「犯罪収益移転防止法」をネタに 「三井住友信託銀行」から再三にわたり質問に答えるようメールが届いております。  この「犯罪収益移転防止法」をネタにしたメールが最近「三井住友信託銀行」に関わらず 様々な金融機関を名乗って送られてきています。 先程届いた「イオン銀行」を名乗ったメールにも「当社ご利用規約」ってのが書かれていましたね。 あの時は「第 9 条1 項 7 」でしたが今回は「第 6 条2 項 3 」 ま、どっちにしようが、五十歩百歩ですけどね。(笑) どうやらこの本文もまた詐欺メールの一つのテンプレートになりつつあるようです。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は 「[spam] 【三井住友信託銀行】お取引目的等の確認のお願い」 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”【三井住友信託銀行】” <nrmxihem@kwktvjzkr.com>」 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 おかしいですね? 「三井住友信託銀行」さんは、”smtb.jp”って正規ドメインをお持ちです。 正規ドメインが有るのにそれ以外のこのようなでたらめなドメインを使ったメールアドレスで ユーザーさんにメールを送るなんて信用問題に関わる大きな問題です。 まあ、この”kwktvjzkr.com”なんてドメインも眉唾物で、本当かどうか… このドメイン”kwktvjzkr.com”「空いてます」って…(;’∀’) では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースを確認し調査してみます。 私が愛用のThunderbirdの場合、「表示(V)」⇒「メッセージのソース(O)」と進むと見られますよ。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「nrmxihem@kwktvjzkr.com」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「20230320143037863381@kwktvjzkr.com」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from kwktvjzkr.com (unknown [222.187.136.155])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 | この差出人は、あくまで自分のドメインは”kwktvjzkr.com”と言い張るようですね。 ならばその鼻っ柱をへし折ってやりましょうか! 先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあったドメイン”kwktvjzkr.com”について調べてみます。  あちゃー😵 「No match for “KWKTVJZKR.COM”.」ですって(笑) 「お名前ドットコム」さんでこのドメインが取得可能か調べてみると。  「ご希望のドメインが空いています」って…(;’∀’) これでアドレス偽装は確定。 この方にはしっかり罪を償っていただかなければなりませんね! 「イオン銀行」を騙ったメールと同じ発信地 「フィールド御三家」の中で一番重要なのは”Received” これを紐解けば差出人の素性が見えてきます。 ”Received”のIPアドレス”222.187.136.15”は、差出人が利用しているメールサーバーのもの。 このIPアドレスを元にその割り当て地を確認してみます。  IPアドレスを元にしているので、かなりアバウトな位置であることをご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのは、中国の景勝地「大縦湖」付近です。 この位置は、「イオン銀行」を騙ったこちらのメールの発信地と同じですね。 『詐欺メール』「【イオン銀行】お取引目的等の確認のお願い」と、来た件 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 同じIPアドレスに複数のドメインを割当て さて、では引き続き本文を見ていきます。 三井住友信託ダイレクトをご利用いただき、誠にありがとうございます。 当社では、犯罪収益移転防止法に基づき、お取引を行う目的等を確認させていただいております。 また、この度のご案内は、当社ご利用規約第 6 条2 項 3 に基づくご依頼となります。 お客様お客様の直近の取引についていくつかのご質問がございます、下記のリンクをアクセスし、ご回答ください。 お取引目的の確認 h**ps://www.dlrect.smtb.jp.zhixindianxia.com ※一定期間ご確認いただけない場合、口座取引を一部制限させていただきます。 ※回答が完了しますと、通常どおりログイン後のお手続きが可能になります。 お客様のご返信内容を確認後、利用制限の解除を検討させていただきますので、できる限り詳細にご回答ください。 ━━━━━━━━━━━━ 【お問い合わせ先】 三井住友信託銀行インフォメーションデスク 0120-977-641 (受付時間)平日・土・日・祝 9 時~17 時 ━━━━━━━━━━━━ | このメールは、フィッシング詐欺メールなので詐欺サイトへのリンクが付けられています。 そのリンクは2箇所あって、「お取引目的の確認」と書かれたところと、URLが直書き されたところにあります。リンク先のURLは別のところで、それぞれのURLとトレンドマイクロの 「サイトセーフティーセンター」での危険度評価がこちらです。   どちらも既に危険サイトと認識されており、ブラックリストに登録済み。 そのカテゴリは「フィッシング」と書かれています。 このURLで使われているドメインは、”hubiqxa.com”と”dlrect.smtb.jp.zhixindianxia.com” このドメインにまつわる情報を取得してみます。   申請登録は、東京から。 このドメインを割当てているIPアドレス、どちらも”204.44.75.133”でおなじIPに割当てています。 このIPアドレスを元にその割り当て地を確認してみます。  こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 代表地点としてピンが立てられのは、詐欺サイトのメッカ、ロサンゼルス近郊のリトルトーキョーに程近い場所。 ここでも脅威レベルは「高」と既に危険と判断されていて「攻撃対象:Web」と書かれていますね。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険と言われると見に行きたくなるのが人情と言うもの。 安全な方法でリンク先の詐欺サイトに調査目的で訪れてみました。  開いたのは「三井住友信託銀行インターネットバンキング ログイン」と書かれたサイトページ。 ここで店番や口座番号と会員番号、パスワードなどを入力させて、会員情報を詐取することが 詐欺師の最大の目的なのです! 本家サイトも見てきましたが、URL以外全く見分けがつきませんからとても危険です! まとめ 「犯罪収益移転防止法に基づき、お取引を行う目的等を確認」が最近の詐欺メールのトレンドです。 このキーワードを見つけたら、それは「詐欺メール」です! 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |