「【ETC】決済方法の確認が必要です」はETCマイレージサービス事務局を騙る詐欺!ウイルスバスターが「不正プログラム配信」と判定した危険なリンクを解析

ETCマイレージサービス事務局を騙る詐欺メールは今までも何度か取り上げてきましたが、今回はいつもと様子が違いました。誘導先のリンクを開こうとしたところ、ウイルスバスタークラウドが表示した警告の分類が「フィッシング」ではなく「不正プログラム配信」だったのです。
ご覧の通り、このメールはETCマイレージサービスとは無関係の真っ赤な偽物です。被害を未然に防ぐため、この解析結果を家族やご友人のLINEグループで共有してください。
■ メールヘッダー解析(送信者情報)
件名:[spam]【ETC】決済方法の確認が必要です
送信者表示:“ETCマイレージサービス事務局”
送信元アドレス:Aubreanna@hanamanabi.com(ETCとは無関係の一般ドメイン)
送信元IP(Received-SPF解析):169.150.184.233(アメリカ・テネシー州の地方電話会社の法人回線)
SPF認証:Softfail(ドメイン所有者がこの送信元を推奨していないという、なりすましを強く示唆する判定)
※メールヘッダー詳細(宛先・Message-ID等)は個人情報保護のため非掲載
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。
ご利用カードの確認をお願いいたします ご登録カードにおいて、決済処理が正常に完了しておらず、対応が必要となっております。 下記より詳細をご確認ください。 [支払い情報を確認する] ETCシステム発行コード:HXGRS006885

▲ 実際に届いたメールの表示。装飾はほとんどなく、黒いボタン一つだけのシンプルな作り。
■ 用語解説:「フィッシング」と「不正プログラム配信」の違い
「フィッシング」は偽のログイン画面などでID・パスワードやカード情報を入力させて盗み取る手口です。一方「不正プログラム配信」は、サイトにアクセスしただけ、あるいは表示された何かをクリックしただけで、端末にウイルスなどの不正なプログラムをインストールさせようとする手口を指します。今回のリンクはこちらに分類されており、情報を入力していなくても被害につながる可能性がある点で、通常のフィッシングよりも注意が必要です。
■ 送信ルート及び偽装判定
Receivedヘッダー解析(サーバー通過証明):
Received: from hanamanabi.com (unknown [169.150.184.233])
【偽装判定】:
送信元ドメイン「hanamanabi.com」の正規DNS登録IPは日本国内のサーバーですが、今回メールを実際に送信してきたIPはアメリカ・テネシー州の地方電話会社の法人回線でした。
※ドメイン名から推測するに、花に関する学びごと(お花・フラワーアレンジメント系)のサイトと思われる「hanamanabi.com」が、ETCとは何の縁もゆかりもない詐欺メールの送信元として無断で利用されてしまっていました。
SPF判定の「Softfail」も、正規の送信元ではないことを裏付けています。
■ フィッシングサイト詳細解析
誘導先URL(伏せ字):hxxps://politicalate.wyvvomc[.]cn/FmuFGc/londut (一部伏字)
着地サーバーIP:38.147.191.169(Xnnet LLC/香港)
ご確認いただいた時点では、このリンク先は接続タイムアウトとなっており、既にサイトが停止しているか、あるいはアクセス元を選別して応答を制限している状態でした。ただし、同じ攻撃者が新しいドメインで手口を再開する可能性は十分にあるため、油断は禁物です。

▲ リンクをクリックした直後に表示された警告画面。「脅威の種類:不正プログラム配信」と明記されている。

▲ 警告を確認した後にアクセスを試みると、接続タイムアウトとなり現在はサイトが応答しない状態だった。
■ 注意点と対処法
- URLをクリックしない:不正プログラム配信の疑いがある以上、情報を入力する前の段階でも危険です。
- セキュリティソフトの警告は必ず守る:「安全ではない可能性があります」と表示されたら、そこで引き返してください。
- 公式アプリ・ブックマークから確認:ETCの利用状況を確認したい場合は、必ず公式サイトまたはETCマイレージサービスの公式アプリから直接アクセスしてください。
- 誤ってアクセス・実行してしまった場合:お使いのセキュリティソフトでスキャンを行い、不審な挙動がないか確認してください。心当たりのないファイルの実行やパスワード入力を行ってしまった場合は、パスワードの変更もあわせてご検討ください。
本レポートの結論
「決済方法の確認」という定番の煽り文句の先に、単なる情報詐取ではなく不正プログラム配信の疑いがあるサイトが待っていた一件でした。送信元には無関係の一般ドメインが乗っ取られて悪用されており、身近な人が騙されてからでは手遅れです。この記事のURLをコピーして、家族のLINEグループで「これ気をつけて!」と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Teal














