『詐欺メール』『JCBカードの不正利用防止に関する重要なお知らせ』と、来た件

開封確認を求める詐欺メール
スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

開封確認の送付先がJCBではない?!

いつもご覧いただきありがとうございます!

今回はクレジットカード会社の『JCB』に成りすます不思議なフィッシング詐欺メールのご紹介です。
そのメールと言うのがこちらです。

我慢できずに色々と落書きしちゃいました(笑)
このメール、何処が不思議かと言うと、まず赤枠で囲った部分見てください。
『株式会社ジェーシービーがこのメールの開封確認を求めています』と書いてありますよね?
これって送信者が相手が開封したかどうかが知りたいときに利用する機能。
どうして詐欺メールなのに開封確認が必要なのでしょう。
見てくれたかどうかそんなに気になるのでしょうか?(笑)
それに差出人のメールアドレスが”cardsecurity@jcb.co.jp”とJCBのメールアドレスなのに
どうして開封確認の返信先のアドレスが”asso@eumsvyw.asso.ci”なのでしょうね・・・(笑)
もっと言えば、開封確認を求めている割に本文内に『このメールへの返信はできません』と書かれています。
もう意味不明です…

詐欺メールに難癖付けてても始まらないので、早速このメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきます。

件名は『[spam] JCBカードの不正利用防止に関する重要なお知らせ』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『株式会社ジェーシービー <cardsecurity@jcb.co.jp>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

jcb.co.jp”とJCBの公式ドメインが使われたメールアドレスですがもちろんこれは偽装。
その辺りは開封確認の返信先のアドレスも含め次の項で詳しく調べることにします。


調べれば色々と分かるもので

では、このメールが悪意のあるメールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from mail3.eumsvyw.asso.ci (hwsrv-1210831.hostwindsdns.com [104.168.201.26])』

ここに掲げた”Received”は、ヘッダー内に複数ある”Received”の中で時系列が一番古いもので
このメールを差出したデバイスの情報と最初に通過したサーバーの情報が刻み込まれています。

末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で
同じ数字の集まりは世界中に1つしかありません。
因みに、この数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くした
ものがドメインと呼ばれるものです。

Received”の前半のドメイン部分は、往々にして偽装されていることが多いものですが、末尾のIPアドレスは
送信者のデバイスに割当てられたもので偽装することができません。

このIPアドレスが差出人のメールアドレスのドメインに割当てられているものと一致すれば
メールアドレスの偽装は無かったことが証明されますが、そうでない場合、特定電子メール法
違反となり処罰の対象とされます。

※特定電子メール法違反
・個人の場合、1年以下の懲役または100万円以下の罰金
・法人の場合、行為者を罰する

では、メールアドレスにあったドメイン”jcb.co.jp”が差出人本人のものなのかどうかを
調べてみます。

※IPアドレスが出やすいように”www.jcb.co.jp”として検索してあります。

これがドメイン”jcb.co.jp”の登録情報です。
これによると”104.18.166.43”がこのドメインを割当てているIPアドレス。
本来このIPは”Received”のIP”104.168.201.26”と同じ数字の羅列になるはずですが、それが全く異なるので
このメールのドメインは”jcb.co.jp”ではありません。
これでアドレスの偽装は確定です!

では次に、開封確認の返信先にあったメールアドレスのドメイン”eumsvyw.asso.ci”について調べてみます。
検索するのは”Received”に記載のあった”mail3.eumsvyw.asso.ci”です。

ほらほらこのドメインを割当てているIPアドレスが”Received”のIPと同じ”104.168.201.26”です。
ということは、この差出人の本当のドメインは”jcb.co.jp”ではなく”eumsvyw.asso.ci”が正しいようです。

Received”に記載されているIPアドレス”104.168.201.26”は、差出人が利用したメールサーバーの情報で
これを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を確認してみます。

(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

地図に立てられたピンの位置は、アメリカのシアトル付近。
そして送信に利用されたプロバイダーもシアトルを拠点とする『Hostwinds LLC.』
このメールは、この付近に設置されたデバイスから発信され、このプロバイダーのメールサーバー
を介して私に届けられたようです。
因みに『ホスト名 hwsrv-1210831.hostwindsdns.com』が示す通りこのIPアドレスにはこのように
hwsrv-1210831.hostwindsdns.com”なんてドメインも割り当てられているようです。


詐欺サイトは無防備に放置

では引き続き本文。

 

尊敬なるJCBカード会員様へ、

この度はJCBカードをご利用いただき、誠にありがとうございます。私たちはお客様のセキュリティを最優先に考えており、日々監視を行っております。

お客様のカードを不正利用から保護するために、私たちは最近、ご本人様以外の取引を検知しました。この取引がお客様ご自身によるものかどうかを確認するため、一部の取引を制限させていただく必要があります。

お客様にご不便をおかけすることを深くお詫び申し上げますが、私たちはお客様の安全を最優先に考えておりますので、何卒ご理解賜りますようお願い申し上げます。

以下のリンクにアクセスし、お客様のカードの利用をご確認いただき、迅速な対応をお願いいたします。

[ご利用確認ページへのリンク]

何かご不明点やご質問がございましたら、お気軽にお問い合わせください。お客様の安全を守るために、全力でサポートさせていただきます。

このメールへの返信はできませんので、ご了承ください。JCBカードのセキュリティに関するお知らせにつきましては、いつでも弊社ウェブサイトをご確認ください。

ご協力とご理解に感謝申し上げます。

JCBカードセキュリティチームより

このようなメールは、お客様に対する認証のための手続きや、不正利用の疑いがある場合の通知などに使われることがあります。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『[ご利用確認ページへのリンク]』って書かれたところに付けられていて、
そのリンク先は、コンピュータセキュリティブランドのトレンドマイクロの
サイトセーフティーセンター』での危険度はこのように評価されていました。

あらま、まだ評価の対象にされていないようです。
早急に評価を変更していただけるように私から変更の申請を行っておきます。

このURLで使われているドメインは”breastlift-westhollywood.com
このドメインにまつわる情報を取得してみます。

このドメインはあまり情報を開示していないようで詳しくは調べられませんでした。
割当てているIPアドレスは”206.119.172.175
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を確認してみます。

(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

地図に立てられたピンの位置は、ロサンゼルス付近で、これら詐欺サイトの調査ではよく見掛ける場所。
利用されているホスティングサービスもアメリカの『The Internet Access Company』
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。

トレンドマイクロの『サイトセーフティーセンター』での危険度評価からすると、リンク先の
詐欺サイトは、どこからもブロックされることなく無防備な状態で放置されていると思われます。
そんなサイトに、調査を目的で安全な方法を利用して訪れてみることにします。

案の定あったり開いてしまったのがこのページ。

詐欺サイトなのに注意喚起まで書かれていますが、これは本家JCBのサイトをそのままそっくり
詐欺サイトに移植しているので当然です。
ここにIDとパスワードを入力してログインボタンを押してしまうと、その情報が詐欺師に流れてしまいます。
そして次に開いたページで個人情報を更新させると称しそれらの情報や、更にはカードの情報まで
詐取されることでしょう。


まとめ

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

迷惑メールカテゴリの最新記事