サイトアイコン HEARTLAND

『詐欺メール』『【重要】Visaデビットカード番号制限のお知らせ』と、来た件

あれもこれも中国
多分あなたは、このメールに不信感を持ち検索されてここにいらっしゃった方かと思います。
ご心配でご不安したよね?
でもご安心ください、このメールは、詐欺メールですから削除してしまって結構です!
これでほっとされたのなら、お役に立てて何よりです。
このメールについて更にもっと詳しく知りたいと言う奇特な方、恐らく10分以内に読み終われると思いますので、お時間が許しましたら最後まで是非お読みください。スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

PayPay銀行からVisaデビットのカード情報が漏洩したと

いつもご覧くださりありがとうございます!

このメールは、PayPay銀行になりすました詐欺メールで、Visaデビットカードの情報が漏洩した可能性があることをネタにリンクに誘い込んで個人情報やクレジットカードの情報を盗み出そうとする所謂フィッシング詐欺メールです。

おーい、かあさん。

何やらPayPay銀行とやらから
デビットがなんたらかんたらって
メール来てるぞ~!

あら本当ね。
なんて書いてあるのかしら?

デビットなんたらカード情報が
漏洩した可能性があるとかだぞ?

ええ!
それはまずいわ
悪用されちゃうじゃない💦

おお、でもカードの利用を停止したって
書いてあるからそれは大丈夫なんじゃないか?
それより、制限解除しないとお前の大好きな
ショッピングができないぞ!

お父さん、ちょっと待った!
このメール、何かきな臭いですよ。
差出人のメールアドレス確認しましたか?
”.cn”は中国に与えられた国別ドメインですから
これはPayPay銀行さんからのメールではないですよ。

あっ、ほんとうだ。
リンク先のドメインも同じように
”.cn”になってるわ。

ですよね。
じゃ、私の方で少し詳しく調査してみることにしますね!
まずはプロパティーから見ていきます。

件名は『[spam] 【重要】Visaデビットカード番号制限のお知らせ』
ご承知の通り件名欄は、差出人が書き込むものですからいくらでも適当に記入できます。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

件名のアルファベットが全角文字ですよね。
これ、詐欺メールの一つの特徴ですから参考までに知っておくと今後のためになるかもです。

差出人は『”<PayPay銀行>” <japannetbank1@slcmtwt.cn>』
皆さんはご存じでしょうか?
この差出人欄は完全に自己申告制で、誰でもウソが書けるフィールド。
ですから、ここは信用できない部分です。

.cn”は先ほどのお話ようにこれは中国に与えられた国別ドメインです。
常識的に考えてもPayPay銀行がわざわざ中国のドメインを使ったメールアドレスで利用者宛にこのようなセキュリティに関する重要なメールを送るはずがありません!


このIPは既にサイバーアタックの攻撃元

では、このメールが悪意のあるメールであることを立証していきましょうか!
まず、このメールのヘッダーソースにある”Received”を確認し調査してみます。
私が愛用のThunderbirdの場合、『表示(V)』⇒『メッセージのソース(O)』と進むと見られますよ。

Received:『from slcmtwt.cn (unknown [75.102.39.119])』

ここに掲げた”Received”は、ヘッダー内に複数ある”Received”の中で時系列が一番古いもので
このメールを差出したデバイスの情報と最初に通過したサーバーの情報が刻み込まれています。

末尾の4つに区切られた数字の集まりはIPアドレスと呼ばれるいわばインターネット上の住所や電話番号で同じ数字の集まりは世界中に1つしかありません。
因みに、この数字の集まりじゃあまりにも煩雑でわかりにくいので、それに文字を割り当て分かり易くしたものがドメインと呼ばれるものです。

Received”の前半のドメイン部分は、往々にして偽装されていることが多いものですが、末尾のIPアドレスは送信者のデバイスに割当てられたもので偽装することができません。

Received”に記載されているIPアドレス”75.102.39.119”は、差出人が利用したメールサーバーの情報でこれを紐解けば差出人の素性が見えてきます。
このIPアドレスを元に危険性や送信に使われた回線情報とその割り当て地を『IP調査兵団』さんで確認してみます。
(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

このIPアドレスを元に割り出した危険度は『脅威レベル:高』
その詳細は『サイバーアタックの攻撃元』表示とされています。

代表地点として地図に立てられたピンの位置は、米国の『Elk Grove Village(エルクグローブビレッジ)』付近。
あくまで大雑把な代表地点なのをお忘れなく。
そして送信に利用されたプロバイダーも米国に拠点を置く『ColoCrossing』
このメールは、この付近に設置されたデバイスから発信され、このプロバイダーのメールサーバーを介して届けられたようです。


詐欺サイトは中国人のドメインを使いトロントで…

では引き続き本文。

過去にお客さまが利用したショップやフィッシングサイト、なりすましメールなどからお客さまのVisaデビットのカード情報が漏洩した可能性があると判断しました。
つきましては、第三者による不正利用防止のため、以下のカード番号のWebでのご利用(ネットでのお支払い)を停止させていただきました。カード番号:46**************(キャッシュカード一体型)
※セキュリティ観点により、停止理由について上記以上の詳細はお答えできません。
※キャッシュカード紛失のご連絡をいただいたお客さまも、セキュリティ観点により停止させていただいております。
※キャッシュカードによる入出金を含む普通預金口座でのお取引は引き続きご利用いただけます(キャッシュカード紛失の場合を除く)。

ログイン後、「Visaデビット」>「ご利用明細一覧」よりVisaデビットご利用明細をご確認のうえ、万一、お心当たりのないお取引がございましたら、すみやかに当社までご連絡をお願いします。
なお不正利用の場合に補償されるのは、お客さまが当社へ連絡された日からさかのぼって30日前までのお取引となります。
あらかじめご了承ください。
今後のVisaデビットご利用につきましては以下をご確認ください。

▽規制解除するには下記へアクセスし、お手続きしてください。
h**ps://sgtu.cn?token=e6c95d56c3f4c4148056e001b650e2b1241ec13d76517100b8137aa1b07d10b1&e=aW51ZHVrYUBzYW5zZXR1YmkuanA=

お客さまに安心してご利用いただくためのご案内です。
何とぞ、ご理解、ご協力のほど、お願い申し上げます。

※直リンク防止のためURLの一部の文字を変更してあります。

このメールは詐欺メールですから詐欺サイトへのリンクが付けられています。
そのリンクは、本文内に直書きされています。
そのリンク先をコンピュータセキュリティブランドのトレンドマイクロの『サイトセーフティーセンター』で検索するとその危険度はこのように評価されていました。

既に『フィッシングサイト』としてしっかりブラックリストに登録済みですね。

このURLで使われているドメインは”sgtu.cn”とまたしても中国のドメイン。
このドメインにまつわる情報を『Grupo』さんで取得してみます。
このドメインは、やっぱり中国の方が利用中でした。
割当てているIPアドレスは”104.21.75.63

このIPアドレスを元にサイト運営に利用されているホスティングサービスとその割り当て地を再び『IP調査兵団』さんで確認してみます。
(※IPアドレスから導き出された位置情報は、必ずしもそれほど正確ではありません)

代表地点として地図に立てられたピンの位置は、カナダのトロント市庁舎付近。
ここは詐欺サイトの王道ながらあくまで大雑把な代表地点でございます。
利用されているホスティングサービスは、米国の『Cloudflare』
この辺りに設置されたウェブサーバーに、リンク先の詐欺サイトは構築されているようです。

チラッと覗いてみましたが、どうやらCloudflareが危険を察知して接続を遮断したようでした。


まとめ

Cloudflareが遮断したからと言って落胆できません。
奴らはいくつものサイトを運営しているので、ここはその中の1つにすぎませんから。

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


モバイルバージョンを終了