カード会社がカード情報を聞き出す? その無し沼のようなクレジットカード会社を騙る詐欺メール。 手を変え品を変え次々と新しいものが送られてきます。 今回は、セゾンカードになりまし、SMSサービス機能をリセットするのに伴いカードの再設定が 必要になったとの連絡です。  まあ確かに二段階認証の際に、SMSに確認コードが送られてくる機能もありますよね。 ここで言うSMSサービス機能とはこのことなのでしょうか? でも、そのシステムを更新したって、カード情報なんて利用者から聞き出す必要ないでしょ? だって、そんなのセゾンカードがしっかり管理しているはずですよ! では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【SAISON】重要なお知らせ」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”《セゾン》Netアンサー” <mail@saisoncard.co.jp>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ”saisoncard.co.jp”は確かに「セゾンカード」さんのドメインですが、件名に”[spam]”と あるのでこのメールは詐欺メール故に偽装の疑いがあります。 その辺りを含め、次の項で見ていくことにしましょう。 ”Message-ID”がなぜ”kuronekoyamato.co.jp”? では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「mail@saisoncard.co.jp」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「C460DFAAD78BD7D9F42AE5EB66C31DF8@cAR.kuronekoyamato.co.jp」 あら?”saisoncard.co.jp”じゃなくて”kuronekoyamato.co.jp”って… これ「ヤマト運輸」さんのドメインじゃないの?(笑) ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from mail0.saisoncard.co.jp (unknown [164.70.123.10])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | もう”Message-ID”を見ただけでこの差出人が怪しいことに気づきますよね。 だってドメインがセゾンカードさんのものではなくヤマト運輸さんのものに差し変わって いるんですから。(笑) もうこれは特定電子メール法違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”164.70.123.10”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその利用プロバイダーと割り当て地を確認してみます。  メール送信に利用されたプロバイダーは、”indigo.static.arena.ne.jp”とあるので 「NTTPC Communication」が運営するレンタルサーバー。 次に位置情報。 IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのは、 東京都千代田区内神田付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 サイトは閉鎖していますが、いつでも再開可能 では引き続き本文。 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 重要なお知らせ ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ いつもセゾンカードをご利用いただき、誠にありがとうございます。 クレジットカードのSMSサービス機能のリセット。当社ショートメッセージサービスシステム基盤の変更に伴い、SMS(ショートメッセージサービス)に設定いただいているセゾンカード が発行するカードの再設定が必要となります。再設定期間および再設定対象のカードは以下の通りでございます。再設定を行っていただかない場合、SAISONが発行するカードでいただくことができなくなります。 再設定の対象となるカード VISAまたはMastercardブランドのセゾンカード が発行するカード。 ▼ 再設定の手順 ▼ ▶ Netアンサーにログインして、携帯電話番号を再登録してください | このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは「Netアンサーにログインして、携帯電話番号を再登録してください」って 書かれたところに張られていて、リンク先のURLとトレンドマイクロの 「サイトセーフティーセンター」での危険度評価がこちらです。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、サブドメインを含め”api-saison.wfggbwg.cn”とご多分に漏れず 中国の国別ドメインとなっています。 このドメインにまつわる情報を取得してみます。  申請登録は、私には読むことのできない文字を含む漢字2文字の氏名の方。 そしてこのドメインを割当てているIPアドレスは”155.94.205.194” このIPアドレスを元にその割り当て地を確認してみます。  こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 代表地点としてピンが立てられのは、こちらもご多分に漏れず詐欺サイトのメッカ、ロサンゼルス近郊の リトルトーキョーに程近い場所。 フィッシング詐欺サイトは、この付近に密集しています! 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみましたが、既に退散した後です。  ミッション達成したのか、それとも捜査の手が及ぶのを恐れたのか、詐欺サイトはえてして時々姿を くらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、IPアドレスとドメインは紐づけされたままなのでサイトは簡単に 復活することが可能な状態です。 まとめ 楽天カードに、三井住友銀行、そしてライフカード。 次から次ですね…(^^;) 次はどこのカード会社になるしましてくるのでしょうか? 不謹慎ですが、逆に少し楽しみだったりもします…(;^_^A 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |