中国のドメインを駆使した『トヨタファイナンス』からのメール このメルマガのような『トヨタファイナンス』からのメール。  皆さんにも届いていますでしょうか?     ここでご紹介しているのでこのメールは『詐欺メール』なのですが、1年ほど前に急増した後しばらく  影を潜めていたのですが、また最近になって全く同じ内容のメールが増えてきたので、気を引き締める  ためにも見出しに『新』と付けて改めてご紹介しようと思います。  因みに1年前にご紹介したのがこちらのブログエントリーです。  『詐欺メール』「TS3 TS CUBICCARDカード【重要:必ずお読みください】」と、来た件     まず最初に、私、このカード持っていません。(;^_^A  たとえ持っていたとしても、だいたいクレジットカード会社が私のメールアドレスを知っていること自体が  疑問です。  そんな輩から届いた『個人情報の再認証』なんて言われてもだれがリンクなんか押すものですか!  それに良く見てください、メールアドレスとリンクのURL。  どちらも使われているドメインには”.cn”と中国の国別ドメインが利用されていますよね?  国内最大を誇るトヨタ自動車の息が掛かるファイナンス会社がそんなドメイン使いますかって話しです!  では、このメールを解体し詳しく見ていきましょう!  まずはプロパティーから見ていきましょう。  件名は『[spam] TS3 TS CUBICCARDカード【重要:必ずお読みください】』  ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。  この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。  このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている  ものは全て迷惑メールと判断されたもの。  うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと  否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。  差出人は  『”【TS CUBIC CARD】” <ts3card.com1@jexcyoa.cn>』  皆さんはご存じでしょうか?  この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。  ですから、ここは信用できない部分です。  ”ts3card.com”とトヨタファイナンスのドメインが使われているようにも見えますが、でもこれは  @の前のアカウント名で、あくまでドメインは”jexcyoa.cn”です。    サイバーアタックの攻撃元 では、このメールが悪意のあるメールであることを立証していきましょうか!  まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。  私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。     | Received:『from jexcyoa.cn (unknown [95.215.108.41]) |       トヨタファイナンスではない人間がトヨタファイナンスを騙っているので、このメールは  特定電子メール法違反となり処罰の対象とされます。  ※特定電子メール法違反  ・個人の場合、1年以下の懲役または100万円以下の罰金  ・法人の場合、行為者を罰する  ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。  ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。  すなわち、差出人が使った送信サーバーの自局情報。  記載されている末尾の数字”95.215.108.41”は、そのサーバーのIPアドレスになります。  これを紐解けば差出人の素性が見えてきます。  このIPアドレスを元に危険性や送信に使われた回線情報とその割り当て地を確認してみます。     このIPアドレスを元に割り出した危険度は『脅威レベル:高』  その詳細は『サイバーアタックの攻撃元』表示とされています。  送信に利用されたのは、『Global Internet Solutions LLC』と言うロシアのプロバイダーです。  位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを  ご承知いただいた上でご覧ください。  代表地点としてピンが立てられたのもロシアの『サンクトペテルブルク』付近です。  このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。    『TS CUBIC CARDメノバー専用』 では引き続き本文。     | このたびは、TS CUBIC CARDEメールサービスをご利用いただきありがとうございます。  当社はセキュリティシステムの大幅なアップグレードを実施しているため、個人情報の  再認証が完了するまで、TS CUBIC CARDメンバーのサービスはすべて停止されます。  本日から、TS CUBIC CARDメンバーのユーザーが通常使用したい場合は、24時間以内に  以下の個人情報改善認証を行う必要があります承認後にのみ使用できます  ログイン認証:h**ps://tcbnvck.cn/webapp/ToTP01020101Action.do.php?command=doInsit&vo.NO=000734339703&vo.KEY=0027683028&vo.CHKBN=00  このサービスは、TS CUBIC CARDメノバー専用の通知サービスです。このメールの内容  にご注意いただき、不必要な紛失を避けてください。  |       (直リンク防止のためURLの一部の文字を変更してあります)  はぁ?『TS CUBIC CARDメノバー専用』…『メノバー』ってなに??(笑)  それ以外にも読んでみると日本語の使い方があまり上手ではありませんね。  このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。  そのリンクは、メールの本文内に直書きされていて、そのリンク先のURLをクリックすると  一旦リダイレクト(自動転送)さて別サイトに飛ばされます。  そのリダイレクト先のURLとトレンドマイクロの『サイトセーフティーセンター』での危険度評価が  こちらです。     既にしっかりブラックリストに登録済みですね。  リンクへ移動してもサイトはブロックされるでしょう。  このURLで使われているドメインは、サブドメインを含め”qmaas.cn”  このドメインにまつわる情報を取得してみます。     中国の方が管理されているこのドメインを割当てているIPアドレスは”104.21.78.93”  このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。     利用されているホスティングサービスは『Cloudflare』  こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で  ご覧ください。  今度ピンが立てられたのは、最近詐欺先サイトのトレンドであるカナダの『トロント市庁舎』付近。  この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。  危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A  それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。     本物そっくりのログインページが開きました。  ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。  そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで  詐取されることでしょう。    まとめ 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの  フィッシング詐欺サイトが作られ消滅していきます。  次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。  いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;  |