『詐欺メール』『【メルカリ】おめでとうございます、抽選の資格を獲得されました!』と、来た件

迷惑メール

『メルカリみくじ』を騙るメールに注意
スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

★フィッシング詐欺解体新書★

豪華賞品が当たる抽選に当選したようですが…

いつもご覧くださりありがとうございます!

以前にもこのようなメルカリを騙った詐欺メールがあったような気がしますが、件名が異なるのと
少し日にちが空き忘れかけている方も多いと思いますので、気を引き締める思いもあり今回改めて
ご紹介していこうと思います。
そのメールがこちらです。

フリマアプリのメルカリが行ってる『メルカリみくじ』の抽選資格を
獲得したようです。
抽選で豪華賞品が当たるみたいだがこれはやってみるべきだな!
旅行券5万円やiPadもあるみたいだし。

お父さん、なんでも鵜呑みにしちゃダメダメ!
差出人のメールアドレスをよく見て!
これメルカリのドメイン(@より後ろ)が使われていないから公式なメールアドレスではないですよ。
メルカリから届くメールは必ず”mercari.jp”と言う公式ドメインが使われています。
メルカリのオフィシャルサイトにもちゃんと説明書きがされていますよ。

では、このお父さんが納得できるようこのメールを解体し詳しく見ていきましょう!
まずはプロパティーから見ていきます。

件名は『[spam] 【メルカリ】おめでとうございます、抽選の資格を獲得されました!』

ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

差出人は
『”自動メール通知” <info@zhongjiuyun.cn>』

皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

よく見るとこの”zhongjiuyun.cn”と言うドメインは”.cn”だから
中国に割当てられているドメインです。
そんなよその国のドメインをメルカリが使うと思いますか?
使わないですよね!

じゃ誰が何の目的でこのようなメールを送ってきたのでしょうね?

その辺りは次の項以降でじっくりと調べていくことにしましょう!

 


中国上海市から発信されていた

では、このメールが悪意のあるメールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『Received: from mail0.zhongjiuyun.cn (unknown [106.75.62.94])』

ここに掲げた”Received”は、ヘッダー内に複数ある”Received”の中で時系列が一番古いもので
このメールを差出したデバイスの情報と最初に通過したサーバーの情報が刻み込まれています。

末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で
同じ数字の集まりは世界中に1つしかありません。
因みに、この数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くした
ものがドメインと呼ばれるものです。

Received”の前半のドメイン部分は、往々にして偽装されていることが多いものですが、末尾のIPアドレスは
送信者のデバイスに割当てられたもので偽装することができません。

では、メールアドレスにあったドメイン”zhongjiuyun.cn”が差出人本人のものなのかどうかを
Grupo』さんで調べてみます。

これがドメイン”zhongjiuyun.cn”の登録情報です。
これによるとやはり中国の方が申請し登録されたドメインですね。
106.75.62.94”がこのドメインを割当てているIPアドレス。
もちろんこのメールの差出人は偽物ですが”Received”のIPアドレスと全く同じ数字なので
このメールアドレスは差出人ご本人さんのもので間違いなさそうです。

Received”に記載されているIPアドレスは、差出人が利用したメールサーバーの情報で
これを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に送信に使われた回線情報とその割り当て地を『IP調査兵団』さんで
確認してみます。

(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

代表地点として地図に立てられたピンの位置は、中国上海市楊浦区付近。
あくまで大雑把な代表地点なのをお忘れなく。
そして送信に利用されたプロバイダーも中国に拠点を置く『Ucloud』

これらの結果からこのメールは、この付近に設置されたデバイスから発信され
この『Ucloud』のメールサーバーを介して私に届けられたようです。


 ベトナムで運営されている詐欺サイト

では引き続き本文。

おめでとうございます、抽選の資格を獲得されました。
■ 詳しくはこちらをご覧ください。

【抽選で豪華賞品プレゼント】メルカリで「メルカリみくじ」を引こう! 2024年のラッキーアイテムがわかる♪
2024/6/1(土)0:00〜6/30(日)23:59

①選べる豪華賞品(10名さま)
旅行券5万円分やハンディ掃除機、プロジェクターや高級ドライヤー、iPadなど豪華8種類の賞品からお選びいただけます。

②メルカリポイント1,000円分(1,000名さま)
・ポイントプレゼントに当選した場合、ポイント付与完了までの期間にメルカリアカウントを退会済みまたは利用制限となったお客さまはプレゼント候補の対象外となります。
・抽選方法や当選確率に関するお問い合わせにはお答えできません。
・当選者の権利を他の人へ譲渡することはできません。
・複数アカウントを用いて応募した場合、抽選の対象外となります。
・本キャンペーンは株式会社メルカリが主催しているものであり、Apple Inc.、アップルジャパン合同会社、X Corp.によるものではありません。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは『■ 詳しくはこちらをご覧ください。』って書かれたところに付けられていて、
そのリンク先をコンピュータセキュリティブランドのトレンドマイクロの『サイトセーフティーセンター』で
検索するとその危険度はこのように評価されていました。

こちらでは既に『フィッシングサイト』としてしっかり
ブラックリストに登録済みですね。

このURLで使われているドメインは”mmerrcarrii.materialyou.net”とこれもメルカリの公式ドメインとは
全く異なるものが使われていますね。
このドメインにまつわる情報を『Grupo』さんで取得してみます。

このドメインも中国の方が申請と取得をされているようで、今度は黒竜江省の方です。
割当てているIPアドレスは”103.153.254.251
このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を
再び『IP調査兵団』さんで確認してみます。

(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

代表地点として地図に立てられたピンの位置は、ベトナムハノイにあるタインスアン区付近。
こちらもあくまで大雑把な代表地点でございます。
利用されているホスティングサービスもベトナムに拠点を置く『Vinahost-Hn』

この辺りに設置されたウェブサーバーに
リンク先の詐欺サイトは構築されているようです。

危険だと聞かされると余計に見に行きたくなるのが人間のサガ…(;^_^A
それを承知で、しっかりとセキュリティーの整った環境下で見に行ってみました。

開いたのはこのように本物そっくりのログインページです。

試しに適当な情報でちょっとだけログインしてみることにします。

次に開くのは抽選当選ページ。(笑)

まあ誰がログインしても当選ページが開くのでしょうね。。。

次へを押してみると…

どうやら私はダイソンの掃除機が当選したようですね。(笑)
下の方にスクロールすると個人情報の入力フォームが現れました。
でも、面倒なのでこれ以上進むのはやめておきます。


まとめ

この先で必ずクレジットカードの情報を入力するフォームが
表示されるはずです。
奴らはそれが目的ですからね!

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;

 

 


タイトルとURLをコピーしました