは「ETC利用照会サービス」と書かれた ログインページです。  もちろん偽サイトですから絶対にログインしないでください。 もし誤ってログインしてしまった場合は、ETCカードに記載のあるお問い合わせ先へ 至急連絡を入れてください。 まとめ 本家「ETC利用照会サービス」さんのサイトに行ってきましたが 「不審メールに関する問い合わせが増えており、事務局への電話が繋がりにくくなっております。」 と書かれてて対応に追われているようでお気の毒です。 こういったメールは簡単に収まることが無いようなので、しばらくは対応に苦慮されることでしょう。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |