サイトアイコン HEARTLAND

『詐欺メール』『【NP後払い】ご注文ありがとうございます』と、来た件

 


★フィッシング詐欺解体新書★


スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。

意図しない注文に対する入金確認通知をネタに

いつもご覧くださりありがとうございます!

これまた後払い決済『atone』に成りすます詐欺メールのご紹介です。

件名:[spam] 【NP後払い】ご注文ありがとうございます。
送信者:”atone” <netprotections-wsytrjt@service.pmtov.cn>お客様

この度は「NP後払い」のご利用ありがとうございます。

本日、下記ご注文のご入金が確認できました。
またのご利用をお待ちしております。

– – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – –
【ご請求情報】
– – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – –

【注文番号】 401200869514
【注文受付日時】 2025/1/14
【お届け予定日時】 指定なし(最短発送)
【お支払い金額】 ¥7,352
【お支払い方法】 atone翌月払いご利用

ご注文内容の詳細は、こちらからご確認いただけます。
h**p://np-atobarai.jp/member/?utm_cam=np&utm_source=nssvzb1d&ut_media

先回はこのような未払いによる法的手続きをかざして脅す詐欺メールでした。

『詐欺メール』『弁護士への債権回収委託の可能性について(楽天市場)』と、来た件
★フィッシング詐欺解体新書★スマホやタブレットが普及し増々便利になる私たちが生活する世の中。それに比例して増えてくるのが悪質な詐欺行為。このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし悪意を持ったメールを発見次第できる...

でも今回は、注文に対する入金確認通知となっています。
意図しない注文と支払いを騙り、注文内容の確認と称してリンクに誘い込み赤宇都情報を詐取しアカウントを乗っ取るのがその目的です。

この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。

送信者として記載されているメールアドレスのドメイン(@より後ろ)は”service.pmtov.cn
ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません。
末尾が”.cn”ですから中国に与えられた国別ドメインで、これら後払い系の詐欺メールの特徴です。

では、送信者の素性が分かるメールヘッダーの『Receivedフィールド』から情報を探ってみます。
こちらがこのメールのReceivedフィールドがこちらです。

Received: from service.pmtov.cn (unknown [192.3.166.124])

ドメイン”service.pmtov.cn”を割当てているIPアドレスと比較してみましょう。
こちらが『aWebAnalysis』さんで取得した”service.pmtov.cn”を割当てているIPアドレスです。
全然違いますよね、この結果からこの送信者が使ったとされる”service.pmtov.cn”を使ったメールアドレスは偽装であることが断定できます。

このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を導き出してみると、米国のマリエッタ付近であることが分かりました。


詐欺サイトは無防備に放置中

さて、本文に atone の公式ドメインを使ったリンクURLが直書きされていますが、当然これは偽装で本当のURLは以下の通りです。
h**ps://my.atone-lowly.pigsearch.cn/register/entry_by_np/
(直リンク防止のため一部の文字を変更してあります)
結局また中国のドメインが利用されていますね。

先程と同様に『aWebAnalysis』さんでこのドメインを割当てているIPアドレスを取得してみます。

このIPアドレスからそのロケーション地域を調べると、ありがちな東京都杉並区付近であることが分かりました。

リンクを辿ってみると、このようなページがどこからもブロックされることなく無防備に放置されていました。

調査の目的で適当な電話番号を入力して進んでみると、次のページでパスワードを求められました。

パスワードを入力してログインボタンを押してみると、インジケーターが永遠に回り続けてログインすることはできませんでした。

この結果から、恐らく詐欺犯は atone のアカウントが欲しかったようです。
故にパスワードを入力してログインボタンを押した時点で目的は達成されたのでインジケーターが永遠に回ったままのページを表示させたのでしょう。

まとめ

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんの
フィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;

モバイルバージョンを終了