サイトアイコン HEARTLAND

『詐欺メール』『【緊急の連絡】Amazonから情報を更新してください』と、来た件

なにからなにまで中国絡みで
※ご注意ください!
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速にをもっとうにご紹介しています。

このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した偽のコピーサイトで、フォームにアカウント情報や
クレジットカードの入力させそれらの情報を詐取しようとします。
被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!
また、気が付かずにログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

Amazonがイオンのメールで緊急連絡を?!

ほんとAmazonを騙る詐欺メールって腐るほど届きますよね~
今日も受信箱から溢れるほどのメールが私のところに届いています。
Amazon関係の詐欺メールは、あまりに多すぎるので取り上げるのをやめているのですが
今回のは新しいタイプのものでしたのでちょっとだけトレイ上げてみようと思います。

そのメールがこちらです。

なぜだか差出人のメールアドレスがイオン名義のもの。
これ、犯人が遊び心でこうしたのか、それともイオンの詐欺メールを流用した際に直し忘れたものか。
どちらなのでしょうね?
それに気になるのは、冒頭の『尊敬するお客様、』なんてくだり。
いかにも翻訳したような始まり方で、ここに”、”は必要でしょうか?(笑)

では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。

件名は『[spam] 【緊急の連絡】Amazonから情報を更新してください』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『”amazon” <llhyxaehi@aeon.co.jp>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

先にも書きましたがどうして”aeon.co.jp“なんてイオンのドメインなのでしょうか?
直し間違いなら相当のおバカさんですよね?(笑)


差出人がイオンなわけがない

では、このメールがフィッシング詐欺メールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from aeon.co.jp (unknown [115.230.129.155])』

先に書いた通り”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。
このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

100%偽装ですが、一応メールアドレスにあったドメイン”aeon.co.jp”が差出人本人のものなのかどうかを
調べてみます。

これがドメイン”aeon.co.jp”の登録情報です。
これによると”23.32.94.245”がこのドメインを割当てているIPアドレス。
本来このIPは”Received”のIPと同じ数字の羅列になるはずですが、それが全く異なるので
このメールのドメインは”aeon.co.jp”ではありません。
これでアドレスの偽装は確定です!

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む
自局のホスト情報です。
記載されている末尾の数字は、そのサーバーのIPアドレスになり、これを紐解けば差出人の素性が
見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。

送信に利用されたのは、中国の『Chinanet』と言うプロバイダーです。

位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。

代表地点としてピンが立てられたのは、『中国 嘉興市 南湖区 』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。


リダイレクトされ本物のサイトに転送された

では引き続き本文。

尊敬するお客様、

この度はAmazon.co.jpをご利用いただき、ありがとうございます。

ご注文商品の出荷に際し、以下の情報が不足しているため、出荷が遅延する可能性がございます。

住所
電話番号
配達希望日時
恐れ入りますが、下記のリンクより必要な情報を入力していただき、更新手続きをお願いいたします。

情報更新ページ

ご入力いただいた情報は、厳重に保管し、プライバシーの保護に努めております。

何かご不明な点がございましたら、Amazonカスタマーサポートまでお問い合わせください。

ご迅速な手続きをお願いいたします。

敬具

『ご注文商品の出荷に際し、以下の情報が不足しているため』とありその情報とは
『住所』『電話番号』『配達希望日時』って全部じゃないかい!
これだけの情報が不足していてよく注文できましたね…(^^;)

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『情報更新ページ』って書かれたところに付けられていて
リンク先のNorton『Safe Web』での危険度評価がこちらです。

既にしっかりブラックリストに登録済みですね。
リンクへ移動してもサイトはブロックされるでしょう。

このURLで使われているドメインは”russiariver.com”なんてAmazonの欠片も無いドメインです。
このドメインにまつわる情報を取得してみます。

このドメインは中国の江蘇省(こうそしょう)で管理されているようです。

そしてこのドメインを割当てているIPアドレスは”43.159.195.30
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。

利用されているウェブサーバーは『Aceville Pte』なんてシンガポールのホスティングサービス。

こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
地図上にピンが立てられたのは『香港』です。
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。

実際に詐欺サイトへ行ってみましたが、接続すると即座にリダイレクト(自動転送)され、本物の
Amazonのトップページにリンクされました。
これが最初からこのように仕組まれたものか、それとも詐欺師は既に目的を達成したので
リンク先をリダイレクトするように変更したのか、私にはわかりません。


まとめ

Amazonを騙る詐欺メールは、本当に多いものでもちろん皆さんのところにも普通に届いているものと
思いますが、時々新しいものも出てくるものです。
本物のAmazonからくるメールで、重要なものは、注文確認や配送案内なのでそれ以外のメールは
おすすめ商品メールも含め無視するのが良いでしょうね。

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

モバイルバージョンを終了