国税庁が「日本旅行」さんのメールアドレスで?!(笑) 最近ちょくちょく見かける国税庁に成りすましたフィッシング詐欺メール。 今朝もこのようなメールが届いていましたのでご紹介しようと思います。  色々落書きしましたが、黄色い部分は無意味な半角スペース。 ピンクに塗りつぶした部分は、文字に違和感のある部分。 水色の部分は、「?」が書かれています。 無意味な半角スペースは、フィッシング詐欺メールあるあるで、結構な確率で見られます。 ピンクに塗りつぶした文字をそれぞれ拡大してみるとこんな感じです。  | これだけ見ているとそれほど違和感はありませんが、他の部分で と明らかに違うフォント が使われている部分もあるので、どちらかがどこからかコピペされたっぽく感じます。 |  | これは以前のブログでもご紹介しましたが、中国ではこの前の文字「客」とこの文字を 合わせて「額(がく)」と読むようです。 ということは、差出人はどこの方か分かりますよね? |  | これは、後ろの文字「権」から想像するに「債権」の「債」ではなかろうかと思います。 これもどうやら中国で使われている漢字のようです。 | そんなことはさて置き、続いてこのメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 税務署からの【未払い税金のお知らせ】」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 だいたいe-Taxを利用したことの無いのに国税庁や税務署が私のメールアドレスを 知りうるはずがないので、そんなところからメールなんて送られてくるはずがありません! それにこの件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”国税庁” <info@nta.co.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ちょっと待った!国税庁のドメインは”nta.go.jp”のはず。 この”nta.co.jp”ってドメイン、「日本旅行」さんのドメインではないですか! 馬鹿にしています!!(# ゚Д゚) 差出人のメールドメインは「163data.com.cn」だった では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「amazont@mshgjk.com」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 ”amazont”なんてAmazonを彷彿とさせるアカウントですから、こいつは他にも 悪事をはたらいていそうです。 | Message-ID:「C75BF1C920B5BB70B7E8B4B00E5B1F74@vfjvkjoky」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from vfjvkjoky (unknown [61.140.210.1])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | 「日本旅行」さんのドメインを使っている時点で明らかな偽装ですが。 これは特定電子メール法違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する この方にはしっかり罪を償っていただかなければなりませんね! 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”61.140.210.1”は、差出人が利用しているメールサーバーのもの。 このIPアドレスにドメインが割当てられていないかと調べると…  このIPアドレスには”163data.com.cn”なんてドメインが割当てられているようです。 このドメイン”163data.com.cn”について検索してみると、良からず情報ばかり出てきます。(;^_^A このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、中国広東省広州市にある「人民公園」付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 メールとサイトで滞納金額に違いが?!(笑) では引き続き本文。 e-Taxをご利用いただきありがとうございます。 あなたの所得稅(または延滞金(法律により計算した客勛 について、これまで自主的に納付されるよう 催促してきま したが、まだ納付されておりません。 もし最終期限までに 納付がないときは、税法のきめるところにより、不動産、自 動車などの登記登録財産や 給料、売掛金などの值権など の差押処分に着手致します。 納稅確認番号:****2258 滯納金合計:40000円 納付期限: 2022/09/10 最終期限: 2022/09/10 (支払期日の延長不可) お支払いへ?h**ps://www.nta.go.jp (直リンク防止のため一部文字を変更してあります) 告?納税システム(イータックス)にメールアドレスを登録いただいた方へ 配信しております。 なお、本メールアドレスは送信専用のため、返信を受け付けておりません。ご了承ください。 | ケチの付け所についてはブログの最初の方をご覧いただくとして、このメールは、フィッシング詐欺メール なので詐欺サイトへのリンクが付けられています。 そのリンクは、本文内に直書きされていて、リンク先のURLがこちらです。  あれ?”nta.go.jp”って、国税庁の正規ドメインじゃん、と安易にクリックしてはいけませんよ! って、これリンク偽装されています。 本当のリンク先がこちらのURL。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。  おっと、まだ「未評価」のようです。 このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 評価を変更していただけるよう早速申請しておきます。 このURLで使われているドメインは、”gawe34lkfk.rest” このドメインにまつわる情報を取得してみます。  登録者情報は全てプライバシー保護でマスクされています。(汗) このドメインを割当てているIPアドレスは”43.226.26.192” このIPアドレスを元にその割り当て地を確認してみます。  ピンが立てられのは、詐欺サイトのメッカ、ロサンゼルス近郊のカリフォルニア州交通局付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 無防備に放置されているであろう詐欺サイトに安全な方法で訪れてみました。 開いたのは国税庁のサイトっぽい「差押最終通知」と記載のあるポップアップ画面。  メールにあったおかしな漢字がここでも使われていますね。 こんな感じが使われているサイトを誰が信じますか? あれれ?メールでは滞納金って40,000円じゃありませんでしたか? もう目茶苦茶です…(笑) まとめ 最近ちょこちょここの税務署に成りすますフィッシング詐欺メールが見られます。 国の機関を騙るなんて言語道断!絶対に許すことはできませんね!! 日本の威信を掛けしっかりと取り締まっていただきたいものです。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |