第三者不正利用を疑う本日3つ目のエントリーもアマゾン絡み。 今回ご紹介するのがこちらのメールです。 不正なアクティビティってことは第三者の不正利用を騙ったメールです。 確かに誰かがロシアからログインを試みてたら困りますよが…。 件名は 「[spam] 不正なアクティビティが検知されました」 ”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いているものは 全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「Amazon <info@amazon.co.jp>」 ”amazon.co.jp”は、アマゾンの正規ドメインですが件名の”[spam]”が示す通り詐欺メール なので偽装されています。
偽装がバレバレでは、このメールのヘッダーソースを確認し偽装を暴いてみます。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「<arnazon-account-update@q2fw7l8.cn>」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 でも既に”.cn”なんて中国のドメインが露出しちゃったんで偽装バレバレですね。(笑) | Message-ID:「<20211206214349557857@q2fw7l8.cn>」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from Amazon.co.jp (unknown [154.204.43.94])」 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 |
では、このIPアドレス”154.204.43.94”を使ってそのサーバーの位置情報を拾ってみます。 「香港」と出ています。 このメールは、アドレスを偽装した上で香港に設置されたメールサーバーを使い配信された 模様です。
偽サイトはシカゴにあったでは気になる本文。 平素はAmazon.co.jpをご利用いただき、誠にありがとうございます。 このたび、お客様のアカウントに極めてリスクの高いデバイスまたは場所からお客様の アカウントに対するログインが複数回試みられ、 安全のためお客様のAmazonアカウントは現在セキュリティシステムによって一時的に 停止されています。デバイス: Mozilla/5.0 (Linux; Android 9; ANE-LX2J Build/HUAWEIANE-LX2J; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/83.0.4103.106 Mobile IPアドレス: 109.252.84.170 場所: ロシア,モスクワ問題を解決するために下記より至急パスワードの変更と登録情報の更新を行ってください。 |
もっともらしいことが書かれていますが、もちろん全部ウソ。 でも偶然でしょうか、IPアドレスの割り当て地はあっていました(笑) この段落の後に詐欺サイトへのリンクが付けられています。 そのリンク先のURLがこちらです。 使われているドメインは”account-recovery.xyz” ”.xyz”はいつも書くようにサイバー犯罪の温床とされています。 このドメインについても調べてみます。 ドメインの持ち主は「アメリカ・アリゾナ州・フェニックス」の企業で、うちのサイトでは ご常連さん。 割出されたIPアドレス”206.217.140.66”を別サイトにて確認してみると、使われている場所は 「アメリカ・イリノイ州・シカゴ」 この場所に設置されたウェブサーバーで開かれているサイトは、言わずと知れたアマゾンの 偽のコピーサイト。 面倒なのでいちいち確認しませんが、アカウントを入力しログインすると個人情報と カード情報を詐取されて詐欺に遭うというシステムです。
まとめ今朝からアマゾン絡みを3つ紹介しました。 やはり相対的に見てアマゾンを騙った詐欺メールが断トツに多いですね。 楽天もそこそこ来ますが、Yahooを騙るものがほとんどないのはなぜなのでしょうか? いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |