緊迫した状況を演出し動揺を誘う マスターカードを名乗る不思議なメールが届きました。  なんでも本人確認が急務な緊急の対応が必要だとかで緊迫した状況が読み取れるメールで リンクから直ちにカードの利用確認を行うように書かれています。 でもこのメール、なぜか『開封確認』の送信を求めていて、その送信先が差出人のメールアドレスとは 異なる”amz@hzximu.com”なんてアドレスが指定されています。 これはどういう意味なのでしょうね? もちろんこのメールはマスターカードを騙ったフィッシング詐欺メールです。 では、このメールを解体し詳しく見ていきましょう! まずはプロパティーから見ていきましょう。 件名は『[spam] 【MasterCard】 緊急:カード利用の確認が必要です』 ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。 この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。 差出人は 『マスターカード <contactless@mastercard.com>』 皆さんはご存じでしょうか? この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。 ですから、ここは信用できない部分です。 ”mastercard.com”は確かにアメリカの『MasterCard International Inc』のドメインですが あくまでこのドメインはアメリカ企業のもので日本のマスターカードさんのドメインはこれではなく ”mastercard.co.jp”です。 シアトルにあるメールサーバーを通過 では、このメールが悪意のあるメールであることを立証していきましょうか! まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。 私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。 Received:『from mail2.hzximu.com (hwsrv-1128301.hostwindsdns.com [104.168.176.80])』 | ここにも開封確認の送付先と同じ”hzximu.com”と言うドメインが記載されていますね。 ここに掲げた”Received”はこのメールが差出人から送信された後最初に通過したサーバーのもので すなわち差出人が使った送信サーバーの自局情報です。 末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で 同じ数字の集まりは世界中に1つしかありません。 でもこの数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くした ものがドメインと呼ばれるものです。 このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法 違反となり処罰の対象とされます。 ※特定電子メール法違反 ・個人の場合、1年以下の懲役または100万円以下の罰金 ・法人の場合、行為者を罰する では、メールアドレスにあったドメイン”mastercard.com”が差出人本人のものなのかどうかを 調べてみます。  これがドメイン”mastercard.com”の登録情報です。 やはりこのドメインはアメリカの『MasterCard International』の持ち物です。 これによると”216.119.218.99”がこのドメインを割当てているIPアドレス。 本来このIPは”Received”のIP”104.168.176.80”と同じ数字の羅列になるはずですが、それが全く異なるので このメールのドメインは”mastercard.com”ではありません。 これでアドレスの偽装は確定です! ”Received”に記載されているIPアドレス”104.168.176.80”は、差出人が利用したメールサーバーの情報で これを紐解けば差出人の素性が見えてきます。 このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。  地図に立てられたピンの位置は、アメリカのシアトル近郊。 そして送信に利用されたのもシアトルに拠点を置く『Hostwinds LLC.』と言うプロバイダーです。 このメールは、この付近に設置されたメールサーバーを介して私に届けられたようです。 詐欺サイトは無防備に放置 では引き続き本文。 拝啓、いつもMasterCardをご利用いただき、誠にありがとうございます。突然のご連絡となりますが、ご本人確認が急務となる取引が発生し、緊急の対応が必要と判断いたしました。これに伴い、お客様のカードの一部利用を緊急制限させていただきました。 カードの安全なご利用を保つために、以下のリンクから直ちにアクセスし、カード利用の確認手続きをお願い申し上げます。 ■ ご利用確認はこちら この急なご連絡によりご迷惑をおかけし、誠に申し訳ございません。ご理解とご協力を賜りますようお願い申し上げます。なお、ご回答いただけない場合、カードの利用制限が継続される可能性がございますので、予めご了承ください。 | このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。 そのリンクは『■ ご利用確認はこちら』って書かれたところに付けられていて、 そのリンク先のURLとトレンドマイクロの『サイトセーフティーセンター』での 危険度評価がこちらです。  『未評価』と表示されていてどうやら新しいサイトのようでまだ評価の対象にされていないようです。 早急に評価を変更していただけるように私から変更の申請を行っておきます。 このURLで使われているドメインは”qixiang-design.com” このドメインにまつわる情報を取得してみます。  しっかり住所と氏名まで記載されていました。(;^_^A このドメインの申請者は中国新疆ウイグル自治区にお住まいの方です。 このドメインを割当てているIPアドレスは”107.150.7.20” このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。  地図に立てられたピンの位置は、ロサンゼルス近郊。 そして利用されているホスティングサービスは『Public Network』 この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。 トレンドマイクロの『サイトセーフティーセンター』での危険度評価からすると、リンク先の 詐欺サイトは、どこからもブロックされることなく無防備な状態で放置されていると思われます。 そんなサイトに、調査を目的で安全な方法を利用して訪れてみることにします。 開いたのはマスターカードのオフィシャルサイトのデザイン酷似した偽サイト。  開いたページで即カード情報を入力させるなんてあり得ません! それに『続け』ってどうして命令口調なのでしょうね。(笑) まあこのような怪しげのサイトで情報入力する方なんていないとは思いますが もし入力して『続け』ボタンを押してしまうとその情報は犯人側に流れカードが第三者により 不正利用され被害に遭うことになります。 まとめ 因みに開封確認の送付先メールアドレスにあった”hzximu.com”と言うドメインですが、詐欺サイトの ドメインと同じ持ち主の住所とお名前でした。 恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの フィッシング詐欺サイトが作られ消滅していきます。 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |