金融庁を騙る不届き者 このように金融庁に成りすます不届き千万なフィッシング詐欺メールが届きました。 金融庁の成りすましに限らず、最近「マネー・ロンダリング」を騙るメールが多く見られます。 そして共通しているのは、中途半端な日本語使い。 特にこのメールなどは、文字化けして「?」と表示されているところがあります。(笑) 件名に金融庁緊急連絡」などとおどろおどろしいことが書かれていますが、そんな重要な情報なら マスコミが既に国民が分かるように告知しているはずですよね?! では、後半に行けば行くほどおかしくなる日本語のこのメールも解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【金融庁緊急連絡】重要なお知らせ」 「緊急」とか「重要」という言葉を使い受信者を不安に陥らせるいつもの手口です。 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”金融庁” <no_reply@mail.fsa.go.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 上手く化けたつもりしょうか?… ”fsa.go.jp”は確かに「金融庁」のドメインですが、件名に”[spam]”とあるので このメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 発信元は中国の広州市付近 では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 ”Return-Path”を見た時点ですでに偽装の疑いが非常に高くなっています。 更に偽装の信憑性を高めるために”Received”に記載のIPアドレスからそれを立証していきます。 先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあった金融庁のドメイン”fsa.go.jp”について調べてみます。 (IPアドレスを抽出しやすいようにドメインの前に敢えて”www.”を付加しています) 当然ちゃんと「金融庁」さんの持ち物です。 そして”18.65.202.40”がこのドメインを割当てているIPアドレス。 本来同じでなけれならない”Received”のIPアドレスが”61.140.211.232”ですから全く異なります。 これでアドレス偽装は確定。 この方にはしっかり罪を償っていただかなければなりませんね! 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”61.140.211.232”は、差出人が利用しているメールサーバーのもの。 まずはこのIPアドレスに他のドメインが割当てられていないか確認してみます。 これによるとどうやらこのIPアドレスには”163data.com.cn”と言うドメインが割当てられているようです。 このドメインに関する情報を得ようと”163data.com.cn”でググってみると、良くない情報がたくさん 出てきます。 このIPアドレスを元にその割り当て地を確認してみます。 IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、中国 広東省 広州市にある「人民公園」付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 金融庁のサーバーがワシントンにね… では引き続き本文。 後半に行けば行くほど日本語が怪しくなりますね。(笑) このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「▼ご本人確認」って書かれたところに張られていて、リンク先の URLがこちらです。 このサイトの危険性をトレンドマイクロの「サイトセーフティーセンター」で確認してみます。 このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、サブドメインを含め”qci42jkla.icu” このドメインにまつわる情報を取得してみます。 「Registrant State/Province: Hunan」と記載があるので登録は中国の湖南省から申請されていますね。 このドメインを割当てているIPアドレスは”75.127.9.196” このIPアドレスを元にその割り当て地を確認してみます。 へぇ~っ、金融庁のサーバーがワシントンにね…(^▽^;) ピンが立てられのは、アメリカの「ワシントン D.C.」付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。 早速Chromeが接続をブロックしてきました。 危険を承知で先に進んでみると、表示されたのは金融庁と書かれた認証コード入力画面。 そう言えば、メールに「5578」なんてコード書いてありましたね。 コードを入力してみると、次に現れたのはこのようなクレジットカードの情報を入力するフォームです。 これ以上は、危険を伴うのでやめておきます。 まとめ よくよく考えてみると、本人確認審査のために何故クレジットカードの情報が必要なのでしょうね?(笑) 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |