『詐欺メール』エポスカードから『返金手続きについてのご案内』と、来た件


★フィッシング詐欺メール解体新書★


スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。


いつもご覧くださりありがとうございます!

☆当サイトでは、今の観点から不審なメールであるかどうかを解析して行きます☆
★現在、偽キャンペーンメールが大量発生中、特にポイント付与メールにご注意ください★

  • 件名の見出しを確認
  • メールアドレスのドメインを確認
  • 宛名を確認
  • リンク先のドメインを確認

できる限り分かりやすく説明していいます。
最後までお読みいただても5分~10分程度ですのでごゆっくりご覧ください。
では、進めてまいります。


前書き

エポスカードを名乗る者から、深夜から早朝にかけ怪しいメールが7通。

件名が異なるものの書いてある内容は全く同じのメールです。
怪しすぎるので今回はこちらの中で一番新鮮なものをチョイスして詳しく調べてみることにします。

それぞれの件名は、以下の通りです。

  • 返金手続きについてのご案内
  • 緊急: 異常取引の確認をお願いします
  • お知らせ: 取引異常の確認について
  • 取引異常についての重要なご連絡
  • 重要: 返金確認が必要です
  • 確認のお願い: 異常取引の返金手続き
  • お知らせ: 返金確認のお願い

そしてそれぞれの送信者は、以下の通りです。

  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailS2aH@pixtastock.com>⇒画像素材サイト『PIXTA』のドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailcszJ@tabelog.com>⇒レストラン予約サイト『食べログ』のドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailDxaZ@glaq.com>⇒スパムの偽装で良く使われているドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailYLUG@sukiya.jp>⇒牛丼チェーン店『すき屋』のドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailBi9B@pfwe.com>⇒空きドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailWtFu@ana.co.jp>⇒『ANA(全日空)』のドメイン
  • “エポスカード株式会社" <EPOS_Net.cardsif-gas.mailq4nO@g.softbank.co.jp>⇒『ソフトバンク』のドメイン

以下、そのメールです。
※テキストだけコピペしてありますので、性質上文字化け等はご容赦ください。


メール本文


ここから本文
↓↓↓↓↓↓



 

エポスカードをご利用いただき、ありがとうございます。
システムの確認により、110.98ドル(約15,874円)の異常な取引が検出されました。来月の請求金額確定前に、返金確認を行ってください。

返金確認の手続き

確認が遅れた場合、返金に支障をきたす可能性がございます。

お客様の安全を第一に考えております。引き続きご理解とご協力に感謝いたします。
■発行者エポスカード株式会社
東京都中野区中野4-3-2


↑↑↑↑↑↑
本文ここまで



私が持つとされるエポスカードで異常な取引が検出されたそうで、リンク先で返金確認を行うようにとの事。
でも残念ながら私、そのようなクレジットカードを持っていません。(笑)
これは、悪意のある人間がどこからか不正に入手した漏洩メールアドレスのリスト宛に無差別でこのようなメールを送ったものと思われます。
当然リンク先は偽サイトで、疑似ログインさせるふりをしてアカウントを詐取しクレジットカードの情報を盗み取る目的です。


件名の見出しを確認

この件名の見出しには”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている
ものは全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに『迷惑メール』フォルダーに勝手に保存されるような仕組みもあります。


メールアドレスのドメインを確認

送信者として記載されているそれぞれのメールアドレスのドメイン(@より後ろ)はバラバラで、ご覧いただいた通りエポスカードとは全く関係の無いところのもの。
因みにエポスカードが利用するメールアドレスのドメインは『01epos.jp』です。
故にこのドメイン以外のメールアドレスで届いた同社からのメールは全て偽物と言うことになります。

では、送信者の素性が分かるメールヘッダーの『Receivedフィールド』から情報を探ってみます。
全部のメールを見ていると大変なので、一番新しい『返金手続きについてのご案内』と言う件名の物を取上げてみていくことにしましょう。
こちらがそのメールのReceivedフィールドです。


Received: from C202504100044825.local (unknown [202.95.7.86])


経験上、ここに『C』から始まる数字のlocalドメインが記載されているものは全て詐欺メール。
7通のメール全てが『C』から始まる数字のlocalドメインでしたので送信したのは当然同一グループです。

ここの末尾に記載のIPアドレスは、送信サーバーが自身で書き込むもので、偽装することはできません

このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を『IP調査兵団』で導き出してみると、香港付近です。
これもReceivedフィールドに『C』から始まる数字のlocalドメインが記載されているものの特徴です。


宛名を確認

このような大切なメールの冒頭には通常『○◇△ 様』と言ったように『宛名』が書かれていますが、でもこのメールにはその宛名が存在しません。
でも仮にもしこれが本当にエポスカードからだとすれば、ユーザーの氏名を知っているはずですから宛名が無いのはとても不自然です。
ならどうしてこのような書き方をするのでしょうか?
その原因は、このメールの送信者は受信者の情報をメールアドレスしか知らないわけだから宛名なんて書きようがないからです。
どうせどこかから漏洩したメールアドレスのリストを入手し、そのメール宛に無選別でこういったメールを送信しているのでしょう。


リンク先のドメインを確認

さて、本文の『返金確認の手続き』と書かれた部分に付けられた詐欺サイトへのリンクですが、7通共同じこちらのURLでした。
【h**ps://e-p.bridgenode.co.in/sourceLO/】
(直リンク防止のため一部の文字を変更してあります)
当然エポスカードのドメインとは異なるものが利用されています。

このドメインに関する詳しい情報を『Grupo』さんで取得してみます。

この情報が正しければ、このドメインの取得者の所在地は、米国カリフォルニア州。

割当てているIPアドレスは『165.154.112.43』
IP調査兵団』でこのIPアドレスからそのロケーション地域を調べると、先程とは異なるものの再び香港付近であることが分かりました。

リンクを辿ってみると、一旦はウイルスバスターにブロックされましたが、解除して進むとこのようなページが開きました。

公式サイトのログインページを丸ごとコピーしているので、詐欺メールについての注意喚起まで書かれているのが何とも滑稽ですね。

当然、公式サイトとはURLが全く異なるので、これは本物そっくりの偽ログインページです。
ここにIDとパスワードを入力してログインボタンを押してしまうとその情報は詐欺犯に把握され不正ログインが可能となります。
この先のページでこのように、本人確認と称し更にクレジットカードの情報を盗み取られた上で詐欺の被害に遭うことになります。

 


まとめ

エポスカードが、自社のものではないバラバラのドメインを使ったメールアドレスで、香港からユーザーにメールを送り、更に香港付近に設置されたウェブサーバーにあるサイトに誘導するって絶対おかしいです!

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんのフィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;