実在しない利用内容の通知をネタに詐欺サイトに誘い込む
いつもご覧くださりありがとうございます!
ここ数日、後払い決済の『atone』に成りすますフ詐欺メールが日に何通も届く状態が続いています。
今日もこのように、実在しない利用内容の通知に関するメールが届いています。
件名:[spam] ご利用内容のお知らせ【atone(アトネ)】
送信者:"NP後払い[送信専用]" <netprotections-lgmatf@service.vekmfq.cn> |
いつも「atone(アトネ)」をご利用いただき、ありがとうございます。無印良品 ネットストアでのご利用内容をお知らせします。
※本メールは、ご注文の確定をお知らせするものではありません。
※ご購入店によるご注文の確定は、後日となる場合があります。
ご利用内容
無印良品 ネットストアで利用
2025/1/20
7,520 円
注文番号 4044121484776_1ialvqwqr9nf7utak8rxq9jy2fi913z5g
請求内容、商品明細等のご利用履歴は「atoneでご確認いただけます。
■atoneにログインすると詳細がご覧いただけます
h**ps://faq.atone.be/hc/ja/requests/?utm_source=0qzpyqqu-suption
NPポイントについて
1ポイント = 1円として、ご利用金額のお支払いに使うことができます。商品との交換や懸賞の応募にも使えます。詳しくはこちら
※このメールは「atone」に会員登録されたお客様にお送りしております。
※お心当たりのない場合やご不明点などございましたら、以下のFAQサイトからお問い合わせください。
※このメールは送信専用です。返信いただきましてもお受けすることができません。
株式会社ネットプロテクションズ
■atoneについてはこちら
https://atone.be/
■ご質問?お問い合わせはこちら
https://faq.atone.be/hc/ja
利用規約 | プライバシーポリシー
Copyright(C) Net Protections.Inc All Rights Reserved |
現在届く atone に成りすますメールは、アカウントを乗っ取ることが目的のようでクレジットカード等の情報詐取の目的ではないようです。
では、このメールについてもいつものように詳しく見ていくことにいたしましょう。
この件名には”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。
中国のドメインを使って利用案内通知を送信??
送信者として記載されているメールアドレスのドメイン(@より後ろ)は”service.vekmfq.cn”
ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません。
atone が利用するドメインは、文中のリンクURLに記載のある通り『atone.be』です。
当然送信者のメールアドレスのドメインも同じになるはずですが全く異なります。
それに末尾の”.cn”は中国に与えられた国別ドメインです。
自社のドメインがあるにもかかわらずそれとは全く異なる中国のドメインを使って利用案内通知をユーザーに送るなんてはなはだおかしな話です。
では、送信者の素性が分かるメールヘッダーの『Receivedフィールド』から情報を探ってみます。
こちらがこのメールのReceivedフィールドがこちらです。
Received: from service.vekmfq.cn (unknown [23.94.95.214]) |
ドメイン”service.vekmfq.cn”を割当てているIPアドレスと比較してみましょう。
こちらが『aWebAnalysis』さんで取得した””を割当てているIPアドレスです。
全然違いますよね、この結果からこの送信者が使ったとされる”service.vekmfq.cn”を使ったメールアドレスは偽装であることが断定できます。
このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を導き出してみると、カナダの『トロント市庁舎』付近であることが分かりました。
永遠にインジケーターがクルクル回るページ
さて、本文に atone の公式ドメイン『atone.be』を使って記載されている詐欺サイトへのリンクですが、当然これも偽装されていて、クリックして接続される本当のリンク先のURLは以下の通りです。
【h**ps://crabcon.com/logon/one8206652c61337de993ae6b243577f/】
(直リンク防止のため一部の文字を変更してあります)
結局『atone』さんのドメインとは異なるものが利用されていますね。
このドメインに関して『Grupo』さん情報を取得してみます。
本当か嘘か分かりませんが、これによるとこのドメインは、千葉県の方が申請していることになっています。
割当てているIPアドレスは『104.21.64.1』
このIPアドレスからそのロケーション地域を調べると、こちらもカナダの『トロント市庁舎』付近であることが分かりました。
それにこのIPアドレスは、脅威レベル『中』として既にブラックリストに登録されていますね。
リンクを辿ってみると、一旦はウイルスバスターにブロックされましたが解除して進むとこのようなページが開きました。
本物と比較してみても全く見分けのつかない完全コピーされた atone のログインページですね。
電話番号を入れて次に進むと、パスワードを求めるページに切り替わり、パスワードを入力してログインボタンを押すと、永遠にインジケーターがクルクル回っておかしいことに気付きます。
その時点ではもう既に詐欺犯の手に atone のログイン情報が渡り、その後成りすましで不正ログインされて詐欺被害に遭うことになります。 |