”!”についたメールはろくなもんじゃね~面白い詐欺メールもあるもので、今朝はアマゾンからこのようなフィッシング詐欺メールが 届きました。 では、このメールもプロパティーから見ていきましょう。 件名は 「[spam] 【アマゾン】重要なお知らせ!」 もしかして”!”を付ければ注目するとでも思っているのでしょうか? ビックリマークですから確かに注目をするかもしれませんが、メールの件名には似合わないと 思いますよ!(笑) このメールには”[spam]”とスタンプが付けられているので迷惑メールの類です。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「”Amazon.co.jp” <account-update@amazon.co.jp>」 ”amazon.co.jp”と、アマゾンの正規ドメインが使われているようですが、件名の”[spam]”を 見てしまった後なのでそんなの全然信じられません。
差出人は「interQ」のユーザーでは、このメールのヘッダーソースを確認し調査してみます。 ソースから抜き出した「フィールド御三家」がこちらです。 Return-Path: 「<oec@amazon.co.jp>」 ”Return-Path”は、このメールが何らかの障害で不達に終わった際に返信される メールアドレスです。 一般的には、差出人と同じメールアドレスが記載されますが、ここは誰でも簡単に 偽装可能なフィールドなのであてにできません。 | Message-ID:「<D63044BB0089CD8D5D0F11D56BF20CEA@amazon.co.jp>」 ”Message-ID”は、そのメールに与えられた固有の識別因子。 このIDは世の中に1つしかありません。 ”@”以降は、メールアドレスと同じドメインか若しくはデバイス名が入ります。 ここも偽装可能で鵜呑みにはできません。 | Received:「from amazon.co.jp (v160-251-113-149.qogp.static.cnode.io [160.251.113.149])」 ”static.cnode.io”と書かれているので、この差出人は古くからの詐欺師です。 ”Received”は、このメールが通過してきた各受送信サーバーが自身で刻む 自局のホスト情報です。 ここに掲げた”Received”はこのメールが最初に通過したサーバーのもの。 すなわち、差出人が使った送信サーバーの自局情報。 記載されている末尾の数字は、そのサーバーのIPアドレスになります。 |
では、この”Received”にあったIPアドレス”160.251.113.149”がアマゾンのドメインを 割当てているならこの差出人のメールアドレスは正しいものだと言えますが果たしてどうでしょう? ではその情報を拾ってみます。 このIPアドレスは、”Received”に書かれていた通り”qogp.static.cnode.io”を割当てている ようで、GMOに管理が委託されています。 このIPアドレスの割り当て地は、東京都千代田区内神田付近で、利用しているプロバイダーは GMO系の「interQ」 この地に設置されたメールサーバーからこのメールを送ってきたようです。
なぜ荷物が北海道を経由してるの?続いて突っ込みどころが満載の面白い本文です。 日本海側の荒天にともなう荷物のお届け遅延について、注文の配達情報が北海道地方に 紛失してしまいました。 大変お手数ですが、配送を影響しないように、早めにそちらのアカウント請求書受取住所 及びアカウント情報を補充してください。 |
なんでしょ?カニやいくらでも注文したのでしょうか? アマゾンに注文したものが北海道を経由して送られてくるとはね…(笑) このメール、それ以前にちょいちょい日本語の使い方待ちがっていますよね。 もちろん日本人のかたはこのような間違いを起こさないと思いますので、きっとこのメールを 書かれた方は海外の方。 このメールからリンク先へ誘導するのが彼らの目的なのですが、そのリンクは直書きされた とおりこちらのURLです。 では、いつものようにこのURLを利用してリンク先の危険度をトレンドマイクロの 「サイトセーフティーセンター」で確認してみました。 このように危険なフィッシングサイトであることは、既に周知されていました。 このURLで使われているドメインは”amazon.maopiche.com” このドメインも利用者と割り当て地を確認してみます。 このドメインは、中国の河南省の方は持ち主で、北京のアリババで管理されています。 割当てているIPアドレスは”155.94.143.18”らしいので、このIPアドレスを元にその 割り当て地を確認してみます。 詐欺サイトの調査では本当にロサンゼルス付近の地図が表示されることが多いですね。 ここに詐欺サイト専用のマンションでもあるのでしょうか?(笑) そのマンション内で運営されていたのは、もちろんアマゾンの偽のログインページ。
まとめ日本語が得意ではない詐欺犯からのメールでした。 確かに、今年は大雪が続きましたがそれを理由に配達情報を無くすなんてアマゾンのみならず ECサイトとしては死活問題ですよね。 それに東京にしておけばいいのに、北海道なんて地域まで特定しちゃうところがまた笑えて しまいますね。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |