「三井住友」関連の詐欺メールにも加担してる? 「広島銀行」を名乗るこのようなメールが、愛知県在住で広島に縁も所縁もない私に届きました。  いっぱい落書きしちゃいましたが、これ、「広島銀行」だから普通に略すと「ひろぎん」じゃない? なのに「ひろぎん銀行」連呼ってどうよ…(笑) それに「サービスを制限解除させていただきください」って日本語の使い方が間違っていると 思うのですが…(^^;) そして、リンク先として書かれているURLは、”hirogin.co.jp”と広島銀行の正規ドメインが使われて いますが、これはリンク偽装されていますのでご注意ください。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] [広島銀行]ひろぎん銀行に取引を制限について」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”広島銀行” <smbc@iseason.cn>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ちょっと待って!”smbc”って「三井住友」の運営するグループの名前じゃん。 もしかしてあなた、このメールアドレスで「三井住友」関連の詐欺メールにも加担してる?(;^_^A それに「広島銀行」さんは、”hirogin.co.jp”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 メールの発信サーバーは中国 まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「smbc@iseason.cn」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「6D28EF80DCD0D18430499CBA8E345EBF@ewcxpp」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from iseason.cn (unknown [106.75.21.155])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | では、メールアドレスにあったドメイン”iseason.cn”について調べてみます。  私には読めない漢字を含む3文字の氏名の方から申請されていますね。 そして”106.75.21.155”がこのドメインを割当てているIPアドレス。 正規広島銀行のメールドメインではないものの、”Received”にあったIPアドレスと全く同じなので メールアドレスとしては偽装されていないようです。 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”106.75.21.155”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのは、中国 北京市 海淀区付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 「星期日」ってなに?? では引き続き本文。 【お取引を制限について】 いつもひろぎん銀行をご利用いただきありがとうございます。 お客様のひろぎん銀行が不正なアクセスの可能性があると判断したため、ひろぎん銀行「振込・振替」サービスが制限されました 誠に恐縮ではございますが、ひろぎん銀行「振込・振替」サービスを制限解除させていただきください。 下記のリンク先から利用制限が解除してください。 h**ps://www.hirogin.co.jp/information/info230306/ お客さまにご不便・ご迷惑をおかけしましたことをお詫び申し上げます。 本サービスへの受付日時 2023年3月12日 星期日 16:17:23 | サービス受付日に書いてある「星期日」ってなに??もしかして曜日のこと??? 調べてみると、この「星期日」は中国で「日曜日」のことのようです。 もしかして差出人のあなた、中国人??(;’∀’) このメールは、フィッシング詐欺メールなのでますが、先に書いたようにこれはリンク偽装が 施されていて、本当のリンク先のURLとトレンドマイクロの「サイトセーフティーセンター」での 危険度評価がこちらです。  このように既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、サブドメインを含め”direct.hirlogin.com” このドメインにまつわる情報を取得してみます。  申請登録は、日本からですが、残念ながらIPアドレスは取得できなかったようで割り当て地は 確認できませんでした。 当然詐欺サイトも開くことはできません。  詐欺サイトは、捜査の手が及ぶのを恐れ、えてして時々姿をくらまします。 こうすることで少しでも捜査の手から逃れようとしているのです。 先程ご覧いただいた通り、既にIPアドレスが割り当てられていない状況なので、このサイトは 完全に閉鎖したようですね。 まとめ 広島銀行に口座があろうが無かろうがそれに関係なく、どこかで仕入れたメールアドレスの 一覧に向け、無差別発砲した詐欺メール。 数打てば当たるとでも思ったのでしょうけど、これだけ中国色が鮮明だとどうなのでしょうか?(笑) 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |