「マネー・ロンダリング」の言葉に注意 毎日いろんなカード会社からメールが来ますね… また本文に宛名の書かれていないビジネスマナー違反のメールです。 もちろん詐欺メールで、詐欺師はこちらのメールアドレスしか知らないからできる荒業です。 今度は「ライフカード」を騙ったようですよ!  もちろん、笑いはライフカードなんて持っていません。 それなのに「直近の取引についての質問」なんて送られてきてもどうすることもできません。(笑) それにしても最近この「マネー・ロンダリング」への対応と書かれた詐欺メールが多いようですが 実際に本当の金融機関からもこのようなメールが届いているのでしょうか? では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 「LIFE-Web Desk」ご登録情報の確認・更新」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「ライフカードからのお知らせ <lifeweb-entry@lifecard.co.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 上手く化けたつもりなのでしょうね… ”lifecard.co.jp”は確かに「ライフカード」のドメインですが、件名に”[spam]”とあるので このメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 こいつ複数の詐欺に関与してる では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「lifeweb-entry@lifecard.co.jp」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「A8611F8C169B2D340D9196E4973007AE@HNY.kuronekoyamato.co.jp」 あらら、”kuronekoyamato.co.jp”なんて「ヤマト運輸」さんのドメインが 出てきちゃいましたね。(笑) もしかしてあなた、一連の「ヤマト運輸」さんの詐欺メールにも加担されている方?(;^_^A ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from mail0.mail.saison.co.jp (unknown [161.34.67.231])」 えっ?!今度は”saison.co.jp”って、もしかして「セゾンカード」の詐欺にも加担!? ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | ”Message-ID”で「ヤマト運輸」、と”Received”で「セゾンカード」と もうこの時点で偽装は100%確定です! これは、特定電子メール法違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”161.34.67.231”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその利用プロバイダーと割り当て地を確認してみます。  利用されたプロバイダーは”indigo.static.arena.ne.jp”と書かれているので、NTT PCが運営する レンタルサーバーの「WebARENA」 位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた 上でご覧ください。 代表地点としてピンが立てられたのは、東京都港区西新橋付近です。 このメールは、この付近に設置されたWebARENAのメールサーバーを介して私に届けられたようです。 サイトは既に閉鎖中ですが… では引き続き本文。 いつもインターネットサービス「LIFE-Web Desk」をご利用いただき誠にありがとうございます。 ——————————————————– お客様の直近の取引についていくつかのご質問がございます、下記のリンクをアクセスし、ご回答ください。 会員専用Webサービス「LIFE-Web Desk」 ※一定期間ご確認いただけない場合、取引を一部制限させていただきます。 お客様のご返信内容を確認後、利用制限の解除を検討させていただきますので、できる限り詳細にご回答ください。 ——————————————————– ■ご依頼の背景 近年、複雑化・高度化する金融サービスを悪用したマネー・ローンダリングやテロリストへの資金供与の未然防止への対応がますます重要となってきております。 弊社におきましては、金融庁および経済産業省が公表している「マネー・ローンダリングおよびテロ資金供与対策に関するガイドライン」等を踏まえ、お客さまが弊社にご登録いただいている各種情報等について、現在の情報に更新されているかどうかを確認させていただいております。 お客さまにはお手数をおかけすることとなりますが、よろしくお願い申しあげます。 ──────────────────────────────── お問い合わせ: h**ps://www.lifecard.co.jp.pcym.net/ 発信元 : ライフカード株式会社 東京都港区芝ニ丁目31番19号 バンザイビル ※本メールは自動配信されています。ご返信いただいてもお答えできませんのでご了承ください。 ※記載のURLはPC・スマートフォンからアクセスしてください。 ※ご利用の端末および設定によっては画面遷移しない場合がございます。 | ややっこしい言葉を使いゴタゴタと書いてありますが、このメールは、フィッシング詐欺メールなので 詐欺サイトへのリンクが付けられています。 そのリンクは、本文内に直接直書きされていて、リンク先のURLとトレンドマイクロの 「サイトセーフティーセンター」での危険度評価がこちらです。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、サブドメインを含め”www.lifecard.co.jp.pcym.net” ライフカードの正規ドメインっぽいスペルも見えていますが、このURLのドメイン部分は ”pcym.net”ですからお間違いないように! このドメインにまつわる情報を取得してみます。  申請登録情報は、空白で誰のものなのかわかりません。 このドメインを割当てているIPアドレスは”155.94.228.122” このIPアドレスを元にその割り当て地を確認してみます。  こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 代表地点としてピンが立てられのは、詐欺サイトのメッカ、ロサンゼルス近郊のリトルトーキョーに 程近い場所。 フィッシング詐欺サイトは、この付近に密集しています! この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。  詐欺サイトは、捜査の手が及ぶのを恐れ、えてして時々姿をくらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、IPアドレスとドメインは紐づけされたままなのでサイトは簡単に 復活することが可能な状態です。 まとめ しかし、次から次へと新しい手口を考えてきますね。 それにおびただしい数のカード会社があるということも詐欺メールが私に教えてくれています。 これからも様々なクレジットカード会社に成りすまし色々な手口で仕掛けてくるでしょうね。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |