直ぐに利用停止した方が良いのでは? このところ幅を利かせている詐欺メールは『Amazonアカウント認証通知』やETC利用照会サービスを騙る 『【重要なお知らせ】解約予告のお知らせ』ですが、相変わらず三井住友カードを騙る詐欺メールも相当 多く送られてきております。 今回は、そんな三井住友カードに成り済ます詐欺メールのご紹介です。 それがこのメール。  書いてあるのは、昔から良く送られてきている内容で、モニタリングで第三者の不正利用が発見されたので リンクへ行き情報を修正するように書かれています。 『カードのご利用を一時的に停止させていただくか、もしくは今後停止させていただく場合がございます。』 と書いてあります。 このいい方ならまだ利用停止されていないようですが、第三者の不正利用が発見されたならその時点で 即停止するのが当たり前だと思うのですがいかがでしょうか? ま、そんなことを偽物が作った詐欺メールに言ってても仕方ないので早速このメールを解体し 詳しく見ていきくことにしましょう! まずはプロパティーから見ていきましょう。 件名は『[spam] 三井住友カードの異常通知』 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 それにしても『異常通知』とはこれまた変わった表現ですね…(;^_^A この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。 差出人は 『”三井住友カード” <smbc@microhyper.com>』 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 『三井住友カード』の公式サイトでURLを確認すれば簡単に分かりますが、三井住友カードさんの ドメインは”microhyper.com”ではなく”smbc-card.com”です。 ですからこのメールアドレスは三井住友カードのものではありません。 偽物ながらメールアドレスはご本人さんのもの では、このメールが悪意のあるメールであることを立証していきましょうか! まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。 私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。 Received:『from mail5.microhyper.com (mail5.microhyper.com [172.245.185.94])』 | ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。 ここに掲げた”Received”はこのメールが差出人から送信された後最初に通過したサーバーのもので すなわち差出人が使った送信サーバーの自局情報です。 末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で 同じ数字の集まりは世界中に1つしかありません。 でもこの数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くした ものがドメインと呼ばれるものです。 というわけで”Received”に記載のIPアドレスは差出人が利用したメールサーバーに割当てられたものなので このIPアドレスが差出人のメールアドレスにあるドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合は偽装となり特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、”Received”にあったドメイン”mail5.microhyper.com”が差出人本人のものなのかどうかを 調べてみます。  これがアメリカニューヨークで管理されているドメイン”mail5.microhyper.com”の登録情報です。 これによると”172.245.185.94”がこのドメインを割当てているIPアドレス。 ”Received”のIPアドレスと全く同じ数字なのでこのメールアドレスは偽物ながら差出人ご本人さんのもので 間違いなさそうです。 ”Received”に記載されている末尾の”172.245.185.94”は、そのサーバーのIPアドレスになり これを紐解けば差出人の素性が見えてきます。 このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。  送信に利用されたのは、『ColoCrossing』と言うプロバイダーです。 位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを ご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのは、アメリカの『ダラス』付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 またしてもトロント市庁舎付近の地図が では引き続き本文。 ※本メールは重要なお知らせのため、メール配信を「否」にされている方にも送信しております。 いつも三井住友カードをご利用いただき、ありがとうございます。 弊社では、お客様に安心してカードをご利用いただくことを目的に、第三者による不正使用を防止するモニタリングを行っています。 当社の検出を経て、第3者による三井住友カードWEBサービスの不正登録の可能性がございますので、カードのご利用を一時的に停止させていただくか、もしくは今後停止させていただく場合がございます。 ご不便とご心配をおかけしまして誠に申し訳ございませんが、何とぞご理解賜りたくお願い申しあげます。至急、三井住友カード会員サービスに修正情報を再登録してください。 ログイン ※変更後、48時間以内に発効する必要があり、期間中は使用できません。 ※カードの個人情報によっては電話で連絡する場合もございます。 ※正確な情報は必ず記入してください。 | このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。 そのリンクは『ログイン』って書かれたところに付けられていて リンク先の『Nortonセーフウェブレポート』での判定はこのようにレポートされていました。  既にしっかりブラックリストに登録済みですね。 リンクへ移動してもサイトはブロックされるでしょう。 このURLで使われているドメインは”dhhsgagfafqqq1.com”とこれまた三井住友カードのものとは 全く異なります。 このドメインにまつわる情報を取得してみます。  香港で管理されているこのドメインを割当てているIPアドレスは”104.21.55.182” このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。  利用されているホスティングサービスは『Cloudflare』 こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 今度ピンが立てられたのは、詐欺サイト調査では当たり前のように出てくる『トロント市庁舎』付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。  本物そっくりのログインページが開きました。 ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。 そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで 詐取されることでしょう。 おまけ ちょっとこれ見てもらってもいいですか?  これは先ほどのHTML形式で表示されたメールの表示方法をテキスト表示に切り替えてみたものです。 赤枠で囲った部分はHTMLでは見えなかった内容です。 『コンテンツ』がどうのとか『テレビ本体の性能』がこうのとか、カード会社からのメールには全く関係の無い 事柄が書かれています。 あぶり出しのように現れたこれは何を意味するのでしょうか? 全く関係の無い内容ですがちゃんと読み取れる文章なので恐らくワードサラダじゃない気がしますが… まとめ 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |