サイトアイコン HEARTLAND

『詐欺メール』楽天カードから「【速報版】カード利用のお知らせ(本人ご利用分)」と、来た件

本物そっくり!
※ご注意ください!
当エントリーは迷惑メールの注意喚起を目的とし、悪意を持ったメールをご紹介しています。
このようなメールを受け取っても絶対に本文中のリンクをクリックしてはいけません!
リンク先は正規サイトを模した完全コピーした偽サイトで、フォームにアカウント情報を
入力させアカウント情報を詐取します。
ですから被害に遭わないために絶対にリンクはクリックせず、どうしても気になる場合は
ブックマークしてあるリンクを使うかスマホアプリを
お使いになってログインするよう
心掛けてください!

廃止したアドレス宛に?!

今日は大人しくしていようと思ったのですが、こんなのが届いちゃったら私としては
じっとしていられません(笑)

この件は、以前にも別のエントリーでご紹介している内容でもありますが、あまりにも
そっくりなので再び届いたこのタイミングで改めてご紹介します。

楽天カードでお買い物をした際に確認用として届けられる「カード利用のお知らせ」って
メールが退社したスタッフ宛に届いておりサーバーで迷子メールになっていました。
それがこちらのメール。

まさか、退社した会社のメールアドレスを楽天カードの連絡先には使っていないだろうと
思いますが…(^-^;
まぁそれにしてもけっこう高額なお買い物ですね(笑)

こちらは本物のメールです。
所々相違はあるもののそれにしても本物そっくりですよね?
こりゃ騙される人たくさん出てきそうなので慌てて検証していきますよ。


またしてもさくらインターネットユーザの仕業

まずはメールのプロパティー。

件名は
「[spam] 【速報版】カード利用のお知らせ(本人ご利用分)」
本物の件名と全く同じながら”[spam]”とスタンプが付けられているので迷惑メールの類です。
このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いてるものは
全て迷惑メールと判断されたもの。
うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと
否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。

差出人は
「”楽天力一ド株式会社” <contact@rakuten-card.co.jp>」
差出人名は「楽天力一ド株式会社」で本物と同じですが、何を思ったのかメールアドレスが
本物と違っています。
どうせ偽装しているんだからメールアドレスも同じにすれば良かったのにね…(笑)
因みに本物の差出人はこのようになっています。
「楽天カード株式会社 <info@mail.rakuten-card.co.jp>」

では、このメールのヘッダーソースを確認し調査してみます。
ソースから抜き出した「フィールド御三家」がこちらです。

Return-Path: 「<contact@rakuten-card.co.jp>」

Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される
メールアドレスです。
一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に
偽装可能なフィールドなのであてにできません。

Message-ID:「<007f20d2646b$efbe16af$12528a5c$@maj>」

Message-ID”は、そのメールに与えられた固有の識別因子。
このIDは世の中に1つしかありません。
”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。
ここも偽装可能で鵜呑みにはできません。

Received:「from tfhfhtf0.rakuten-card.co.jp (ik1-134-73859.vs.sakura.ne.jp [133.242.205.113])」

Received”は、このメールが通過してきた各受送信サーバーが自身で刻む
自局のホスト情報です。
ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。
すなわち、差出人が使った送信サーバーの自局情報。
記載されている末尾の数字は、そのサーバーのIPアドレスになります。
よく見ると「sakura.ne.jp」なんて記載がありますね。
またまた「さくらインターネット」ユーザーの仕業のようですよ!

では、このIPアドレスを使ってそのメールサーバーの情報を拾ってみましょう!

やっぱり、ですね!
今回は「さくらインターネット」の東京にあるメールサーバーを使ったようです。


本物そっくりの偽サイト

本文の「ご利用明細を確認する」と書かれている部分に詐欺サイトへのリンクが付けられて
います。
そのため

URLの中に”rakuten.co.jp”とありますが、URLのドメインは末尾のセグメント。
このURLでいうと”roangjagwg.com”がそれにあたります。

繋いでみると、即刻ウイルスバスターにブロックされました。(汗)

ブロックされたサイトに無理やり行ってみると、やはり楽天の偽サイトが開きました。

ここにユーザーIDとパスワードを入力して「ログイン」ボタンを押してしまうと
その情報は詐欺犯に詐取されてしまいます。


まとめ

無効になっているメールアドレスに届いていたし件名に”[spam]”と付けられていたのが
幸いしました。
もしこれが楽天に登録しているメールアドレスに来ていたとしたら…(;^_^A
見に覚えない買い物なのですぐに「ログイン」ブタンを押してしまいそうで
ぞっとします。

いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^;


こういった詐欺まがいのブラッキーなメールは、本文中のリンクをクリックしないことが大切!
そしてOS付随のセキュリティーは充てにせず、必ず自身でセキュリティーソフトを導入し
防御することが大切です。
丸腰の方、躊躇しないで「ポチっ」としてご安全に!(*^^*)

モバイルバージョンを終了