『詐欺メール』『Amazon ポイントアップキャンペーン期間開始のご案内』と、来た件


★フィッシング詐欺メール解体新書★


スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。


いつもご覧くださりありがとうございます!

☆当サイトでは、今の観点から不審なメールであるかどうかを解析して行きます☆

  • 件名の見出しを確認
  • メールアドレスのドメインを確認
  • リンク先のドメインを確認

できる限り分かりやすく説明していいます。
最後までお読みいただても5分程度ですのでごゆっくりご覧ください。
では、進めてまいります。


前書き

皆さん大好きなショッピングサイトの Amazon ですが、年に10回ほどセールやキャンペーンが開催されていることはご存じかと思います。
そんなイベントも悪い奴らにとっては格好のネタです。

今回は、そんなおベントを狙い『Amazon』に成り済ます不審なメールのご紹介となります。
では詳しく見ていくことにしましょう。


以下、そのメールです。
※テキストだけコピペしてありますので、性質上文字化け等はご容赦ください。


メール本文


ここから本文
↓↓↓↓↓↓



件名:[spam] Amazon ポイントアップキャンペーン期間開始のご案内
送信者:"Amazon.co.jp" <store-newsLbmp@ccbji.co.jp>


お得にAmazonポイントを獲得しよう キャンペーンの内容を確認する

ポイントアップキャンペーンが始まりました

参加の方法

期間限定ポイント。期限・詳細等についてはキャンペーン細則をご確認ください。ポイントアップの内容は、お客様により異なります。

1. キャンペーンにエントリー
期間:2025年3月21日(金) 12:00 ~ 2025年4月1日(火) 23:59 エントリーボタンを押して完了

2.所定金額以上の買い物等の条件を満たしましょう
期間:2025年3月28日(金) 09:00 ~ 2025年4月1日(火) 23:59 セール期間中に、お客様のポイント還元率でポイントが付与されます。

3. ポイントの付与
セール終了後、40日間程度でポイントが付与されます。マイポイントページでご確認ください。

キャンペーンにエントリー


↑↑↑↑↑↑
本文ここまで



これによると3月28日から4月1日まで行われる、ポイントアップキャンペーンへのエントリーを促すメールとなっています。
胡散臭いので、実際に Amazon でそんなキャンペーンが行われるのかを確認してみると、3月28日(金)9時から4月1日(火)23時59分までの5日間にキャンペーンが開催されると告知されていましたが、キャンペーンのタイトルは『Amazon スマイルSALE 新生活 FINAL』で、今メールに書かれているような『ポイントアップキャンペーン』ではありませんでした。
このメールは、偽キャンペーンへのエントリーをおとりに使ってリンクに誘い込み、Amazonのアカウント情報とクレジットカード情報を盗み取ろうとするものです。


件名の見出しを確認

この件名の見出しには”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。


メールアドレスのドメインを確認

送信者として記載されているメールアドレスのドメイン(@より後ろ)は『ccbji.co.jp
ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません。
これ、コカ・コーラボトラーズジャパンさんのドメインなんですけどね…
皆さんご承知の通り Amazon が利用するメールアドレスのドメインは@amazon.co.jp』ですもんね!
故にこのドメイン以外のメールアドレスで届いた同社からのメールは全て偽物と言うことになります。

では、送信者の素性が分かるメールヘッダーの『Receivedフィールド』から情報を探ってみます。
こちらがこのメールのReceivedフィールドがこちらです。


Received: from C20250321143141.local (unknown [134.122.199.212])


経験上、ここに『C』から始まる数字のlocalドメインが記載されているものは全て詐欺メール。
最近このドメインが多く見られます。

ここの末尾に記載のIPアドレスは、送信サーバーが自身で書き込むもので、偽装することはできません
このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を『IP調査兵団』で導き出してみると、香港付近であることが分かりました。
これもReceivedフィールドに『C』から始まる数字のlocalドメインが記載されているものの特徴です。


 

リンク先のドメインを確認

さて、本文の『キャンペーンにエントリー』と書かれた部分に付けられた詐欺サイトへのリンクですがURLは以下の通りです。
h**ps://ama-zzorn.kingjouets.shop/events/pointupcampaign/
(直リンク防止のため一部の文字を変更してあります)
これまた Amazon のドメインとは異なるものが利用されていますね。

先程と同様にこのドメインに関する詳しい情報を『Grupo』さんで取得してみます。

この情報が正しければ、このドメインの取得者の所在地は中国四川省です。

割当てているIPアドレスは『109.206.247.211
IP調査兵団』でこのIPアドレスからそのロケーション地域を調べると、先ほどとは異なるものの再び香港付近であることが分かりました。

リンクを辿ってみると、このようなページがどこからもブロックされることなく無防備に放置されていました。

公式サイトとはURLが全く異なるので、これは本物そっくりの偽ログインページです。
でも偽物と本物には大きな違いがあって『次に進む』ボタンが本物は『Amazon アカウントを作成する』となっています。

当然、ここにEメールまたは携帯電話番号を入力してログインボタンを押してしまうとその情報は詐欺犯に把握され不正ログインが可能となります。
この先のページで、このように本人確認と称し更にクレジットカードの情報を盗み取られた上で詐欺の被害に遭うことになります。


まとめ

だいたい Amazon が、コカ・コーラのドメインを使ったメールアドレスで、香港からユーザーにメールを送って、さらに香港に設置されたウェブサーバーにあるサイトに誘導するって絶対おかしいです!

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんのフィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;