『詐欺メール』『【日専連カード】ご利用内容の確認依頼』と、来た件

★フィッシング詐欺メール解体新書★
スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
 それに比例して増えてくるのが悪質な詐欺行為。
 このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
 悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
 もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
 パスワードの変更やクレジットカードの利用停止を行ってください。
いつもご覧くださりありがとうございます!
☆当サイトでは、今の観点から不審なメールであるかどうかを解析して行きます☆
- 件名の見出しを確認
- メールアドレスのドメインを確認
- 宛名を確認
- リンク先のドメインを確認
できる限り分かりやすく説明していいます。
 最後までお読みいただても5分~10分程度ですのでごゆっくりご覧ください。
最初に1点だけ以下の件ご了承ください。
 本来ならメールの本文をキャプチャー画像で貼り付ける方が見やすく正しいやり方かも知れませんが、全てを画像化してしまうとキーワード検索に引っかからなくなってしまい、これらのメールを受取って不安で検索される方が多く検索結果に繋がらないとこのブロブの意味が無くなってしまうので、あえて本文を丸々コピペしてテキストにてできるだけ受け取ったメールに近い表現になるとうにした上で記載しています。
では、進めてまいります。
前書き
ここ数日「日専連カード」を名乗るメールが何通も届いています。
 本文の背景が白で末尾の署名などの数行の背景が水色の怪しいメールらしいカラーリングのメールですね。
 このデザインのメールは、危険な詐欺メールですからお気をつけください。
私はこの日専連と言うのは耳慣れない名前なのですが、皆さんはご存知でしょうか?
 今回は、そんな日専連カードに成り済ます不審なメールのご紹介となります。
では、詳しく見ていくことにしましょう。
以下、そのメールです。
 ※テキストだけコピペしてありますので、性質上文字化け等はご容赦ください。
メール本文
ここから本文
 ↓↓↓↓↓↓
件名:[spam]【日専連カード】ご利用内容の確認依頼
 送信者: “日専連カード" <117bmvo1xh6g@dcark.com>
【日専連カード】ご利用確認のお願い
 このたび、ご本人様のご利用かどうかを確認させていただきたいお取引がありましたので、誠に勝手ながら、カードのご利用を一部制限させていただき、ご連絡させていただきました。
 つきましては、以下へアクセスの上、カードのご利用確認にご協力をお願い致します。
 お客様にはご迷惑、ご心配をお掛けし、誠に申し訳ございません。何卒ご理解いただきたくお願い申しあげます。
- 日専連WEBサービスへアクセス
- 画面に表示される指示に従い、必要な手続きを完了してください
日専連WEBサービスへ
【注意事項】
 このメールを受信してから48時間以内に認証を完了してください。そうしない場合、お客様のアカウントは一時的に凍結される可能性があります。
 ご回答をいただけない場合、カードのご利用制限が継続されることもございますので、予めご了承下さい。
 ご理解とご協力をいただき、誠にありがとうございます。今後とも、日専連カードはお客様の安全と利便性を第一に考え、より良いサービスを提供するために努力してまいります。
 ご不便とご心配をおかけしまして誠に申し訳ございませんが、何とぞご理解賜りたくお願い申しあげます。
日専連カードセンター
 ※このメールは送信専用です。返信できません
 © 2025 全国信用協同組合連合会. All rights reserved.
 〒100-0003 東京都千代田区一ツ橋1-1-1
↑↑↑↑↑↑
 本文ここまで
「このたび、ご本人様のご利用かどうかを…」から始まる本文は、詐欺メールでは多く使われているテンプレートで、いちいち説明は必要ありませんよね。
 この「日専連カード」は「日本専門店会連盟(日専連)」が発行するクレジットカードだそうです。
件名の見出しを確認
この件名の見出しには”[spam]”とスタンプが付けられているので迷惑メールの類です。
 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いているものは全て迷惑メールと判断されたもの。
 うちのサーバーの場合、注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと否応なしに「迷惑メール「」フォルダーに勝手に保存されるような仕組みもあります。
メールアドレスのドメインを確認
送信者として記載されているメールアドレスのドメイン(@より後ろ)は「dcark.com」
 ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません。
調べてみると「日専連カード」が利用するメールアドレスのドメインは「nissenren-sendai.or.jp」だとの事。
 故にこのドメイン以外のメールアドレスで届いた同社からのメールは全て偽物と言うことになります。
では、送信者の素性が分かるメールヘッダーの「Receivedフィールド」から情報を探ってみます。
 こちらがこのメールのReceivedフィールドです。
Received: from jasper.jp (unknown [170.79.183.35])
本来ならここには、送信者のメールアドレスと同じドメインが記載されるはずですがそれとは全く異なる「jasper.jp」なんてドメインが記載されていますね。
 これでアドレス偽装はほぼ確定!
 因みにこのドメインは、バリューサーバーが提供するレンタルサーバーの一つ「バリューサーバーまるっとプラン」で利用されているものです。
 当然これも偽装でしょうね。
ここの末尾に記載のIPアドレスは、送信サーバーが自身で書き込むもので、偽装することはできません。
では、試しにドメイン「dcark.com」を割当てているIPアドレスとこのIPアドレスを比較してみましょう。
 こちらが「aWebAnalysis」さんで取得したこのドメインに割当てているIPアドレスです。
 
