『詐欺メール』新:えきねっとから『重要なお知らせ』と、来た件

★フィッシング詐欺メール解体新書★
「生成AI」が普及し増々便利になる私たちが生活する世の中。
 詐欺師もこれを逃すはずが無く、怪しいメールにも生成AIが浸透しつつあり
 最近では片言の日本語ではなく、違和感のない流暢な言葉を使うメールが多くなりました。
 このブログは、悪意を持ったメールを発見次第できる限り迅速にご紹介し
 一人でも被害者が少なくすることを願い、怪しく危険なメールを見破る方法の拡散や
 送信者に関する情報を深堀し注意喚起を促すことが最大の目的です。
もし気が付かずに詐欺サイトログインしてしまった場合は、まず落ち着いてできる限り早く
 パスワードの変更やクレジットカードの利用停止を行ってください。
いつもご覧くださりありがとうございます!
☆当サイトでは、今の観点から不審なメールであるかどうかを解析して行きます☆
- 件名の見出しを確認
 - メールアドレスのドメインを確認
 - 宛名を確認
 - リンク先のドメインを確認
 
できる限り分かりやすく説明していいます。
 最後までお読みいただても5分~10分程度ですのでごゆっくりご覧ください。
最初に1点だけ以下の件ご了承ください。
 本来ならメールの本文を画像でお見せする方が分かりやすいかも知れませんが、全てを画像化してしまうとGoolgeなどのキーワード検索に反映されず、不審なメールを受取って不安で検索される方に繋がらない可能性が高くなります。
 できる限り沢山の方に見ていただき情報が拡散できるようにあえて本文を丸々コピペしてテキストにてできるだけ受け取ったメールに近い表現にした上で記載しています。
では、進めてまいります。
前書き
このメール見てください。
 前者が「えきねっと」からとされるもので、後者が「ETC利用照会サービス事務局」とされるもの。
 

これ、どー見ても同一の送信者からだと思いません?!
 絶対そうですよね!
 こんなの送ってたら、「私は詐欺メールを複数手掛けていますよ」と言っているようなものです。
折角なのでこの馬鹿げたメールのうち「えきねつと」の方を取上げて詳しく解体していこうと思います。
 この件名で送られてきたメールを今までにも何度か取り上げているので、今回は件名の見出しに「新」を追加しておきます。
 では、詳しく見ていくことにしましょう。
以下、そのメールです。
 ※テキストだけコピペしてありますので、性質上文字化け等はご容赦ください。
メール本文
ここから本文
 ↓↓↓↓↓↓
件名:[spam] 重要なお知らせ
 送信者: “えきねっと" <totsukasaki242@r9eywd.shop>
✅ JR東日本「えきねっと」をご利用いただき、誠にありがとうございます。
 現在、ご登録の決済情報に更新が必要な状態となっております。
サービスの継続利用のために、お手数ですが情報の更新をお願いいたします。
⚠️ 更新が必要な理由
 登録クレジットカードの有効期限切れ
 金融機関による決済サービスの変更
 セキュリティ強化のための再認証
 更新手続き方法
えきねっと公式サイトにログインの上、「決済情報の管理」から新しい情報を登録してください。
えきねっと公式サイト
【重要注意事項】
未更新の場合、今後の列車予約・購入ができなくなります。
決済情報の更新は必ず公式サイトから行ってください。
本メールに記載のリンク以外からは絶対に更新しないでください。
えきねっとを装った不審なメールにご注意ください。
JR東日本「えきねっと」サポートセンター
↑↑↑↑↑↑
 本文ここまで
内容は、決済情報に更新が必要となったとしてリンクに誘い込む、ごくごく普通にある典型的な詐欺メールの文面ですね。
 通常であればこのような大切なメールの場合、メールの末尾には署名欄と呼ばれる送信者の連絡先や所属を一目でわかる形に整えるのが基本です。
 このメールのように「JR東日本「えきねっと」サポートセンター」とだけ書かれているようなメールは、ビジネスメールのマナー違反となります。
件名の見出しを確認
この件名の見出しには”[spam]”とスタンプが付けられているので迷惑メールの類です。
 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いているものは全て迷惑メールと判断されたもの。
 うちのサーバーの場合、注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。
メールアドレスのドメインを確認
送信者として記載されているメールアドレスのドメイン(@より後ろ)は「r9eywd.shop」
 ここは送信者がいくらでもウソを書くことができる部分で絶対鵜呑みにしてはいけません。
もうお分かりですよね?
 そうです、えきねっとが利用するメールアドレスのドメインは「eki-net.com」です。
 故にこのドメイン以外のメールアドレスで届いた同社からのメールは全て偽物と言うことになります。
では、送信者の素性が分かるメールヘッダーの「Receivedフィールド」から情報を探ってみます。
 こちらがこのメールのReceivedフィールドです。
Received: from r9eywd.shop (unknown [41.228.236.169])
ここの末尾に記載のIPアドレスは、送信サーバーが自身で書き込むもので、偽装することはできません。
このドメイン「r9eywd.shop」を割当てているIPアドレスとこのIPアドレスを比較してみましょう。
 こちらが「Grupo」さんで取得したこのドメインに割当てているIPアドレスです。
 
全然違いますよね、この結果からこの送信者が使ったとされる「r9eywd.shop」を使ったメールアドレスは偽装であることが断定できます。
このReceivedフィールドの末尾にあるIPアドレスからメールの発信地を「IP調査兵団」で導き出してみると、チュニジアのレ・バルドー付近です。
 
みなさん、JR東日本が運営する「えきねっと」がこのような場所いなるデバイスを使って、ユーザーにメールを送るってどう思いますか?
宛名を確認
このような決済情報に関する大切なメールの冒頭には通常「◎◇△ 様」と言ったように「宛名」が書かれていますが、でもこのメールにはその宛名が存在しません。
 でも仮にもしこれが本当にえきねっとからだとすれば、ユーザーの氏名を絶対知っているはずですから宛名が無いのはとても不自然です。
 ならどうしてこのような書き方をするのでしょうか?
 その原因は、このメールの送信者は受信者の情報をメールアドレスしか知らないわけだから宛名なんて書きようがないからです。
 どうせどこかから漏洩したメールアドレスのリストを入手し、そのメール宛に無選別でこういったメールを送信しているのでしょう。
リンク先のドメインを確認
さて、本文の「えきねっと公式サイト」と書かれた部分に付けられた詐欺サイトへのリンクですがURLは以下の通りです。
【h**ps://c1kb.com/】
 (直リンク防止のため一部の文字を変更してあります)
これまたえきねっとのドメインとは異なるものが利用されていますね。
 先程と同様にこのドメインに関する詳しい情報を「Grupo」さんで取得してみます。
 
この情報が正しければ、このドメインの取得者は中国湖南省の方です。
割当てているIPアドレスは「104.21.7.61」
 「IP調査兵団」でこのIPアドレスからそのロケーション地域を調べると、詐欺サイト設置場所は、カナダのトロント市庁舎付近であることが分かりました。
 これは最近のトレンドで多くの詐欺サイトがこの付近に設置されています。
 
リンクを辿ってみましたが「Connection timed out」と書かれたエラーページが開きましたので、既に閉鎖されてしまったようです。
 実はこれ、昨晩届いていたもので確認が遅かったようです。😓
 詐欺メールの旬は実に短いものですね。
まとめ
恐ろしいことに、今、こうしている間にも大量のフィッシング詐欺メールが発信されたくさんのフィッシング詐欺サイトが作られ消滅していきます。
 次から次に新種のメールが届くので常に意識して被害に遭わないようご注意ください。
いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;











