全然関係ない企業のドメインを使って 『イオンフィナンシャルサービス株式会社』を名乗る者から、ありもしないイオンカードの 本人確認促すメールが届きました。 そのメールがこちらです。 残念ながら私、イオンカードを持っていませんので本人確認する術がありません…(;^_^A そんな私にどうしてイオンフィナンシャルサービス株式会社からメールが届くのでしょうか? それ以前にどこで私のメールアドレスを入手したのでしょうか? そう、もう皆さんお察しの通りこのメールは詐欺を目的とした悪意のあるメールです。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は『[spam] アカウントアクセスのための新しい手順について』 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 タイトルも色々考えてきますね。 ただいつものことながらタイトルと本文があまりリンクしていないのはどうかと思いますけどね(笑) この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。 差出人は 『”イオンフィナンシャルサービス株式会社” <aeoncard-ufawbjehpkkeklrnnare@aeon.cso.jp>』 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 妙に長ったらしいアカウント名ですね。 それに使われているドメインは”cso.jp” これはイオンフィナンシャルサービスさんのものではなく、千葉県松戸市にある有限会社さんのものです。 と言う訳でこのメールはイオンフィナンシャルサービスさんからのものではありません。 最近多いサンクトペテルブルクのサーバーより では、このメールが悪意のあるメールであることを立証していきましょうか! まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。 私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む自局のホスト情報です。 なぜかイオンでもなく千葉県の有限会社さんのものでもなく”nature-37.vm.sshvps.ru”なんてドメインが 記載されていますね。 ここに掲げた”Received”はこのメールが差出人から送信された後最初に通過したサーバーのもので すなわち差出人が使った送信サーバーの自局情報です。 末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で 同じ数字の集まりは世界中に1つしかありません。 でもこの数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くした ものがドメインと呼ばれるものです。 ”Received”に記載されているIPアドレスを紐解けば差出人の素性が見えてきます。 このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。 送信に利用されたのは、ロシアの『Media Land LLC』と言うプロバイダーです。 位置情報は、IPアドレスを元にしているので、かなりアバウトな位置であることを ご承知いただいた上でご覧ください。 代表地点としてピンが立てられたのもロシアの『サンクトペテルブルク』付近です。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 リンク先はイオンカードの公式サイト では引き続き本文。 『近日中に、お客様の取引に関しまして、ご本人様のご利用かどうかを確認させていただく必要が生じました。』ってくだり。 『近日中』って未来のことを表す言葉ですが『生じました』って子は過去を表す言葉。 過去と未来を混同しちゃいけませんね! この差出人もしかして日本人じゃないのかも?! このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。 そのリンクは『「ご利用確認」のページに進んでいただきます。』って書かれたところに付けられていて そのリンク先のURLがこちら。 このURLで使われているドメインは、サブドメインを含め”aeonservice.smbcsreive.com” このドメインを割当てているIPアドレスの情報を取得してみます。 このドメインを割当てているIPアドレスは”74.48.17.198” このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。 利用されているホスティングサービスは、ロサンゼルスの『Multacom Corporation』 こちらもIPアドレスを元にしているので、アバウトな位置であることをご承知いただいた上で ご覧ください。 今度ピンが立てられたのもロサンゼルスの『サンタクラリタ』付近。 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 リンク先に行ってみましたが開いたのは本物のイオンカードの公式サイト。 最初からそのつもりでこのメールが作られたのか、それとも目的を達成したのでリンク先を 切り替えたのか、今となっては分かりません。 まとめ 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |