メールアドレスは偽装 三井住友カードを騙ったフィッシング詐欺メールも多いもので、今日もこのような フィッシング詐欺メールが届いております。 本文はご多聞に漏れず、第三者不正利用に伴いカードの利用が制限されているので、指定の サイトへ接続して利用確認を行えと言う内容。 件名は 「[spam] 【三井住友カード】会員様向けWEBサービスのお知らせ」 この件名と本文の内容にはかなり乖離があります。 この件名だと、会員向けサービスのご案内のように感じます。 まあどっちにしてもこの件名には”[spam]”とスタンプが付けられているので迷惑メールの類。 このスタンプはスパムスタンプと呼ばれるサーバーからの注意喚起で、これが付いている ものは全て迷惑メールと判断されたもの。 うちのサーバーの場合注意喚起だけですが、例えばGoogleのGmailサーバーの場合だと 否応なしに「迷惑メール」フォルダーに勝手に保存されるような仕組みもあります。 差出人は 「【三井住友カード】株式会社 <info@www.smbc-card.com>」 確かに”smbc-card.com”は、三井住友銀行の正規ドメインですが、件名の”[spam]”が示す通り 詐欺メールであることは明白ですから、当然偽装されています。 差出したのはINTERQのユーザーか?! では、このメールのヘッダーソースを確認し調査してみます。 ソースから抜き出した「フィールド御三家」がこちらです。 ”Received”に記載されている”static.cnode.io”は、うちのサイトではご常連さんでおそらく この差出人の本当のメールアドレスのドメイン。 では、この”Received”にあったIPアドレス”150.95.208.230”で確認してみます。 このドメインの持ち主はGMO。 ということは、この差出人はGMO系プロバイダーのユーザーのようですね。 今度はこのIPアドレスを元にその割り当て地を確認してみます。 その地は、千代田区内神田付近。 この付近に設置されたメールサーバーからこのメールは送られてきたようです。 そしてこの差出人はやはりGMO系のプロバイダーであるINTERQのユーザーですね。 サイトは一旦閉鎖された模様 続いて本文。 ありがちな、と言うか色々なクレジットカード会社の成りすましで何度も使いまわされた 本文の内容ですね。 この本文に続いて詐欺サイトへのリンクが直書きされています。 そのリンク先のURLはこちら。 このサイトの危険性をあちらこちらのセキュリティーサイトで調べてみましたが、どこも安全や 未評価と表示されます。 それもそのはず、このサイトは既に閉鎖されていました。 相変わらずフィッシング詐欺サイトの旬は短いものですね。 サイトは閉鎖されてもドメインはそうやすやすと手放しませんので、このサイトに使われていた ドメインを調べてみることに。 そのドメインは、サブドメインを含め”www.smbc-satb.com.bee-and-cow.com” このドメインは、アメリカカリフォルニア州サンマテオにある企業でした。 このドメインをドメインを割当てているIPアドレスは”204.44.76.234” このIPアドレスを元にその割り当て地を確認してみます。 割り当て地は、アメリカカリフォルニアロサンゼルス付近 既に閉鎖されているとは言えこのIPアドレスは相当危険なようで、脅威レベルは「高」と されておりそのカテゴリは「ウェブからのサイバーアタック」とされています。 まとめ サイトが既に閉鎖されているからと言って安全になったわけではありません。 ドメインは生きていますから一旦ウェブサイトを停止しているだけでまたいつ再開させるか 分かりませんから要注意です! 危うきに近づかず、メールのリンクは絶対にクリックしないでください。 いつものことながら、誤字・脱字・意味不明がありましたらお許しください(^-^; |