三井住友カードが中国ドメインのアドレス使いますか?
SMBC三井住友カードから、第三者不正利用テンプレを利用したフィッシング詐欺メールが届きました。 
 
本文には、テンプレよろしく見慣れた文章が書かれています。 
第三者不正利用の疑いがあるのでリンク先から利用確認を行えと促す内容。 
では、このメールもプロパティーから見ていきましょう。 
件名は 
「[spam] 【重要】SMBCご利用確認」 
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 
SMBCを騙るこのような件名のものは既にご紹介済みだと思いましたが、調べてみると未紹介。 
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている 
ものは全て迷惑メールと判断されたもの。 
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 
否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 
差出人は 
「SMBC <smbc-card-support2@ekofpnd.cn>」 
皆さんはご存じでしょうか? 
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 
ですから、ここは信用できない部分です。 
”smbc-card-support”なんてそれらしいアカウント名付けてありますが 
「三井住友カード」さんには、”smbc.co.jp”って正規ドメインをお持ちです。 
正規ドメインが有るのにそれ以外のこのような中国のドメインを使ったメールアドレスで 
ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 
 
ドメイン申請者は、詐欺メールご常連さん
では、このメールがフィッシング詐欺メールであることを立証していきましょうか! 
まず、このメールのヘッダーソースを確認し調査してみます。 
私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 
ソースから抜き出した「フィールド御三家」がこちらです。 
| Return-Path: 「smbc-card-support2@ekofpnd.cn」
 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される 
メールアドレスです。 
一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 
偽装可能なフィールドなのであてにできません。 
 | 
 
| Message-ID:「C9FDDDA8.43626466@sfavsnqgry」
 ”Message-ID”は、そのメールに与えられた固有の識別因子。 
このIDは世の中に1つしかありません。 
”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 
ここも偽装可能で鵜呑みにはできません。 
 | 
 
| Received:「from ekofpnd.cn (unknown [202.36.54.59])」
 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 
自局のホスト情報です。 
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 
すなわち、差出人が使った送信サーバーの自局情報。 
記載されている末尾の数字は、そのサーバーのIPアドレスになります。 
 | 
 
 
まずは、”ekofpnd.cn”について情報を取得してみます。 
 
またこの方ですか、このドメインの申請者は私には読めない文字を含む漢字三文字の氏名の方で 
フィッシング詐欺メールのご常連。(;^_^A 
「フィールド御三家」の中で一番重要なのは”Received” 
これを紐解けば差出人の素性が見えてきます。 
”Received”のIPアドレス”202.36.54.59”は、差出人が利用しているメールサーバーのもの。 
このIPアドレスを元にその割り当て地を確認してみます。 
 
IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 
ピンが立てられたのは、カンボジアの首都「プノンペン」付近です。 
昨日ご紹介したSAISONカードの時とドメインの申請者も割り当て地も全く同じですね…(汗) 
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 
 
文章を途中で切るのは詐欺メールのあるある
では引き続き本文。 
| 【三井住友カードからのお知らせ】
 三井住友カードをご利用のお客さま 
利用いただき、ありがとうございます。 
このたび、ご本人様のご利用かどうかを確認させていただきたいお取引がありましたので、 
誠に勝手ながら、カードのご利用を一部制限させていただき、ご連絡させていただきました。 
つきましては、以下ヘアクセスの上、カードのご利用確認にご協力をお願い致します。 
お客様にはご迷惑、ご心配をお掛けし、誠に申し訳ございません。 
何卒ご理解いただきたくお願い申しあげます。 
ご回答をいただけない場合、カードのご利用制限が継続されることもございますので、 
予めご了承下さい。 
→ご利用確認はこちら 
弊社は、インターネット上の不正行為の防止·抑制の観点からサイトとしての信頼性·正当性を高めるため  | 
 
 
本当によく使われるテンプレートですね。 
最後の行は何故途中で書くのをやめたのでしょうね?(笑) 
ま、詐欺メールではよくあることですが… 
このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 
そのリンクは「→ご利用確認はこちら」って書かれたところに張られていて、リンク先の 
URLがこちらです。 
 
このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。 
 
おっと、まだ「未評価」のようです。 
このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 
評価を変更していただけるよう早速申請しておきます。 
このURLで使われているドメインは、サブドメインを含め”fdsxhb.fuqddwf.cn” 
このドメインにまつわる情報を取得してみます。 
 
申請者は、メールアドレスのドメインの方と同じ人物。 
どうせ偽名でしょうから晒してしまっても良いのでしょうけど… 
このドメインを割当てているIPアドレスは”155.94.151.251” 
このIPアドレスを元にその割り当て地を確認してみます。 
 
ピンが立てられのは、詐欺サイトのメッカ、ロサンゼルス近郊のリトルトーキョーに程近い場所。 
フィッシング詐欺サイトは、この付近に密集しています! 
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 
調査目的として安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。 
 
表示されたのは、SMBC三井住友カードユーザー専用サイトVpassのログイン画面。 
もちろん偽サイトですから絶対にログインしないでください! 
それにしても本物そっくり。 
それもそのはず、奴らは本家サイトを丸ごとダウンロードしてそれを自分のサイトにアップしているので 
当然そっくりなわけです。 
ダウンロードできなくすればいいのにとつくづく思います。 
 
まとめ
残念ながらこんなメールでも騙される人いるのでしょうね… 
差出人のメールアドレス見れば一目瞭然なのに。(-_-;) 
恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの 
フィッシング詐欺サイトが作られ消滅していきます。 
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 
いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;  |