全然違いますよね、この結果からこの送信者が使ったとされる「dcark.com」を使ったメールアドレスは偽装確定です。
では次にReceivedに記載の「jasper.jp」について同様に確認してみます。
 
こちらも全く異なりますので、やはり偽装でした。
このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を「IP調査兵団」で導き出してみると、アルゼンチンのゴドイ・クルス(Godoy Cruz)付近です。
 
宛名を確認
このような大切なメールの冒頭には通常「◎◇△ 様」と言ったように「宛名」が書かれていますが、でもこのメールにはその宛名が存在しません。
 でも仮にもしこれが本当に日専連カードからだとすれば、ユーザーの氏名を絶対知っているはずですから宛名が無いのはとても不自然です。
 ならどうしてこのような書き方をするのでしょうか?
 その原因は、このメールの送信者は受信者の情報をメールアドレスしか知らないわけだから宛名なんて書きようがないからです。
 どうせどこかから漏洩したメールアドレスのリストを入手し、そのメール宛に無選別でこういったメールを送信しているのでしょう。
リンク先のドメインを確認
さて、本文の「日専連WEBサービスへ」と書かれた部分に付けられた詐欺サイトへのリンクですがURLは以下の通りです。
【h**ps://nsalkyuwbv.icu/WDFiVn/】
 (直リンク防止のため一部の文字を変更してあります)
これまた日専連カードのドメインとは異なるものが利用されていますね。
 このドメインに関する詳しい情報を「Whois」さんで取得してみます。
 
この情報が正しければ、このドメインの取得者の所在地は日本で、「State」に書かれている「sdg」からするとこれもでたらめではないかと思われます。
次に先程と同様にこのドメインを割当てているIPアドレスを「aWebAnalysis」さんで取得してみます。
 
割当てているIPアドレスは「182.16.54.78」
 「IP調査兵団」でこのIPアドレスからそのロケーション地域を調べると、詐欺サイトではありがちな香港付近であることが分かりました。
 
リンクを辿ってみると、しっかりウイルスバスターにブロックされました。
 解除して進むと一瞬パット白いページが開いた後、リダイレクト(自動転送)された上で Yahoo!JAPAN ページが開きました。
 何らかの危険を感じたのか詐欺師はサイトにリダイレクトを掛けてリンク先を変えたようです。
 でもウイルスバスターにブロックされて所を見ると、以前はここに危険なサイトが設置されていたことを物語っていますね。
まとめ
恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんのフィッシング詐欺サイトが作られ消滅していきます。
 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。
いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;










