確たる理由も無く一方的にアカウント停止 「ETC利用照会サービス事務局」さんを騙る新たな刺客。 今までによくあったのは「ETCサービスが無効になりました」と言う件名。 でも今回はちょっとひねってきています。  でも、本文に書かれているのは、例によってETCサービスが無効になったからリンクから 確認を促す内容。 それも確たる理由も無く… そして恒例の全角アルファベット…これ「詐欺メールあるある」です。 では、このメールもプロパティーから見ていきましょう。 件名は 「[spam] ETCパーソナルカードWebサービス」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 ね、全角アルファベット多用でしょ?!(笑) この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「ETC <fpuc@kajplh.com>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 「ETC利用照会サービス」さんには、”etc-meisai.jp”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 空いているドメインでメールが来た?! では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「fpuc@kajplh.com」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「20220611063139155614@kajplh.com」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from kajplh.com (unknown [60.22.192.147])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | まずは、”kajplh.com”について情報を取得してみます。  「対応するIPアドレスがありません」と書かれています。 不審に思いこのドメインが使われているかどうか確認するため「お名前ドットコム」さんで 検索してみました。  空いてるじゃん!(;^_^A って事は、このドメインでメールを送ることは不可能。 完全な偽装です! この中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”60.22.192.147”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ルックアップされたロケーションは、中国遼寧省の「葫芦島市」付近です。 使われたプロバイダーは、中国の「China Unicom」 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 件名と本文が違う団体 では引き続き本文。 ETCサービスをご利用いただきありがとうございます ETCサービスは無効になりました。 引き続きサービスをご利用いただきたい場合は、下記リンクより詳細をご確認ください。 ご不便とご心配をおかけしまして誠に申し訳ございませんが.何とぞご理解賜りたくお願い申しあげます。 確認用アカウント なお、24時間以内にご確認できない場合、誠に勝手ながら、アカウントをロックさせて いただくことを警告いたします。どうぞよろしくお願いいたします。 お客様のセキュリティは弊社にとって非常に重要なものでこさいます.ご理解の程、 よろしくお願い申し上げます. 受付日を含め2日間以内に本登録の手続きを行ってください。 ■ 注意事項 ━━━━━━━ ※本メールがご自身宛でない場合、他の方が誤って同じメールアドレスを登録したものと考えられます。 お心当たりのない方は、お手数ですがメール本文を削除くださいますようお願いいたします。 ※本メールへの返信によるご質問にはご回答できません。 ━━━━━━━ ■発行者 ━━━━━━━ ETC利用照会サービス事務局 East Nippon Expressway Company Limited,Metropolitan Expressway Company Limited. | 件名には「ETCパーソナルカードWebサービス」と書かれていました。 このサービスを調べてみると、「ETC利用照会サービス事務局」さんとは別団体の 「ETCパーソナルカード事務局」が運営する団体。 なのにこのメールの署名欄にはしっかりと「ETC利用照会サービス事務局」と書かれています。 浅はかですね…(笑) このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「確認用アカウント」って書かれた薄紫色のボタンに張られていて、リンク先の URLがこちらです。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。  おっと、まだ「未評価」のようです。 このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 評価を変更していただけるよう早速申請しておきます。 このURLで使われているドメインは、サブドメインを含め”www.berryuniqueboutique.com” このドメインにまつわる情報を取得してみます。  申請は、中国の「Dnsgulf」というレジストラより行われています。 このドメインを割当てているIPアドレスは”149.57.139.142” このIPアドレスを元にその割り当て地を確認してみます。  ルックアップされたロケーションは、アメリカアリゾナ州の「フェニックス」付近。 使われたプロバイダーは「LogicWeb Inc」 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。 開いたのは「ETCパーソナルカード事務局」ではなく「ETC利用照会サービス事務局」の ログインページ。 もちろん偽サイトですから絶対にログインしないでください!  まとめ 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |