「お支払い方法を更新してください知らせ」って…(汗) Amazonって皆さんお使いの方多いと思います。 そんなAmazonから日々たくさんのメールが届くと思いますが、今日もこのようなメールが届きました。  何ともエロっぽい件名だなと思い、これは「アダルトハッキングメール」かな? と思い本文を見てみると「お支払い方法を更新してください知らせ」なんておかしな日本語の 見出しが付けられています。(笑) では、このメールもいつものように詳しく見ていきましょう! 件名は 「[spam] 【重要】異常な行為が検出」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”Amazon” <amazon@member-system.shop>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 「Amazon」さんには、”amazon.co.jp”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 発信元メールサーバーは品川区東品川付近にあり?! では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「amazon@member-system.shop」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「76F7675AE673B49846750D1B8106AD19@tnwl」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from member-system.shop (member-system.shop [45.41.243.115])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | では、メールアドレスにあったドメイン”member-system.shop”について調べてみます。  このドメインは、カリフォルニア州にある「Dynadot」がドメイン登録を代行したもの。 そして”45.41.243.115”がこのドメインを割当てているIPアドレス。 ”Received”のIPアドレスと全く同じですからアドレス偽装はありません。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”45.41.243.115”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、東京都品川区東品川付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 「Amazοn」の「ο」だけ全角文字 では引き続き本文。 お支払い方法を更新してください知らせ 弊社のモニタリングにより。普段と違う不審なログインが見つかり。誰かがお客様のいつもお使いになった 支払方法を変更しようとしていたそうです ←句読点が無いあなたのAmazοnのアカウント:****@******.*** ログイン日時:2022/9/20 14:26:03 IPアドレス:171.190.144.58 Amazon会員個人情報を確認する必要・ェあります。今アカウントを確認できます。 Amazonカスタマーサービス | 第三者不正利用を疑ったメールですね。 それにしても何ともお粗末な日本語で綴られています(笑) 何故だか「Amazοn」の「ο」だけ全角文字って… 第三者接続のIPアドレスまで書いてあるのですが、もちろんでたらめ。 一応IPアドレスの所在地を確認してみました。  このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「Amazonカスタマーサービス」って書かれたところに張られていて、 リンク先のURLがこちらです。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、”amazon-jp-org.shop” このドメインにまつわる情報を取得してみます。  アメリカアリゾナ州フェニックスにある「See PrivacyGuardian」が登録代行を行っていますが 多くのフィッシング詐欺サイトのドメインがこの企業が登録を行っています。 このドメインを割当てているIPアドレスは”23.94.198.130” このIPアドレスを元にその割り当て地を確認してみます。  ピンが立てられのは、アメリカのシカゴ。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。  表示されたのは「このサイトにアクセスできません」と書かれているページ。 「localhost で接続が拒否されました。」と説明されていますが、これは詐欺サイト訪問時に時々 表示されるページです。 ”localhost”とは自局の事で、簡単に言えば今このサイトを見ているあなたのデバイスの事。 そんなところにWebサイトなんて置いてないので見れるはずがありません。 詐欺サイトは、捜査の手が及ぶのを恐れ、えてして時々姿をくらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、IPアドレスとドメインは紐づけされたままなのでサイトは簡単に 復活することが可能な状態です。 まとめ 余りにもお粗末な本文で、プッっと笑っちゃいました。 でも、おおくの詐欺メールはしっかりした日本語で書く綴られてきますので要注意です! 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |