利用明細の確認を促すメール ま~しかし次から次へとよく届きますな… これじゃ書く方も大変だと思うのですが… 今度は『ビューカード』の名を騙る悪意のあるメールです。  ビューカードは、JR東日本の子会社である株式会社ビューカードが発行するクレジットカードです。 書いてあるのは来月の利用明細が整ったのでビューカードホームページより確認するように促しています。 でも、よく見ると差出人のメールアドレスが中国のものだったりして…(笑) では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は『[spam] ご利用明細更新のお知らせ』 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。 差出人は 『”株式会社ビューカード” <viewsnet.jp1@hosxlob.cn>』 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 最近の詐欺メールの多くはあからさまに中国の国別ドメインを使ってきますが、騙す気あるのでしょうか? このようなメールアドレスがビューカードのものでないのは一目瞭然。 でも、もしかしてそれだけ差出人のメールアドレスを確認しない人多いってことなのでしょうか? どちらなのでしょう… ”hosxlob.cn”は嘘 では、このメールがフィッシング詐欺メールであることを立証していきましょうか! まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。 私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。 Received:『from hosxlob.cn (unknown [193.233.18.169])』 | この”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあったドメイン”hosxlob.cn”が差出人本人のものなのかどうかを 調べてみます。  これがドメイン”hosxlob.cn”を割当てているIPアドレスの情報です。 これによると”95.215.108.2”がこのドメインを割当てているIPアドレス。 本来この4つの数字は”Received”のIPアドレスと同じ数字になるはずですが、比較すると全く異なるので このメールのドメインは”hosxlob.cn”ではありません。 これでアドレスの偽装は確定です! ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 記載されている末尾の数字”193.233.18.169”は、そのサーバーのIPアドレスになり、これを紐解けば 差出人の素性が見えてきます。 このIPアドレスを元に危険性や送信に使われたホスト情報とその割り当て地を確認してみます。  このIPアドレスを元に割り出した危険度は『脅威レベル:高』 その詳細は『サイバーアタックの攻撃元』表示とされています。 送信に利用されたのは、ロシアの『Global Internet Solutions LLC』と言うプロバイダーです。 位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを ご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのも、ロシアで『モスクワ』付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 リンクはどれも同じところに接続されるよう仕組まれていた では引き続き本文。 平素は「VIEW’s NET」をご利用頂きまして、ありがとうございます。 来月お支払い分のご利用明細情報を更新いたしましたので ビューカードホームページよりご確認ください。 ※メールの受信環境によっては、URLがテキスト化され遷移しない場合がございます。 その際は、URLをブラウザに直接ご入力ください ※お手もとにViewカードをご用意ください。 ▽PC:VIEW’s NETのIDでログインの方はこちら h**ps://viewsnet.jp/default.aspx ▽スマートフォン:VIEW’s NETのIDでログインの方はこちら h**ps://viewsnet.jp/sp/S0100/S0100_001.aspx?LoginType=ServiceID ▽PC:My JR-EASTでログインの方はこちら h**ps://viewsnet.jp/V0100/V0100_024.aspx ▽スマートフォン:My JR-EASTでログインの方はこちら h**ps://viewsnet.jp/sp/S0100/S0100_001.aspx?LoginType=MyJREID | (直リンク防止のためURLの一部の文字を敢えて変更してあります) このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。 それぞれのデバイス用でURLが切り分けられているように書かれていますが、実はこれ裏では 全部同じURLに接続されるように仕組まれています。 そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での 危険度評価がこちらです。  既にしっかりブラックリストに登録済みですね。 リンクへ移動してもサイトはブロックされるでしょう。 このURLで使われているドメインは、サブドメインを含め”view-card.dvares.com” このドメインにまつわる情報を取得してみます。  このドメインは、中国で管理されているようです。 割当てているIPアドレスは”104.21.91.96” このIPアドレスを元にサイト運営に利用されているホスト情報とその割り当て地を確認してみます。  サイト運営に利用されているホストは『Cloudflare』 こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 地図上にピンが立てられたのは、カナダの『トロント市庁舎』付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。  本物そっくりのログインページが開きました。 ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。 そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで 詐取されることでしょう。 まとめ あの手この手でリンク先に誘い込もうとするのが詐欺メールのやり口。 金融機関やネットショップからリンクの付いたメールが届いたらまず詐欺を疑ってくださいね。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |