Amazonを装う「配送予定日が変更されました」は詐欺メール!YouTubeへ転送するクローキングに注意

今年も、外に出るだけで体力を奪われるような厳しい暑さが続いていますね。近年は地球温暖化に加え、都市部に熱がこもるヒートアイランド現象なども重なり、夏の暑さは一段と危険になっています。涼しい室内でメールを確認する機会も増える時期ですが、そんな日常の隙を狙う詐欺メールにも十分注意してください。
HEARTLAND-LAB SECURITY REPORT
Amazonを装う「配送予定日が変更されました」は詐欺メールです
※メールヘッダー詳細は個人情報保護のため非掲載
結論:このメールはAmazonからの正規通知ではありません。リンクを押したり、添付ファイルを開いたりしないでください。
届いた詐欺メールの内容
メールはAmazonの配送通知をまねて、「配送予定日が変更されました」と受信者を焦らせます。注文番号、商品名、変更前後の到着予定日、問い合わせ伝票番号まで表示し、本物らしく見せているのが特徴です。
件名:配送予定日が変更されました 重要 配送予定日が変更されました お客様 ご注文いただいた商品の配送に遅延が発生しております。 注文番号:503-9612461-1868094 商品:ワイヤレスイヤホン 第3世代 当初の到着予定:07月21日 新しい到着予定:07月27日 配送状況を確認する 受取場所・日時を変更する

実際に届いたAmazon偽装メール。配送予定変更を装い、リンクを押させようとしています。
件名の日本語が崩れている点にも注意
今回のメールは、受信画面上で件名が
「たしまれ新 更が日 定予着到」
のような、意味の通らない並びで表示されています。
たしまれ新 更が日 定予着到
↓ 本来は「配送予定日が変更されました」と書こうとした可能性があります
日本語の文字列処理に失敗した、または迷惑メールの検知を逃れるために文字の順序を意図的に崩した可能性が考えられます。
正規の配送通知で、このような意味不明な件名が使われることは通常ありません。不自然な件名は、メールを開いたりリンクを押したりする前に詐欺を見抜く重要な手掛かりです。
送信元を調べるとAmazonとは無関係
画面上の差出人名はAmazonらしく見えますが、実際の送信にはAmazonとは無関係なドメインが使われています。さらに、送信者名には表示を分かりにくくするためとみられる不自然な制御文字が混ぜられていました。
| 送信元IP | 34.152.18.177 |
| SPF | pass |
| DKIM | pass |
| 送信元所在地 | カナダ・ケベック州モントリオール(Google Cloud Platform) |
IPロケーション調査では、送信元IP 34.152.18.177 はGoogle LLCが運用するGoogle Cloud PlatformのホスティングIPで、カナダ・ケベック州モントリオールとして登録されていました。Google Cloudそのものが危険なのではありませんが、正規のクラウド基盤が詐欺メールの配信に悪用されている点には注意が必要です。

送信元IPはGoogle Cloud PlatformのホスティングIPで、カナダ・モントリオールとして確認されました。
SPF・DKIMがpassでも安全とは限りません
今回の認証結果は、攻撃者が使用した独自ドメインから正しく送信されたことを示しているだけです。Amazonが送ったことを証明するものではありません。「認証済み」という言葉だけで安全と判断しないでください。
YouTubeに転送されても安全とは限らない
メール内のボタンは、次の不審なURLへ接続する仕組みでした。
hxxps://zbyebx[.]com/redirect/4f2lKtjpZ0
ドメイン zbyebx.com は、調査時にIPアドレス 43.165.186.242 へ名前解決されました。IPロケーションはシンガポール、ISPはAceville Pte.Ltd.、AS番号はAS139341で、データセンターまたはCDN系のプロキシとして検出されています。

誘導先ドメインは、調査時に43.165.186.242へ名前解決されました。

誘導先IPはシンガポールとして登録され、CDN・データセンター系プロキシとして検出されました。
確認時には、アクセスするとすぐYouTubeへ転送されました。しかし、これはリンクが無害になったことを意味しません。端末、ブラウザ、地域、参照元、アクセス回数、時間帯などの条件を見て、調査者には無害なページを見せ、標的には偽サイトを表示する仕組みがクローキングです。さらにプロキシを挟むことで、実際の配信元や攻撃用サーバーを分かりにくくしている可能性があります。
今回の重要ポイント
現在YouTubeが表示されても、別の条件やタイミングでは本来のフィッシングサイトへ接続される可能性があります。何も起きなかったからといって、繰り返しアクセスして確かめてはいけません。
不審なBINファイルも添付
このメールには、拡張子が.binの不審なファイルも添付されていました。配送状況の確認に、このようなファイルは必要ありません。
拡張子が不審なため、当サイトでは添付ファイルを開封・実行・解析していません。受信した方も絶対に開かないでください。
このメールを受け取ったときの対処法
- メール内のリンクを押さないでください。
- 添付された
.binファイルを開かず、メールを削除してください。 - 配送状況が気になる場合は、メールのリンクではなくAmazon公式アプリやブックマークから注文履歴を確認してください。
- 不審な連絡は、Amazon公式の報告窓口へ知らせてください。
入力してしまった場合
- Amazonのパスワードを公式サイトから直ちに変更する
- 同じパスワードを使っている他サービスも変更する
- クレジットカード情報を入力した場合はカード会社へ連絡する
- 注文履歴、支払い方法、ログイン履歴を確認する
「YouTubeに飛んだから大丈夫」と油断しないでください
無害なページへの転送は、詐欺サイトを隠すための仕掛けである可能性があります。メール内のリンクや添付ファイルには触れず、公式アプリから確認しましょう。
Data Provided by Heartland-Lab Security Research Unit
IP情報確認参考:ip-sc.net&aWebAnalysis.com
使用配色テーマ:Teal(PRIMARY #134e4a / ACCENT #e65c00)














