『詐欺メール』『【重要】ETC利用明細サービスのアカウント更新のお願い 51612376』と、来た件

ETC利用照会サービスのユーザーを狙ったフィッシング詐欺メール
※ご注意ください!
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速にをもっとうにご紹介しています。

このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した偽のコピーサイトで、フォームにアカウント情報や
クレジットカードの入力させそれらの情報を詐取しようとします。
被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!
また、気が付かずにログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

一体い来るの団体名が出てくるの?

ETC利用照会サービスのユーザーを狙ったフィッシング詐欺メールが体裁を一新して届きました。
そのメールがこちらです。

本文の内容は、例によってアカウントが自動解約されるのでそれが嫌ならリンクからアカウントを
更新するように促しているもの。
このメール『ETC利用照会サービス』を名乗っていながら『日本高速道路株式会社より』とは
どういうことでしょうか?
それに調べてみるとこの『日本高速道路株式会社』なんて企業存在しないようなのです。
適当ですよね…

そして末尾には『本ソフトウェア』とありますが、どのソフトウェアなのでしょう…
どうせ別の詐欺メールの文面からコピーしてきたものなのでしょね。(笑)

では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。

件名は『[spam] 【重要】ETC利用明細サービスのアカウント更新のお願い 51612376』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
それにしても『ETC利用明細サービス』って名前でしたっけ?(;^_^A
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『”ETCマイレージサービス事務局” <admin@ml.etc-eisai.jp>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

今度は『ETCマイレージサービス事務局』って、これまた別の団体名。
いったいいくつ団体名が出てくるのでしょうか?(;’∀’)
もうめちゃくちゃがひどすぎます。

それに使われているドメイン”ml.etc-eisai.jp”はどこの誰もものでしょうか?
『ETC利用照会サービス』さんのドメインは、公式サイトで調べると”etc-meisai.jp


存在しないドメイン

まず”ml.etc-eisai.jp”なんてドメイン、存在するのかどうか『お名前.com』さんのお力を
お借りして調べてみます。

ほらやっぱりね!
このドメイン、存在しないってことが分かりました。

このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from FgU.rxn (unknown [27.184.212.133])』

FgU.rxn”なんて全然関係ないドメインまで記載されていますね。

これまでの調査でこのメールアドレスは、存在しないドメインが使われているので
メールアドレスを偽装しています。
これは特定電子メール法違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。
すなわち、差出人が使った送信サーバーの自局情報。
記載されている末尾の数字”27.184.212.133”は、そのサーバーのIPアドレスになります。
これを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。

送信に利用されたのは、中国最大の固定回線サービスが運営する『Chinanet』が運営するプロバイダー。

位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。

代表地点としてピンが立てられたのは、中国河北省『石家荘市』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。


詐欺サイトは元気に稼働中

では引き続き本文。

ETC利用照会サービス
いつもETC利用照会サービスをご利用いただき、誠にありがとうございます。日本高速道路株式会社より重要なお知らせです。

この度は、ETC利用照会サービス(登録型)にご登録いただき、心より感謝申し上げます。

お客様のユーザーIDは「****@*****.***」でございます。

ETC利用照会サービス(登録型)は、お客様のアクティビティとセキュリティを確保するため、一定期間ログインがない場合、ユーザーIDが自動的に解約される仕組みとなっております。

解約予定日は「2023年09月13日」となっておりますので、お手数ですが、ログインと個人情報の更新をお願い申し上げます。

ユーザーID ****@*****.***
解約予定日2023年09月13日
解約予定日までに下記のURLから本サービスにログインし、個人情報の更新をお願いいたします。

ETC利用照会サービスにログイン

ログイン後に、お客様の登録情報を再確認し、必要な情報を最新の状態に更新してください。解約予定日までにログインいただければ、登録は継続されますので、ご注意ください。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『ETC利用照会サービスにログイン』って書かれたところに付けられていて、
そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での
危険度評価がこちらです。

既にしっかりブラックリストに登録済みですね。
リンクへ移動してもサイトはブロックされるでしょう。

このURLで使われているドメインは、サブドメインを含め”www2-etueng.dehsd.publicvm.com

このドメインを割当てているIPアドレスの情報を取得してみます。

このドメインを割当てているIPアドレスは”204.44.95.57
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。

利用されているホスティングサービスはアメリカの『QuadraNet Enterprises LLC』

こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
今度ピンが立てられたのは『ロサンゼルス』付近。
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。

危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A
それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。

開いたのは例によって『ETC利用照会サービス』と書かれたログインページ。

ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。
そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで
詐取されることでしょう。


まとめ

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

迷惑メールカテゴリの最新記事