メールアドレスは鵜呑みにしない セゾンカードを運営している「クレディセゾン」から、またこのようなフィッシング詐欺メールが 届きました。  何度も見てきた本文なので、第三者不正利用テンプレートを使ったものです。 でも「不正利用監視システム」を導入したからって、なぜ利用確認を行う必要があるのでしょうか? 少々無理やりな気がします。 随分前になりますが、以前に今回と同じ件名でこのようなメールを受け取りブログをエントリーした 事がありました。 『詐欺メール』「【重要】SAISON CARDカード会員ご本人認証サービス」と、来た件 でも、この時とは書かれている本文の内容が異なるので、今回改めてご紹介してみることに いたしました。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【重要】SAISON CARDカード会員ご本人認証サービス」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”クレディセゾン” <namr@mail.saisoncard.co.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 上手く化けたつもりしょうか?… ”saisoncard.co.jp”は確かに「セゾンカード」のドメインですが、件名に”[spam]”とあるので このメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 偽装に偽装を重ねて では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「amazonk-co-jp@yv653.cn」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 ”yv653.cn”なんて中国のドメインが表示されていますから早速ボロが出てしまいましたね。 ”saisoncard.co.jp”じゃなかったんですか?(笑) ”yv653.cn”にしたって眉唾、だって詐欺メールにこのように短い価値のあるドメインを 使うはずがありませんから! | Message-ID:「B727921E916EA4175B6FAD53E7AE48D8@gvxquubjr」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from mail.yv653.cn (unknown [106.58.220.246])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | 先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する もうこの時点でメールアドレスにあったドメイン”saisoncard.co.jp”は周防が確定していますので ここでは、メールアドレスにあったドメイン”yv653.cn”について調べてみます。  「対応するIPアドレスがありません」って事は、このドメインはどのIPアドレスも割当てられていないって 事なので、このドメインは現在利用できません。 利用できないドメインでメールの受送信はできませんので、このメールアドレスも偽装確定です。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”106.58.220.246”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、中国南西部の山奥にある雲南省建水県付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 リダイレクトで別サイトに飛ばされた! では引き続き本文。 【重要】カスタマセンターからのご案内 いつも「Netアンサー」をご利用いただき、ありがとうございます 昨今の第三者不正利用の急増に伴い、弊社では「不正利用監視システム」を導入し、 24時間365日体制でカードのご利用に対するモニタリングを行っております。 つきましては、以下へアクセスの上、カードのご利用確認にご協力をお願い致します。 ご回答をいただけない場合、カードのご利用制限が継続されることもございますので、 予めご了承下さい。 今アカウントを確認できます。 Netアンサーにログインする | このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「Netアンサーにログインする」って書かれたところに張られていて、 リンク先のURLがこちらです。  ”ddnsking.com”ってドメインは、アメリカネバダ州リノに拠点を置く無料DDNS(ダイナミックDNS)を 提供している「No-IP」さんから貸し出されるドメインです。 でも、これも偽装。 このURLに接続するとリダイレクト(自動転送)され別のサイトに飛ばされます。 リダイレクトの為だけにDDNSを借りたのでしょうかね? で、その飛ばされる先のサイトのURLがこちら。  このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。  「未評価」とされていますね。 このような危険なフィッシング詐欺サイトが放置されているのはとても危険なこと! 一時でも早くブロックされるようトレンドマイクロに評価の内容を変更していただけるよう申請しておきます。 このURLで使われているドメインは、サブドメインを含め”siabwejb19.club” このドメインにまつわる情報を取得してみます。  申請は、中国雲南省から。 それ以外の情報は、プライバシー保護でマスクされていますので分かりません。 このドメインを割当てているIPアドレスは”23.94.202.35” このIPアドレスを元にその割り当て地を確認してみます。  ピンが立てられのは、アメリカジョージア州アトランタ付近。 うちのサイトの調査で、アトランタに詐欺サイトが置かれていたのは、たぶん初めて。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 ノーマークで無防備に放置されているであろう詐欺サイトに、安全な方法で訪れてみました。 案の定、何物にもブロックされずにあっさりと開いたのは、セゾンカードユーザー専用サイトの 「Netアンサー」へのログインページ。 ご丁寧にログインパズルまで用意されていますね。(^▽^;) もちろん偽サイトですから絶対にログインしないでください!  まとめ メールアドレスが、正しいからと言って鵜呑みにしないでください。 この部分は誰でも簡単に偽装できてしまいますから! 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |