『詐欺メール』『【野村證券】本人確認情報の更新について』と、来た件


★フィッシング詐欺メール解体新書★


スマホやタブレットが普及し増々便利になる私たちが生活する世の中。
それに比例して増えてくるのが悪質な詐欺行為。
このブログエントリーは、フィッシング詐欺メールの注意喚起拡散を目的とし
悪意を持ったメールを発見次第できる限り迅速なご紹介を心掛けています。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
パスワードの変更やクレジットカードの利用停止を行ってください。


いつもご覧くださりありがとうございます!

☆当サイトでは、今の観点から不審なメールであるかどうかを解析して行きます☆

 

  • 件名の見出しを確認
  • メールアドレスのドメインを確認
  • 宛名を確認
  • リンク先のドメインを確認

できる限り分かりやすく説明していいます。
最後までお読みいただても5分~10分程度ですのでごゆっくりご覧ください。

最初に1点だけ以下の件ご了承ください。
本来ならメールの本文をキャプチャー画像で貼り付ける方が見やすく正しいやり方かも知れませんが、全てを画像化してしまうとキーワード検索に引っかからなくなってしまい、これらのメールを受取って不安で検索される方が多く検索結果に繋がらないとこのブロブの意味が無くなってしまうので、あえて本文を丸々コピペしてテキストにてできるだけ受け取ったメールに近い表現になるとうにした上で記載しています。

では、進めてまいります。


前書き

本文音背景が白で末尾の数行の背景が水色ってのは最近の詐欺メールの特徴なので覚えておいてください!

それにしてもマジで証券会社を騙る詐欺メールが多すぎて困ったものなのですが、各証券会社でも頭を悩ませているようで認証方法を追加して詐欺防止策を図ったりしているものの、またその認証方法を追加をネタに新たに詐欺メールを作ってくるのでイタチごっことなって堂々巡り状態となっています。

今回は、そんな野村證券に成り済ます不審なメールのご紹介となります。
では、詳しく見ていくことにしましょう。


以下、そのメールです。
※テキストだけコピペしてありますので、性質上文字化け等はご容赦ください。


メール本文


ここから本文
↓↓↓↓↓↓



件名:[spam]【野村證券】本人確認情報の更新について
送信者: “重要なお知らせ" <noreply640@zhanshuojp.co.uk>


本人確認情報の更新に関する重要なお知らせ
平素より野村證券をご利用いただき、誠にありがとうございます。

現在、お客様の本人確認情報が 更新期限を迎えております。 金融庁の定める法令(犯罪収益移転防止法)に基づき、継続的なお客さま確認が義務付けられております。

以下のご対応を期限内に完了いただけない場合、下記のような制限が発生する可能性がございます。

  • 一部もしくはすべてのお取引機能の停止
  • オンラインサービスのログイン制限
  • 口座の一時凍結や出金停止

ご不便をおかけいたしますが、お客様の大切なご資産をお守りするためにも、 必ず期限内でのご対応をお願い申し上げます。

今すぐ確認する

対応期限:2025年7月16日まで

※システムの都合により、期限を過ぎた場合は自動的に制限が適用される場合がございます。

※すでにご対応済みのお客様は、本メールは破棄していただいて問題ございません。

※本メールは送信専用です。ご返信いただいてもお答えできかねますのでご了承ください。


↑↑↑↑↑↑
本文ここまで



このメールも本人認証や本人確認をネタにしたメールです。
継続的な本人確認が必要なのは恐らく本当のお話でしょうけど、それ以前に私、野村證券に限らずどこの証券会社にも口座は開いていません。
ならどうして野村証券が私のメールアドレスを知っているのでしょうね?
それがこのメールの答えです。


件名の見出しを確認

この件名の見出しには”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いているものは全て迷惑メールと判断されたもの。
うちのサーバーの場合、注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと否応なしに「迷惑メール「」フォルダーに勝手に保存されるような仕組みもあります。


メールアドレスのドメインを確認

送信者として記載されているメールアドレスのドメイン(@より後ろ)は「zhanshuojp.co.uk」
ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません

もうお分かりですよね?
そうです、「.co.uk」は、イギリスの企業向けのインターネットドメインです。
そんなドメインを野村証券が使いますか?使いませんよね~

因みに同社が利用するメールアドレスのドメインは「@nomura.co.jp」と「@jp.nomura.com」です。
故にこのドメイン以外のメールアドレスで届いた同社からのメールは全て偽物と言うことになります。

では、送信者の素性が分かるメールヘッダーの「Receivedフィールド」から情報を探ってみます。
こちらがこのメールのReceivedフィールドです。


Received: from mail-pg1-f195.google.com (mail-pg1-f195.google.com [209.85.215.195])


本来ならここには、送信者のメールアドレスと同じドメインが記載されるはずですがそれとは全く異なる「mail-pg1-f195.google.com」なんてGoogleのドメインが記載されていますね。
これでアドレス偽装はほぼ確定!
ここからこのメールの送信者は、Googleが提供するサービスを利用してこのメールを送信していることが分かりました。

ここの末尾に記載のIPアドレスは、送信サーバーが自身で書き込むもので、偽装することはできません

このIPアドレスからメールの発信地を「IP調査兵団」で導き出してみると、米国サンタクララのマウンテンビュー付近です。

このメールの送信者は、この地でGoogleが提供するサービスを利用してこのメールを送信することができる人物であるということになります。


宛名を確認

このような大切なメールの冒頭には通常「◎◇△ 様」と言ったように「宛名」が書かれていますが、でもこのメールにはその宛名が存在しません。
でも仮にもしこれが本当に野村證券からだとすれば、ユーザーの氏名やハンドル名を絶対知っているはずですから宛名が無いのはとても不自然です。
ならどうしてこのような書き方をするのでしょうか?
その原因は、このメールの送信者は受信者の情報をメールアドレスしか知らないわけだから宛名なんて書きようがないからです。
どうせどこかから漏洩したメールアドレスのリストを入手し、そのメール宛に無選別でこういったメールを送信しているのでしょう。


リンク先のドメインを確認

さて、本文の「今すぐ確認する」と書かれた部分に付けられた詐欺サイトへのリンクですがURLは以下の通りです。

【h**ps://numorichardui.com/JdNiO869/】
(直リンク防止のため一部の文字を変更してあります)

これまた野村證券のドメインとは異なるものが利用されていますね。
まずこのドメインに関する詳しい情報を「Whois」さんで取得してみます。

この情報が正しければ、このドメインの取得者の所在地は神奈川県の方のようです。

次にこのドメインを割当てているIPアドレスを「aWebAnalysis」さんで取得してみます。

割当てているIPアドレスは「43.128.230.123」
IP調査兵団」でこのIPアドレスからそのロケーション地域を調べると、詐欺サイトではありがちな東京都杉並区付近であることが分かりました。

リンクを辿ってみると、一旦はGoogleChromeとウイルスバスターにダブルブロックされましたが、それぞれ解除して進むとこのようなページが開きました。

公式サイトとはURLが全く異なるので、これは本物そっくりの偽ログインページです。
あれれ?
タブをよく見ると、「マネックス証券」って書かれてません?
でもページの左上には野村証券のバナーがあるし…
こいつ野村證券以外にも詐欺に手を染めているようです!

当然、ここにログインしてしまうとその情報は詐欺犯に把握され不正ログインが可能となります。
不正ログインされると、口座を操作されて詐欺の被害に遭うことになります。


まとめ

証券会社の詐欺メールは多すぎてあまり乗り気じゃないんですが、逆にこれだけ多いってことは被害者も多いことになるのでそうも言ってられません。
一人でも被害に遭う方が少なくなるようこれからも積極的に取り上げようと思います。

恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんのフィッシング詐欺サイトが作られ消滅していきます。
次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;