「YOUR DEVICE WAS HACKED!」は性的脅迫なしの新型セクストーション——R.A.T.感染を主張し$9000のビットコインを要求、自己スプーフィングの手口を解析

受信者自身のメールアドレスから届いたように見せかけて金銭を要求する「セクストーション」という脅迫メール、当ラボでも何度か取り上げてきました。今回届いたものは、いつもの「盗撮動画」を材料にした性的な脅迫ではなく、「ハッキングで得た全データを公開する」という、より広範な脅し文句を使う派生型でした。英文メールですので、和訳とあわせて手口を解説します。
ご覧の通り、このメールは中身のない脅し文句だけの詐欺です。慌てず、家族にもこの解析結果を共有して注意喚起してください。
■ メール本文の再現(英文)
※以下の内容は届いた詐欺メールを技術検証のために忠実に再現したものです。※メールヘッダー詳細は個人情報保護のため非掲載です。
Hi. Check the sender of this email address, I have sent it from your email account. Your device was infected with my private malware - R.A.T (Remote Administration Tool). Your system was not up to date and I used an exploit to infect you. It gave me access to all your data and accounts. I collected all your data and can publish it on the whole web, including the darknet. After that I removed my malware to not leave any traces. To stop me you need to pay $9000 in Bitcoin (BTC). You can buy bitcoin for example here: http://www.coinbase.com/ My Bitcoin address is: 1PYsqGzKTeuiaYSHTDJSxVrVvHnL7SJVw8 Yes that's how the address looks like, copy and paste it. After I receive the payment I will delete everything. Since I got access to your email account, I will know when the email was opened. You got 48 hours time!
■ 日本語訳
こんにちは。
このメールアドレスの差出人を確認してください。あなたのメールアカウントから送っています。
あなたのデバイスは、私の独自マルウェア「R.A.T(遠隔操作ツール)」に感染しています。
あなたのシステムが最新の状態でなかったため、脆弱性を突いて感染させました。
これにより、あなたの全データとアカウントにアクセスできる状態になりました。
私はあなたの全データを収集済みで、ダークネットを含むインターネット全体に公開することができます。
その後、痕跡を残さないようマルウェアは削除しました。
私を止めるには、9000ドル相当のビットコイン(BTC)を支払う必要があります。
ビットコインは例えばこちらで購入できます:http://www.coinbase.com/
私のビットコインアドレスは:1PYsqGzKTeuiaYSHTDJSxVrVvHnL7SJVw8
はい、これがアドレスの形式です。コピー&ペーストしてください。
支払いを受け取ったら、すべて削除します。
あなたのメールアカウントにアクセスできているので、このメールがいつ開封されたか分かります。
猶予は48時間です!

実際に届いたメールの画面
💡 ここで!豆知識:自己スプーフィングとSPF Softfailって何?
■ 用語解説
自己スプーフィング:送信者と受信者のメールアドレスを同じもの(自分自身)に偽装する手口です。「自分のメールアカウントから送っている=乗っ取られている」と信じ込ませるための演出で、実際にはメールアドレスを詐称しているだけで、アカウント自体が乗っ取られたわけではありません。
SPF Softfail:送信元がそのドメインの正規メールサーバーとして登録されていない可能性が高いことを示す判定です。「Fail」より弱い判定ですが、なりすましメールの強い手がかりになります。
■ 送信ルート及び偽装判定
表示上の送信元:受信者自身のメールアドレス(自己スプーフィング)
Received-SPF:Softfail(ドメイン所有者がこのホストの使用を推奨しないと明記)
実際の送信元IP:
32.229.222.35
【偽装判定】:
このIPアドレスはAT&T Enterprises, LLCの企業向け回線帯域に割り当てられています。組織名は同社のリモートアクセスサービス(RAS)プールの一部を示しており、企業向け回線やVPN接続が悪用された可能性があります。
発信元ロケーション:
アメリカ・バージニア州ラウドン郡アッシュバーン(大手クラウド事業者のデータセンターが集中する地域として知られています)
詳細:【ip-sc.netで確認する】
■ 注意点と対処法
■ こんなメールに要注意
- 差出人が自分自身になっていても慌てない:メールアドレスは簡単に詐称できます。これだけでは「乗っ取られた」証拠にはなりません。
- 「証拠」が一切示されていない点に注目:本当にデータを盗んでいるなら、具体的な証拠(実在するファイル名やパスワードの一部など)を示すのが自然です。それが一切なければ、単なる脅し文句です。
- 絶対に送金しない:一度支払うと、同じ相手や別の詐欺グループから繰り返し要求される可能性が高まります。
- 不安な場合は:念のためメールアカウントのパスワードを変更し、二段階認証を設定してください。それ以上の対応は不要です。
本レポートの結論
性的な内容を使わない、より広範な「データ公開」を脅し文句にした新しいタイプのセクストーションでした。手口自体は自己スプーフィングという古典的な技術で、実際にデバイスが乗っ取られている証拠はどこにもありません。落ち着いて対処すれば恐れる必要はない詐欺です。この記事のURLをコピーして、ご家族のLINEグループで『これ気をつけてね』と共有してあげてください。
Data Provided by Heartland-Lab Security Research Unit
根拠データ参照元:ip-sc.net
使用配色テーマ:Teal














