気持ちの悪いフォントで 三井住友カードから気持ちの悪いフォントを使ったメールが届きました。 もちろん私がご紹介しているのでフィッシング詐欺メールです。 ね、気持ち悪いでしょ? それに「SMBCCARDクラシック※会員 様」って宛名部分のアルファベットが全角です。 全角が悪いわけじゃありませんが、これはフィッシング詐欺メール”あるある”で、一般的には 半角で書くと思います。 本文は、よく見掛ける第三者不正利用を騙るテンプレート。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【重要】三井住友カードサービスの緊急連絡、情報を確認してください。」 「緊急連絡」と書けば読んでもらえるとでも思っているのでしょうか? フィッシング詐欺メールではこの言葉が入った件名が多く見られます。 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「三井住友カード <account-update@smbc.co.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 上手く化けたつもりしょうか?… ”smbc.co.jp”は確かに「三井住友カー」さんのドメインですが、件名に”[spam]”とあるので このメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 発信元サーバーは中国大縦湖のほとり では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 この差出人は、あくまで自分のドメインは”smbc.co.jp”と言い張るようですね。 ならばその鼻っ柱をへし折ってやりましょうか! 先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあったドメイン”smbc.co.jp”について調べてみます。 当然ちゃんと「株式会社 三井住友銀行」さんの持ち物です。 そして”184.26.252.231”がこのドメインを割当てているIPアドレス。 本来同じでなけれならない”Received”のIPアドレスが”114.232.105.218”ですから全く異なります。 これでアドレス偽装は確定。 この方にはしっかり罪を償っていただかなければなりませんね! 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”114.232.105.218”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。 IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、中国江蘇省塩城市にある大縦湖のほとり付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 リンクはリダイレクト(自動転送)偽装 では引き続き本文。 私SMBCのユーザーじゃないのでSMBCからメールをもらったことありませんが、普通宛名は ユーザーの氏名が書かれているものと思いますが、この場合「SMBCCARDクラシック※会員 様」 と書かれています。 詐欺犯は、私のメールアドレスは知ってても氏名までは知らないから書けなかったのでしょうね。 相変わらず間違いだらけのテンプレート使っていますね。 「お客様のアカウントのに登録された」ここの「の」は不要ですし、次の行の末尾の句読点が 「.」(コロン)になってしまっています。 そして「連絡」の三段活用…(;^_^A このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「→ご利用確認はこちら」って書かれたところに張られていて、リンク先の URLがこちらです。 でも、これはウソ。 接続するとすぐにリダイレクト(自動転送)されて、別サイトに転送されます。 その転送先のURLがこちら。 このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。 おっと、まだ「未評価」のようです。 このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。 評価を変更していただけるよう早速申請しておきます。 このURLで使われているドメインは、”jhfhdafiaooejda.top” このドメインにまつわる情報を取得してみます。 申請は、アメリカアリゾナ州フェニックスにある「See PrivacyGuardian」と言うドメイン取得代行業者。 フィッシング詐欺サイトの多くが、この代行業者で取得されたドメインで運用されています。 このドメインを割当てているIPアドレスは”155.94.170.125” このIPアドレスを元にその割り当て地を確認してみます。 どうやらこのIPアドレスは、危険なものとして既にブラックリスト入りしているようです。 脅威のレベルは「高」、その詳細は「Webによるサイバーアタック」と記載されています。 そして、ピンが立てられのは、詐欺サイトのメッカ、ロサンゼルス近郊のリトルトーキョーに程近い場所。 フィッシング詐欺サイトは、この付近に密集しています! この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 無防備で放置されているであろうフィッシング詐欺サイトへ、安全な方法で訪れてみました。 表示されたのは、三井住友カードユーザー専用サイト「Vpass」へのログインページ。 もちろん偽サイトですから絶対にログインしないでください! まとめ いくら偽装を施そうが詐欺サイトのドメインは偽装できないので、詐欺を見破る最終手段はサイトの ドメインです。 本来なら”smbc-card.com”では無ければならないドメインが、ここでは”jhfhdafiaooejda.top”なんて 三井住友カードに全く関連の無いドメインになっていました。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |