なぜNHKが私のメールアドレスを知ってるの?
NHKから突然受信料の未払いに関するメールが届きました。
このメールはNHKを騙った詐欺メールです。
もちろん善良な市民ですから自動振替によりしっかり支払わせていただいておりますので
そんなメールが来るはずはありません!
それに何より、NHKが私のメールアドレスを知るはずもありませんしね!
リンクをたどって支払い状況の確認を促すように書かれていますが、そのリンク先は詐欺サイト。
そこで個人情報やクレジットカードの情報を盗み出し悪用しようとするのがこのメールの目的です。
では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。
件名は
「[spam] 【NHKカスタマーセンター】日本放送協会からのお知らせ」
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。
差出人は
「"NHK" <info@cstv-nhk.buzz>」
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。
”.buzz”と言うドメインは「バズ・騒音・うなり」などを表すドメインです。
国営放送を営む放送局がそのようなドメインを使うはずがありません!
「NHK」さんには、ちゃんと”nhk.or.jp”って正規ドメインをお持ちです。
正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで
ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。
危険なIPアドレス
では、このメールがフィッシング詐欺メールであることを立証していきましょうか!
まず、このメールのヘッダーソースを確認し調査してみます。
私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。
ソースから抜き出した「フィールド御三家」がこちらです。
Return-Path: 「admin@cstv-nhk.buzz」
”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される
メールアドレスです。
一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に
偽装可能なフィールドなのであてにできません。
|
Message-ID:「CEFE47217A4E557F712A9DDD6CCD0778@cstv-nhk.buzz」
”Message-ID”は、そのメールに与えられた固有の識別因子。
このIDは世の中に1つしかありません。
”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。
ここも偽装可能で鵜呑みにはできません。
|
Received:「from mail.cstv-nhk.buzz (mail.cstv-nhk.buzz [104.218.166.197])」
”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む
自局のホスト情報です。
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。
すなわち、差出人が使った送信サーバーの自局情報。
記載されている末尾の数字は、そのサーバーのIPアドレスになります。
|
では、”Received”にあったドメイン”mail.cstv-nhk.buzz”について調べてみます。
このドメインを割当てているIPアドレスは”104.218.166.197”で”Received“に記載のものと一致。
この差出人は、本当のNHKのメールアドレスとは異なるものの、自身が取得しているアドレスを
使いこのメールを私のところへ送ったようです。
そしてこのドメインの取得を代行した登録者は、匿名で登録代行をすることで知られている
アメリカの「PrivacyGuardian.org」
匿名故にサイバー犯罪の温床になると問題視されている代行企業です。
「フィールド御三家」の中で一番重要なのは”Received”
これを紐解けば差出人の素性が見えてきます。
”Received”のIPアドレス”104.218.166.197”は、差出人が利用しているメールサーバーのもの。
このIPアドレスを元にその危険性と割り当て地を確認してみます。
このIPアドレスの持つ脅威レベルは「高」で、脅威の詳細は「サイバーアタックの攻撃元」
攻撃対象は「メール」とされていますから、悪意のある物として周知されているようです。
位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上で
ご覧ください。
ピンが立てられたのは、ベトナムのホーチミン付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。
記載されている電話番号を調べると…
では引き続き本文。
NHK放送サービスをご利用のお客様へ
日頃よりNHKの放送事業にご理解とご協力をいただき、厚くお礼申し上げます。
お客様の放送受信料につきましては、ご利用料金のお支払いの確認が取れておりませんので、
下記のリンクよりお支払い状況についてのご確認をお願いいたします。
お支払い状況についてはこちら
お支払いが滞っている方に対しては、メール・文書・訪問などを通じてお支払いさせていただくための
活動を進めています。それでもなお、ご理解が得られない場合、やむを得ず、裁判所を通じた法的手続きを
実施しています。
お支払方法についてのご相談(分割でのお支払い等)がある場合は、下記のリンクより契約内容をご確認の上、
お手続きを行ってください。
お支払方法についてはこちら
なお、行き違いで、すでにお支払い済み、またはお手続きがお済みの場合はご容赦ください。
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【お問い合わせ先】
日本放送協会 放送局営業推進部
ナビダイヤル 050-3465-1640
(午前9時~午後8時 土・日・祝日も受付)
※12月30日午後5時~1月3日はご利用いただけません。
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Copyright Japan Broadcasting Corporation All Right Reserved.
無断転載および再配布を禁じます。 |
リンク先を確認する前に気になったのは、「050-3465-1640」と言う電話番号。
これを「Jpnumbe」さんで調べてみるとこのような結果が…
どうやらこの番号は、フィッシング詐欺で使われているとして情報登録されています。
電話を掛けるとどのような対応をされるのか、少々興味があります…(笑)
このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。
そのリンクは、本文内に2箇所張られていて、リンク先のURLとトレンドマイクロの
「サイトセーフティーセンター」での危険度評価がこちらです。
おっと、まだ「未評価」のようです。
このようなフィッシング詐欺サイトがこの評価ではあまりにも危険すぎます。
評価を変更していただけるよう早速申請しておきます。
このURLで使われているドメインは、”japa-nihk-cstv.buzz”とこれまたNHKとは全く関連性の無い
ドメインが使われていますね!
このドメインにまつわる情報を取得してみます。
またもや「PrivacyGuardian.org」が登録代行を行っているドメインですね。
そしてこのドメインを割当てているIPアドレスは”43.243.111.204”
このIPアドレスを元にその割り当て地を確認してみます。
こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
今度ピンが立てられのは、香港の荃湾(Tsuen Wan)付近。
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。
「サイトセーフティーセンター」での危険度評価から、おそらくどこからもブロックされることなく
無防備に放置されているであろうリンク先のサイトへ、安全な方法で訪れてみました。
すると開いたのは「受信料の窓口」と書かれた支払い手続きのページ。
氏名の入力フォームが出ていますが、この下にさらに連絡先のメールアドレスや住所など
個人情報の入力フォームが続き、最後に支払いコースの選択が表示されています。
いちいち確認はしませんが、全てのフォームを埋め、「お客様情報の入力を完了する」と書かれた
ボタンを押すと、次にはきっとクレジットカード情報を急力するフォームが開くものと思われます。
そこまで埋めてしまうと、詐欺が成立してしまうわけです。
まとめ
差出人のメールアドレスや、リンク先のURLなどをよく注意していれば必ず詐欺とわかります。
このようなメールが届き焦ってしまうことがとても危険です。
落ち着いてしっかり判断できる目を持つようにしてください。
恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。
いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |