突然に中国語が?! 皆さんのところにもたくさん届いていますよね? 「えきねっと」を騙る詐欺メール。 私のところにも毎日大量のメールが届いています。 今日もこのようなものが到着しています。  「えきねっと」に登録されている私のアカウントに異常が発生しているとのこと。 リンクからログインして以上を解除するように促しています。 もちろんそんなアカウントありもしないにね(笑) だいたいこのような詐欺メールが来るまで「えきねっと」の存在自体知らなかった私のメールアドレスを どうして知っているのかって話です! 本文をツラツラと読み進めていくと、突然「電子郵件指南|基內托」なんて中国語が!(笑) 訳してみると「メールガイド | キネト」と書かれているようです。 訳しても”キネト”って意味わかりませんが…(;^_^A この中国語部分にリンクが付けられていますが、接続してみると、「えきねっと」の 「メールマガジンのご案内」ってページに飛びました。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] あなたのアカウントは異常と判定されましたので、解除してください」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”えきねっと” <member@eki-net.com>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ”eki-net.com”は確かに「えきねっと」さんのドメインですが、件名に”[spam]”とあるので このメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 本当のメールアドレスが判明 では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「www@vm4165643.1nvme.had.wf」 ほらね、”vm4165643.1nvme.had.wf”なんて意味不明のドメインのメールアドレスが 表示されています。 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されます。 | Message-ID:「20230112063353.8134E54EAFC@vm4165643.1nvme.had.wf」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from vm4165643.1nvme.had.wf (vm4165643.1nvme.had.wf [185.209.22.209])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | 先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあった「えきねっと」さんドメイン”eki-net.com”について調べてみます。  ”23.43.249.64”がこのドメインを割当てているIPアドレス。 本来同じでなけれならない”Received”のIPアドレスが”185.209.22.209”ですから全く異なります。 これでアドレス偽装は確定。 この方にはしっかり罪を償っていただかなければなりませんね! じゃ次に”Return-Path”などに記載のあった”vm4165643.1nvme.had.wf”と言うフランス領 ウォリス・フツナに割り当てられているドメインを使ったものについても調べてみます。   このドメインを割当てているIPアドレスは”Received”と同じ”185.209.22.209” ということは、この差出人の本当のメールアドレスに使われているドメインは”eki-net.com”ではなく こちらが正解です。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”185.209.22.209”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 ピンが立てられたのは、オランダのメッペル (Meppel)付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 リンク先では、不正プログラムを配信?! では引き続き本文。 ※本メールはHTML形式でお送りしています。 日頃より「えきねっと」をご利用いただきありがとうございます。 セキュリティシステムを全面的に更新しましたので、システムがあなたのアカウントを検知し、システム更新後にアカウントの更新とアイデンティティ情報の確認が行われていません。現在、あなたのアカウントを異常と判定しました。メール受信後、qrコードをスキャンして個人情報を更新し、アカウントの異常を解除して次の使用に備えてください。 qrコードがスキャンできないお客様は下記URLにて個人情報の更新とアカウントの異常解除をお願いします。 情報確認|更新・異常解除です お客様のアカウント情報は2023年1月31日まで保持されますが、 2023年1月31日 にログインされていない場合はログアウトさせていただきます。 ※えきねっとトップページ右上のログインボタンよりログインしてください。 ■なお、アカウントが退会処理された場合も、新たにアカウント登録(無料登録)していた だくことですぐに「えきねっと」をご利用いただくことができますので、今後もご愛願いた だけますようよろしくお願いいたします。 | このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「情報確認|更新・異常解除です」って書かれたところに張られていて、リンク先の URLとトレンドマイクロの「サイトセーフティーセンター」でも危険度評価がこちらです。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「不正プログラム配信」と、とても危険なサイトのようです。 このURLで使われているドメインは、”info-eki.top” このドメインにまつわる情報を取得してみます。   「対応するIPアドレスがありません」と書かれているので現在は利用することができない ドメインのようです。 そしてこのドメインの申請者は、匿名でドメインの取得代行をすることで知られている アメリカの「PrivacyGuardian.org」 匿名故にサイバー犯罪の片棒を担いでいると、あまり良く見られていないところです。 IPアドレスに割当てられていないドメインなので、リンク先サイトは既に閉鎖されています。 詐欺サイトは、捜査の手が及ぶのを恐れ、えてして時々姿をくらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、IPアドレスは放棄されていないのでサイトは簡単に復活することが 可能な状態です。 まとめ アカウントの無い「えきねっと」から届く私へのメールは全て詐欺メール。 そんな意味のないメールが、様々な金融機関やショッピングサイトなどから毎日大量に届くので 困ったものです。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |