難しいカタカナ言葉を並べて受信者の不安を募る 久しぶりに『ETC』ネタです。(笑) 『ETC利用照会サービス』さんの名前を騙ったフィッシング詐欺メールは一時期よりは少なくなった ものの相変わらずかなりの量が送られてきています。 今日もこのようなメールが届きましたのでご紹介させていただこうと思います。  なんでも難しいカタカナ言葉を並べて受信者の不安を募るよのが詐欺メールの1つの手口でもあります。 だいたい『アカウントリマインダーリスク』なんて言葉、詐欺メールでしか見たことがありません(笑) では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は『[spam] 【ETC】緊急通知』 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 『緊急』とか『重要』とか『警告』 こんなおどろおどろしい言葉を使った件名なんて詐欺メール確定です! この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。 差出人は 『”ETC利用照会サービス” <etc@cibrnbk.cn>』 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ここで注目しなければならないのは@以降のドメイン部分。 本来『ETC利用照会サービス』さんの公式ドメインは”etc-meisai.jp”で間違ってもこのように ”cibrnbk.cn”なんて中国の国別ドメインを使ったものではありません。 まず真っ先にここに気付いてください! ”cibrnbk.cn”も偽装だった では、このメールが悪意のあるメールであることを立証していきましょうか! まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。 私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。 Received:『from cibrnbk.cn (unknown [223.247.178.99])』 | この”Received”に記載のIPアドレスは差出人が利用したメールサーバーに割当てられたもの。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあったドメインcibrnbk.cn”が差出人本人のものなのかどうかを 調べてみます。  これによると”cibrnbk.cn”がこのドメインを割当てているIPアドレス。 本来このIPは”Received”のIPと同じ数字の羅列になるはずですが、それが全く異なるので このメールのドメインは”cibrnbk.cn”ではありません。 これでアドレスの偽装は確定です! ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字”223.247.178.99”は、そのサーバーのIPアドレスになります。 これを紐解けば差出人の素性が見えてきます。 このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。  送信に利用されたのは、中国最大の固定回線サービスを誇る『Chinanet』が運営するプロバイダーです。 位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを ご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのは、中国山東省威海市に位置し黄海に面する『栄成市』付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 ひょんなことから『アメリカ合衆国郵便公社』が登場 では引き続き本文。 ETCサービスご利用者様へ大切なお知らせ この度はETCサービスをご利用いただきまして誠にありがとうございます。 近いうちに弊社はシステムをアップグレードの予定です。ETCアカウントにアカウントリマインダーリスクが検出されました。ETC決済方法を再確認ください。 このサービスを継続希望の場合は、下記のリンクをクリックして詳細をご確認ください。 ━━━━━━━ ➤ ここをクリックして検証してください ━━━━━━━ ご迷惑とご心配をおかけして、深くお詫び申 し上げます。ご了承ありがとうございました。 ■ 注意事項 ━━━━━━━ *残念ながら、24時間以内に確認できなければ、 お客様のアカウントをロックしてETCサービ スを一時的に無効に変更することをお知らせ します。 *このメールは重要なお知らせとして、メー ルを受信希望しないお客様にもお送りいたし ます。ご理解いただき、ありがとうございま す。 *このメールがご不明点がありましたら、ETC サイトにご連絡ください。 | このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。 そのリンクは『➤ ここをクリックして検証してください』って書かれたところに付けられていて、 そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での 危険度評価がこちらです。  既にしっかりブラックリストに登録済みですね。 リンクへ移動してもサイトはブロックされるでしょう。 このURLで使われているドメインは”e-nexco-se.top”と、またしてもETC利用照会サービスさんの 公式ドメインとは全く異なるものが使われています。 このドメインを割当てているIPアドレスの情報を取得してみます。  このドメインを割当てているIPアドレスは”172.67.205.171” このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。  またしても『トロント市庁舎』付近ですか、ほんとここにはたくさんの詐欺サイトがあり、 私はここに詐欺サイト団地があるのではないかと思います。(笑) 利用されているホスティングサービスは『Cloudflare』です。 危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。  開いたページのタイトルは『Welcome USPS』 この『USPS』は『アメリカ合衆国郵便公社』で、このサイトはここの公式サイト。 でも、本物の『アメリカ合衆国郵便公社』のサイトURLのドメインは”usps.com” メールのリンク先ドメインは”e-nexco-se.top”でしたから全く異なります。 もしかしてこのサイトは、ETC利用照会サービスの偽サイトではなくUSPSの偽サイトだったりして… このサイトも調査したくなったのでこの続きは次のエントリーでご紹介することにして 一旦ここで絞めることにします。 まとめ 久しぶりにETC絡みの詐欺メール調査してみたら『アメリカ合衆国郵便公社』の偽サイトに辿り着く。 なんか笑い話みたいな本当のお話でした。 ここまで読んでくださった方、ぜひこの次のブログエントリーもご覧ください。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |