三井住友カードなのになぜ『saisoncard』?
『三井住友カード株式会社 カスタマーサービス部』を名乗る怪しげなメールが届きました。
私の口座で様々な異常が発生しているとのこと。
今すぐリンクからログインするように書かれていますが、ログインしたら問題は解決するのでしょうか?
それ以前に、私、三井住友カードなんて持ってないんですが、どうしてログインしたらよいのでしょうか?
そもそもどうして私のメールアドレスを知っているのでしょうか?
送信者の名前に『saisoncard』と言うアカウント名が書かれていますが、これって『セゾンカード』
って読めません?(;^_^A
では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。
件名は『[spam] 【重要】三井住友銀行アカウントの異常通知』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。
差出人は
『"saisoncard" <manger@porodbd.cn>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。
『saisoncard』ってのもおかしな話ですが、三井住友カードの公式なドメインは”porodbd.cn”なんて
中国のものではなく”smbc-card.com”です。
公式な自社ドメインがあるのにわざわざ中国の国別ドメインを使ったメールアドレスで
カードユーザーにメールを送ると思いますか?
このメールアドレスも偽装されていた
では、このメールがフィッシング詐欺メールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。
| Received:『from porodbd.cn (unknown [106.75.71.16])』 |
”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。
このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。
※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する
では、メールアドレスにあったドメイン”porodbd.cn”が差出人本人のものなのかどうかを
調べてみます。
これがドメイン”porodbd.cn”を割り当てているIPアドレスの情報です。
本来このIPは”Received”のIPアドレスと同じ数字の羅列になるはずです。
でも抽出されたIPアドレスは、よく似ていますが合致していないのでこのメールのドメインは
”porodbd.cn”ではありません。
これでアドレスの偽装は確定です!
”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む
自局のホスト情報です。
記載されている末尾の数字は、そのサーバーのIPアドレスになり、これを紐解けば差出人の素性が
見えてきます。
このIPアドレスを元に危険性や送信に使われた回線情報とその割り当て地を確認してみます。
送信に利用されたのは、中国の『Ucloud』と言うプロバイダーです。
位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。
代表地点としてピンが立てられたのは、『北京』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。
2つの会社名が混在
では引き続き本文。
| こんにちは。こちらは三井住友カードのカスタマーサポート部です。まず、これまでのご支持と信頼に感謝申し上げます。残念ながら、最近のシステムチェックでお客様のカード口座にいくつかの異常が見つかりました。お客様の資金の安全を確保するため、この問題を解決するためのメールをお送りすることにしました。
問題の詳細:
短期間で多くの小額取引が発生していること
口座の資金が頻繁に変動し、金額の変動が大きいこと
口座へのログイン場所が異常で、通常のログイン場所と大きく異なること
解決策:
お客様には、今すぐ三井住友銀行にログインしていただくようお願いいたします
SMBC CARDオンライン本人認証サービス
インターネットバンキングやモバイルバンキングのパスワードを定期的に変更して、アカウントの安全性を向上させることをお勧めします。
三井住友カード株式会社 カスタマーサービス部 |
良く見ると『三井住友銀行』と『三井住友カード』の記述が混在していますね。
どちらも『三井住友フィナンシャルグループ』ですが、それぞれ『株式会社三井住友銀行』と
『三井住友カード株式会社』と言う別会社で、いくら何でも会社名が混在するのはおかしな話ですよね。
このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『SMBC CARDオンライン本人認証サービス』って書かれたところに付けられていて、
そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での
危険度評価がこちらです。
既にしっかりブラックリストに登録済みですね。
リンクへ移動してもサイトはブロックされるでしょう。
このURLで使われているドメインは”csmbmciu.cyou”
このドメインにまつわる情報を取得してみます。
このドメインは福井県の方が管理しているようですね。
割当てているIPアドレスは”209.141.35.98”
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。
利用されているウェブサーバーは『防弾ホスト』で知られている『FranTech Solutions』と言う
ホスティングサービス内で運営されています。
こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
地図上にピンが立てられたのは『ラスベガス』付近。
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。
危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A
それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。
三井住友カードユーザー専用サイト『Vpass』の本物そっくりのログインページが開きました。
ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。
そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで
詐取されることでしょう。
まとめ
恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。
いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |