American Expressがこんなドメイン使う? 「AMERICAN EXPRESS」を騙るものは以前から多くあり、うちのサイトでも以前に何度かご紹介 したことが有ると思います。 フィッシング詐欺メールと言うもは、質が悪く、同じ内容ながらちょいちょい件名を変えひねりを 入れてくるものがあり、その件名に対して以前のエントリーが検索反応しない場合もあるので 新しい件名が出ればできる限り早くブログエントリーを書かせていただいております。 さて、今回のその「AMERICAN EXPRESS」を騙るメールがこちらです。 書かれているのは、以前ご紹介したものと同じように、請求金額が確定したのでリンクの 「オンライン・サービス」へログインし確認しろと言った内容とまっています。 では、このメールもプロパティーから見ていきましょう。 件名は 「[spam] [AMERICAN EXPRESS] ご請求金額確定のご案内 (2022/06/03 7:17:32)」 末尾のタイムスタンプは、このメールに信憑性を持たせるために付けられたもの。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「American Express <fwh@kidsclub.red>」 「AMERICAN EXPRESS」さんには、”americanexpress.com”って正規ドメインをお持ちです。 正規ドメインが有るのにわざわざそれ以外のドメインを使うなんて信用問題に関わりますから そんなことするはずがありません! またしても「さくらインターネット」ユーザー では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 まずは、”kidsclub.red”について情報を取得してみます。 このドメインを割当てているIPアドレスが”Received”に記載されているものと同じなら 差出人のメールアドレスだと認めますが、そうでない場合、特定電子メール法違反となり 処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰するほか、法人に対して3000万円以下の罰金 さて、どう出るのでしょうか? ”115.144.69.102”がこのドメインを割当てているIPアドレス。 本来同じでなけれならない”Received”のIPアドレスが”133.242.55.133”ですから全く異なります。 これで差出人のメールアドレス”fwh@kidsclub.red”は偽装確定。 この方にはしっかり罪を償っていただかなければなりませんね! この中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレスは、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。 IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、「東京都千代田区」付近です。 よく見るとプロバイダー名に「SAKURA Internet Inc.」とあるので、この差出人は「さくらインターネット」 のユーザーです! この懲りない奴らは、この付近に設置されたメールサーバーを利用して私にメールw送ったようです。 詐欺サイトは岐阜県多治見市に?! では引き続き本文。 このメールには、リンクが3つ 「オンライン・サービスへログイン」と書かれた青いボタン。 これはどうも正規サイトへリンクするようですが、それ以外の 本文中にある「ログイン」と書かれた部分。 そして末尾の「詳細はこちら」って書かれたところは、詐欺サイトへリンクが付けられていて そのリンク先のURLがこちらです。 このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。 おっと、まだ「未評価」のようです。 このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 評価を変更していただけるよう早速申請しておきます。 このURLで使われているドメインは、サブドメインを含め”ae.mansaku-net.com” このドメインにまつわる情報を取得してみます。 なんとこのドメインの申請者は、岐阜県多治見市に住む個人の方。 でも、この方も乗っ取りなんかに遭われた被害者なのかもしれないので一概に犯人だとは 特定できません。 このドメインを割当てているIPアドレスは”202.61.137.38” このIPアドレスを元にその割り当て地を確認してみます。 ピンが立てられのは、メールの時と同じ「東京都千代田区」付近。 プロバイダー名にある「CTG Server Ltd」中国系のレンタルサーバーで結構詐欺の温床にされています。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。 開いたのは「AMERICAN EXPRESS」の偽サイト。 もちろん偽サイトですから絶対にログインしないでください! まとめ ”ae.mansaku-net.com”で検索すると、Amexのフィッシングサイトとして情報が散見されますので 少し周知されているようです。 私のようにAmexのカードを持ってない人間ならログインしようがないので大丈夫ですが、Amexの カードをお持ちの方は騙されないようにご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |