あたかも荷物を開封したような言い回し いつも言いますが、詐欺メールにの流行り廃りがあるようで、最近のトレンドはどうやらこちらの  「ヤマト運輸」のようで、今回も先回のエントリーに続き再び「ヤマト運輸」を騙る詐欺メールの  ご紹介となります。  そのメールがこちらです。     先回は日本語が「▲☆=¥!>♂×&◎♯£」でしたが、今回の突っ込みどころをちゃんと残して  くれています。(笑)  冒頭から「重要なお荷物が届きましたが、荷物に不備があり、受取人と連絡が取れませんでした。」  とありますが、なぜ重要な荷物だと分かったのでしょうか?それに荷物に不備があるとは  破損でもしているのでしょうか?  これって開封し中身を見ないとわかりませんよね?  それに「受取人と連絡が取れませんでした」と書いてある割に受取人であるであろう私にしっかり  メールしてきているではありませんか??(笑)  このメールでは、アプリを更新して受取人情報を確認するように書かれています。  これもおかしな話で、受取人情報を確認するのになぜWebじゃなくてアプリを更新しなければ  ならないのでしょうか?  ますます不信感が深まるばかりです。  では、このメールを解体し詳しく見ていきましょう!  まずはプロパティーから見ていきましょう。  件名は  「[spam] 【ヤマト運輸】お届け時ご不在のご連絡」  ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。  あれれ?荷物に不備があるって話ではなかったの?  これじゃ不在通知じゃありませんか?(笑)  もう滅茶苦茶ですね…  この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。  このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている  ものは全て迷惑メールと判断されたもの。  うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと  否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。  差出人は  「”ヤマト運輸株式会社” <info@kuronekoyamato.co.jp>」  皆さんはご存じでしょうか?  この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。  ですから、ここは信用できない部分です。  上手く化けたつもりなんでしょうけど…  ”kuronekoyamato.co.jp”は確かに「ヤマト運輸」さんのドメインですが  件名に”[spam]”とあるのでこのメールは詐欺メール故に偽装の疑いがあります。  その辺りを含め、次の項で見ていくことにしましょう。    偽装はすぐにばれた(笑) では、このメールがフィッシング詐欺メールであることを立証していきましょうか!  まず、このメールのヘッダーソースを確認し調査してみます。  私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。  ソースから抜き出した「フィールド御三家」がこちらです。     | Return-Path: 「noreply@etki-oczjhrt.icu」  ほらね、ドメインが”kuronekoyamato.co.jp”じゃなくて”etki-oczjhrt.icu”に  なっています…  ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される  メールアドレスです。  一般的には、差出人と同じメールアドレスが記載されます。   |     | Message-ID:「20230203070956333078@etki-oczjhrt.icu」  ここも”etki-oczjhrt.icu”ですか…  ”Message-ID”は、そのメールに与えられた固有の識別因子。  このIDは世の中に1つしかありません。  ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。  ここも偽装可能で鵜呑みにはできません。   |     | Received:「from kuronekoyamato.co.jp (unknown [152.32.180.207])」  ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む  自局のホスト情報です。  ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。  すなわち、差出人が使った送信サーバーの自局情報。  記載されている末尾の数字は、そのサーバーのIPアドレスになります。   |       先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。  このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば  メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法  違反となり処罰の対象とされます。  ※特定電子メール法違反  ・個人の場合、1年以下の懲役または100万円以下の罰金  ・法人の場合、行為者を罰する  では、メールアドレスにあったドメイン”kuronekoyamato.co.jp”について調べてみます。     このドメインは当然ちゃんと「ヤマト運輸」さんの持ち物です。  そして”23.43.249.41”がこのドメインを割当てているIPアドレス。  本来同じでなけれならない”Received”のIPアドレスが”152.32.180.207”ですから全く異なります。  これでアドレス偽装は確定。  この方にはしっかり罪を償っていただかなければなりませんね!  「フィールド御三家」の中で一番重要なのは”Received”  これを紐解けば差出人の素性が見えてきます。  ”Received”のIPアドレス”152.32.180.207”は、差出人が利用しているメールサーバーのもの。  このIPアドレスを元にその割り当て地を確認してみます。     IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。  ピンが立てられたのは、アラブ首長国連邦のドバイ付近です。  このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。    リンク先は前のエントリーと全く同じサイト では引き続き本文。     | 【ヤマト運輸】いつも大変お世話になっております。  重要なお荷物が届きましたが、荷物に不備があり、受取人と連絡が取れませんでした。 お客様がこの荷物の受取人であるかどうかを確認したく、ご連絡させていただきました。  そのためにアプリを更新して受け取り情報を確認ください。  できるだけ早く、再度の配送を手配いたします。  →アプリを更新してください(←リンクを切ってます)  ———————————————————– —————————-  お客様にはご不便、ご心配をおかけして申し訳ございませんでした。  ご理解いただきますようよろしくお願いいたします。  48時間以内に確認が取れない場合、お荷物は返却されますのでご注意ください。  —————————————————-  電話 03-3541-3411  ヤマト運輸株式会社  YAMATO TRANSPORT CO., LTD  |       このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。  そのリンクは、本文愛に2箇所張られていて、リンク先のURLとトレンドマイクロの  「サイトセーフティーセンター」での危険度評価がこちらです。     このように既に危険サイトと認識されており、ブラックリストに登録済み。  そのカテゴリは「フィッシング」と書かれています。  このURLで使われているドメインは、サブドメインを含め”s.kurersekoysumsa-jp.icu”  このドメインにまつわる情報を取得してみます。        申請登録は、アメリカノールカロライナ州から。  そしてこのドメインを割当てているIPアドレスは”137.184.84.183”  このIPアドレスを元にその割り当て地を確認してみます。     こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で  ご覧ください。  今度ピンが立てられのは、アメリカカリフォルニア州サンタクララ付近。  この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。  危険と言われると見に行きたくなるのが人情と言うもの。  安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。  開いたのはアプリ更新画面ではなく登録情報を確認するページ。     これって、前のエントリーのリンク先と伝票番号まで全く同じ。  ってことは同一犯の仕業です。  まったく懲りない奴らですね!    まとめ しばらくはヤマト運輸さんに成りすます詐欺メールが続くものと思われます。  このリンク先で再配達料の徴取方法としてクレジットカード番号を入力させ詐欺を行うものと  思われますのでご注意ください。  恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの  フィッシング詐欺サイトが作られ消滅していきます。  次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。  いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;  |