『詐欺メール』2段階認証さんから『ご利用のアカウントを一時保留いたしました』と、来た件

この差出人と件名じゃね
※ご注意ください!
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速にをもっとうにご紹介しています。

このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した偽のコピーサイトで、フォームにアカウント情報や
クレジットカードの入力させそれらの情報を詐取しようとします。
被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!
また、気が付かずにログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

『ワードサラダ』発見!

『2段階認証』だなんてなんだかおかしな差出人名ですよね。
メールアドレスもどこの誰だか分からないし。
本文を見てやっとAmazonからだと分かるメール、そんなメールをAmazonが送ると思いますか?

送りませんよね~。
ってなわけでこのメールは例によって悪質な詐欺メールです。
Amazonの私のアカウントに異常なアクセスがあったのでリンクから指示に従うように書かれていますが
このメール、それ以外にも表には見えないことがたくさん書かれています。
HTMLで書かれたこのメールをプレーンテキストに表示を切り替えてみます。

気持ち悪いでしょ?(-_-;)
これいつも説明しているのですが、『ワードサラダ』と呼ばれるもので、サーバーを攪乱して
セキュリティーを通過させようとする試みなのです。
うちのサイトでも特集組んでいるのでご興味があればそちらで詳しく説明していますのでご覧ください。

『詐欺メールに付き物』「ワードサラダ」とは?

では、このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきましょう。

件名は『[spam] ご利用のアカウントを一時保留いたしました』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『2段階認証 <admin@eltetyeh.cfd>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

これじゃどこの誰からのメールか全然わかりませんよね!
メールアドレスのドメインだって全然Amazonのものじゃないし。


偽りのメールアドレス

では、このメールが悪意のあるメールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from VM-0-3-centos.localdomain (unknown [43.134.34.224])』

本来ならここにメールアドレスにあったドメインが表示されるはずなのですが、それとは全然異なる
VM-0-3-centos.localdomain”なんて意味不明なドメインが記載されていますね。

この”Received”に記載のIPアドレスは差出人が利用したメールサーバーに割当てられたもの。
このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

一応、メールアドレスにあったドメイン”eltetyeh.cfd”が差出人本人のものなのかどうかを調べてみます。

これがドメイン”eltetyeh.cfd”を割当てているIPアドレスの情報です。
これによると”113.250.164.52”がこのドメインを割当てているIPアドレス。
本来このIPは”Received”のIPアドレス”43.134.34.224”と同じ数字の羅列になるはずですが
それが全く異なるのでこのメールのドメインは”eltetyeh.cfd”ではありません。
ということは、Amazonの偽メールをでたらめなメールアドレスを使って送ってきたことになります。
これでアドレスの偽装は確定です!

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。
すなわち、差出人が使った送信サーバーの自局情報。
記載されている末尾の数字は、そのサーバーのIPアドレスになります。
これを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。

送信に利用されたのは、中国の『Shenzhen Tencent Computer Systems Company Limited』と言う
プロバイダーです。

位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを
ご承知いただいた上でご覧ください。

代表地点としてピンが立てられたのは、『シンガポール』付近です。
このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。


またしても『杉並区和泉2丁目公園』付近

では引き続き本文。

Amazonからのお知らせ
Amazon利用いただきありがとうございます。
ご利用のアカウントで異常なアクセスが検出されたため、アカウントを一時保留にし、 保留中のご注文や
サブスクリプションを一時停止いたしました。 アカウントへのアクセスを再開
するには、サインインして画面の指示に従ってください。 必要な情報をご提供いただいたら、 当サイトで調
査の上、24 時間以内に返信いたします。
Amazonログイン
※ 24時間経過してもこのメッセージに返信しない場合、 アカウントのステータスは1週間後に放棄され、完
全に削除されるように設定されます。 お客様のアカウントのセキュリティを強化するため、2段階認証を有
効にすることをお勧めします。
またのご利用をお待ちしております。
Amazon
このEメールアドレスは配信専用です。このメッセージに返信しないようお願いいたします。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『Amazonログイン』って書かれたところに付けられていて、
そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での
危険度評価がこちらです。

既にしっかりブラックリストに登録済みですね。
リンクへ移動してもサイトはブロックされるでしょう。

このURLで使われているドメインは”meheight.com”とこれまたAmazonには似ても似つかぬもの。
このドメインにまつわる情報を取得してみます。

このドメインは『Registrant Country: CN』と書かれているのでどうやら中国で管理されているようです。
割当てているIPアドレスは”47.91.4.16
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。

利用されているホスティングサービスは中国の『Alibaba.com LLC』

こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で
ご覧ください。
この地図毎日見ているような…
ピンが立てられているのは『杉並区和泉2丁目公園』付近。
この辺りにはたくさんの詐欺サイトが設置されているようです。

危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A
それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。

本物そっくりのログインページが開きました。
情報を入力して先に進めば進むほどそれらの情報は犯人に筒抜けなので、最終的にはAmazonで意図せぬ
買い物をされることになりますのでご注意ください。


まとめ

『杉並区和泉2丁目公園』付近には一体何があるのでしょうか?
一度確かめてみたいものです。(;^_^A

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

迷惑メールカテゴリの最新記事