『詐欺メール』『RyokoポータブルWi-fiホットスポットで常にWi-Fi信号を最大化』と、来た件

どこが危険なのか素人では判別できない
※ご注意ください!
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速にをもっとうにご紹介しています。

このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した偽のコピーサイトで、フォームにアカウント情報や
クレジットカードの入力させそれらの情報を詐取しようとします。
被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!
また、気が付かずにログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

件名に”[spam]”と見出しがつけられたメール

お盆休みの真っただ中、何やら怪しいメールが届きましたよ!

件名の頭に”[spam]”と見出しがつけられているし、Gmailでは自動で迷惑メールに振り分けられているの
このメールは明らかに悪意のあるもの。

では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。

件名は『[spam] RyokoポータブルWi-fiホットスポットで常にWi-Fi信号を最大化!』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
先に書いた通りこの件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『Portable WiFi <antyfnn@koloskys.de>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

.de”はドイツの国別ドメイン。
怪しいのでその辺りを次の項で少し詳しく見ていくことにします。


ドイツのドメインはモスクワでサーバーを運営

では、このメールがフィッシング詐欺メールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from koloskys.de (mail.koloskys.de [31.28.27.97])』

この”Received”に記載のIPアドレスは差出人が利用したメールサーバーのもの。
このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

では、”Received”に記載のあるドメイン”mail.koloskys.de”が差出人ご本人のものなのか
どうかを調べてみます。
このドメインを割り当てているIPアドレスと”Received”に記載のIPアドレスが合致すれば
この差出人は『』の関係者でありこのメールは正規ルートから送られてきたものとなりますが
さて実際はどうなのでしょうか?

これがドメイン””Received””の登録情報です。
これによると”31.28.27.97”がこのドメインを割当てているIPアドレス。

Received”のIPアドレスと全く同じ数字なのでこのメールアドレスは、差出人ご本人さんのもので
間違いなさそうです。

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。
記載されている末尾の数字は、そのサーバーのIPアドレスになり、これを紐解けば差出人の素性が
見えてきます。
このIPアドレスを元に送信に使われたホスト情報とその割り当て地を確認してみます。

送信に利用されたのは、ロシアの『Citytelecom LLC』と言うプロバイダーです。

位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。

代表地点としてピンが立てられたのは、『モスクワ』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。
ドイツにモスクワ…怪しさしかありませんね。


『ワードサラダ』発見!

では引き続き本文。

旅行中のインターネットの問題はありません!RyokoポータブルWi-fiホットスポットは常にあなたと一緒にどこに行ってもついてきます。134カ国での高速な4G LTE接続、500 MBのプリインストールSIMカード、簡単な管理を提供します。快適な旅行をお楽しみください!

ちなみにこのHTMLで書かれたメール本文を、ピュアな状態で見るためにTEXT形式に切り替えて
表示させてみるとこのように表示されました。

『旅行中のインターネットの…』なんてどこにも書かれておらず意味不明な記号と数字の羅列が
たくさん書かれていますね。
これは『ワードサラダ』と呼ばれる詐欺メールや迷惑メールの手法。
うちのサイトでも何度か説明してて『特設ページ』も設けてありますのでご興味があればご覧ください。
と言うわけで、このメールには悪意しか感じられないのでやはり何らかの犯罪が隠されていそうです。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンク先のNorton『Safe Web』での危険度評価がこちらです。

既にしっかりブラックリストに登録済みですね。
やはり業界でも危険なサイトとしての認識はされているようです。

このURLで使われているドメインは”ryokorouter.com”と、今度は”.com”ドメイン。
このドメインにまつわる情報を取得してみます。

このドメインを割当てているIPアドレスは”172.67.189.84
このIPアドレスを元にサイト運営に利用されているホスト情報とその割り当て地を確認してみます。

サイト運営に利用されているホストは『Cloudflare』

こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
地図上にピンが立てられたのは、カナダの『トロント市庁舎』付近。
と、詐欺サイト調査ではご常連の地域です。
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。

危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A
それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。

即座にウィルスバスターが反応しました。
あれ?でもさっき調べたURLとは異なりますね。
どうやらリダイレクト(自動転送)が仕組まれているようです。
このドメイン”tracktor.me”も調査してみます。

このドメインを割り当てているIPアドレスは”104.21.25.186

今度のIPアドレスも割り当て地はカナダの『トロント市庁舎』付近でした。

リンク先サイトは、このようにポケットWifiのレンタルをしているようです。

パット見悪そうには見えませんが、果たしてどのような悪さをするのでしょうね?
私にはそれを調べるすべはありません。


まとめ

おかしなサイトは存在するものです。
メールの件名に付けられた”[spam]”と言う見出しといい、ワードサラダといい、業界での認識といい、
間違いなく悪意のあるメールやサイトのようですので近づかないに越したことはなさそうですね。

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;

迷惑メールカテゴリの最新記事