サイトアイコン HEARTLAND

『詐欺メール』『Apple ID情報が更新されました』と、来た件

『杉並区立和泉二丁目公園』付近に何がある?!
※ご注意ください!
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速にをもっとうにご紹介しています。

このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した偽のコピーサイトで、フォームにアカウント情報や
クレジットカードの入力させそれらの情報を詐取しようとします。
被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!
また、気が付かずにログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

送信者アカウントに私のアカウント名が…

最近主流なのが差出人のメールアドレスのアカウント(@より前)内に受信者のアドレスのアカウント名を
入れてくる詐欺メール。
今回もそんなメールが『Apple』を名乗って送られてきました。
それがこのメールになります。

件名は『[spam] Apple ID情報が更新されました』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

どうやら私のアカウントの『請求情報』が更新されたことの案内のようです。
これ『ID情報』なんでしょうか?(^^;)
このような意図しない内容のメールを送り付けてリンクに誘い込むのは、詐欺メールの王道手段。

差出人は
『”Apple” <throw-*****@id.apple.com>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

先のも書きましたが、このメールもご多分に漏れず再起主流になりつつある差出人のメールアドレスの
アカウント(@より前)内に受信者のアドレスのアカウント名を入れてくるタイプの詐欺メールです。
差出人のメールアドレスのドメインがAppleの正規のものが使われていますが、そんなのは嘘!
次の項目でしっかりと暴いてやりましょう!


詐欺メールには中国がつきもの?!

では、このメールが悪意のあるメールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from VM-0-6-centos.localdomain (unknown [43.133.196.238])』

この”Received”に記載のIPアドレスは差出人が利用したメールサーバーに割当てられたもの。
このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

では、メールアドレスにあったドメイン”apple.com”が差出人本人のものなのかどうかを
調べてみます。

これがドメイン”apple.com”を割当てているIPアドレスの情報です。
これによると”17.253.144.10”がこのドメインを割当てているIPアドレス。
本来このIPは”Received”のIPと同じ数字の羅列になるはずですが、それが全く異なるので
このメールのドメインは”apple.com”ではありません。
これでアドレスの偽装は確定です!

Received”のIPアドレスと全く同じ数字なのでこのメールアドレスはご本人さんのもので
間違いなさそうです。

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。
すなわち、差出人が使った送信サーバーの自局情報。
記載されている末尾の数字”43.133.196.23”は、そのサーバーのIPアドレスになります。
これを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。

送信に利用されたのは、中国の『Shenzhen Tencent Computer Systems Company Limited』と言う
プロバイダーです。

位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。

代表地点としてピンが立てられたのは、『杉並区立和泉二丁目公園』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。


リンク先は本物のAppleだった

では引き続き本文。

Apple ID情報が更新されました。
****@*****.*** 様

ご利用のApple IDに、2023年9月5日 17:28:44 GMT付けで以下の変更が行われました。

請求情報

お客様がこの変更を行っていない場合、または他人が不正にお客様のアカウントにアクセスしていると思われる場合は、すみやかにApple IDアカウントのページ(https://appleid.apple.com )でパスワードを変更してください。

今後ともよろしくお願いいたします。

Appleサポート

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは、本文内に直書きされていますが、これもまた全くの嘘でリンク偽装されています。
その実際のリンク先のGoogleの『透明性レポート』でのサイトステータスはこのように
レポートされていました。

既にしっかりブラックリストに登録済みですね。
リンクへ移動してもサイトはブロックされるでしょう。

このURLで使われているドメインは、Appleを全く連想させない”xinzhougupiaoxinxi.cn”なんて中国の
国別ドメインを使ったもの。
このドメインにまつわる情報を取得してみます。

管理者はお名前からすると中国の方。
このドメインを割当てているIPアドレスは”43.163.208.170
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。

ホスティングサービスもピンが立てられた位置もメールサーバーと全く同じです。

ちらっとリンク先に行ってみたのですが、リダイレクト(自動転送)された後開いたのは本物のAppleの
サイトでした。
最初からAppleのサイトへ誘導する愉快犯の迷惑メールだったのか、それとも既に目的を達成したため
リンク先を本物のAppleに切り替えたのか、もう今となっては知る由もありませんね。


まとめ

この差出人のメールアドレス内に受信者のメールのアカウントを混在させる詐欺メールは
最近急激に増えています。
ここに注目すれば詐欺メール判断もしやすいのかもしれませんね。

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

モバイルバージョンを終了