【スポンサーリンク】

【偽メール】迷惑メールフィルターを偽装した迷惑メール(「どこでもメール」?)

【偽メール】迷惑メールフィルターを偽装した迷惑メール(「どこでもメール」?)

「迷惑隔離フォルダにメールが届いていて、確認するには『どこでもメール』にアクセスするように」というメールが届きました。しかし、アクセスすると偽サイト。

いわば「迷惑メールフィルターを偽装した迷惑メール」でした。

【偽メール】迷惑メールフィルターを偽装した迷惑メール(「どこでもメール」?)

迷惑メールにもいろんなパターンがあるんだね。

\記事が役に立ったらシェアしてね/
【スポンサーリンク】

1. 「迷惑メールフォルダ」にメールがある?

最近、迷惑メールが巧妙化しているのか、フィルターを抜けてくることが増えたように感じます。

メール配信通知」というメールが届きました。

迷惑メールが届いたので確認するには「どこでもメール」にアクセスするように、と書かれているのですが、リンクは全くの偽物。

「迷惑メールフォルダ」にメールがある?

件名:メール配信通知

差出人:〜サービス

迷惑メールフォルダに隔離された新着メッセージの合計は1通でした。
迷惑メール隔離フォルダの保存期間は7日間です。
※保存期間を過ぎたメールは自動的に削除されます。
万が一、迷惑メールではないメールが隔離された場合は、「どこでもメール」で必要なメールを通常のメールボックスに移動してください。
くどこでもメール>
https://partnerservicos.com.br/company/kuyi/index.php?uid=〜

リンクを押してみると「詐欺Webサイトの警告」が表示されました。
これは Googleからの警告で、すでに偽サイトの通報があったようです。

詐欺Webサイトとして報告されたWebサイトの警告です。詐欺Webサイトは、あなたが信頼している正規のWebサイトのふりをしてあなたをだまそうとします。詳しい情報

それでも、警告を無視してアクセスすると、「Bandwidth Limit Exceeded(帯域幅の制限を超えました)」と表示されました。

すでに、偽サイトは機能しない状態になっているようです。

1-1. 「どこでもメール」とは?

「どこでもメール」は、ケーブルTVなどのWebメールサービスとして実在します。しかし、今回のものとは全く別物です。

ただ、「ドコモメール」や「auメール」あるいは「Gmail」など、もっとメジャーな名前を選ばなかったのは、やや腑に落ちません。通常は、詐欺はもっとも普及しているものに偽装するからです。

2. .tkドメインは要注意

ちなみに、リダイレクトされた偽サイトは「orbusonline.tk」というドメイン。
「.tk」は、ニュージーランド領トケラウのドメインです。
このドメインは無償で取得できるため、偽サイトに悪用されることも多いです。

トケラウは、興味を持つ個人には誰でも.tkドメインを無償で提供しており、このため大量のドメインが生まれることとなった。(…)連続90日で25回の訪問がなかったサイトは、自動的に使用停止になる。容易に取得が可能なため、フィッシングサイトなどの温床となっている。なお3文字以下の名前は有料での登録となる。

.tk – Wikipedia
.tkドメインは要注意

無料サービスは、悪用されがちだよね。

3. メールヘッダーから送信元ドメインを見る

パソコンのメールソフトから「メールヘッダー」を見て、送信元を確認してみます。

メールヘッダーから送信元ドメインを見る

実際の送信元は、差出人のメールアドレスとは別で、「c15pufyt.mwprem.net」というドメインでした。

アクセスしてみると、レンタルサーバの初期設定のまま「はじめに」のページが表示されました。

メールヘッダーから送信元ドメインを見る
メールヘッダーから送信元ドメインを見る

迷惑メール送信用に取得したサーバなのかな。

3-1. 添付ファイルは画像ファイル

メールには、添付ファイル(caller.png)がありました。

VirusTotalで調べてみると、マルウェアではなさそうです。

出典:VirusTotal – File – 2a822011945233f7a6f105653ec351ac129b67d2572bf6609ebd7d6474d29c4e
出典:VirusTotal – File – 2a822011945233f7a6f105653ec351ac129b67d2572bf6609ebd7d6474d29c4e

「Microsoft Outlookのパスワード期限切れ」と偽装するための画像のようです。

Microsoft Outlook
Hi User,
This is an automated notification that your email password expires today. click below to revalidate credentials
STAY WITH THE CURRENT PASSWORD
Link expires in 24 hours, use the link above to avoid email access restrictions.
Microsoft Notifications

(機械翻訳)

これは、電子メールのパスワードが今日期限切れになるという自動通知です。 資格情報を再検証するには、以下をクリックしてください
[現在のパスワードを使用する]
リンクの有効期限は 24 時間です。上記のリンクを使用して、メール アクセスの制限を回避してください。

ただ、この画像そのものにはリンクがなく、とくに偽サイトに誘導していませんでした。

こちらもどうぞ。

詐欺サイトでよく見る duckdns.org はどんなドメインなの?【ダイナミックDNS】
詐欺サイトでよく見る duckdns.org はどんなドメインなの?【ダイナミックDNS】
Duck DNSは、無料でサブドメインを取得できるので、詐欺サイトに悪用されるケースも多いです。
Google検索結果から変なページに飛ばされた【ロボット?賞品当選?】
Google検索結果から変なページに飛ばされた【ロボット?賞品当選?】
インターネットで調べ物をしていたら、Googleの検索結果から、変なロボットの「許可」を求めるページが表示されました。 詳しく見てみると、ランダムでほかの不安を煽る広告ページや偽サイトに飛ばされる仕組みになっていました。 今回は、検索結果に含まれている、変なページに飛ばす「リダイレクト」の仕組み・手口について、見てみましょう。 ポイント 検索結果の中には、悪質な広告に誘導するページが紛れ込んでいる。 パスワードを入力したり、アプリをインストールしたりしない限り、ほとんど被害に...
【偽警告】「マカフィー:ファイアウォールのクラッシュ、トロイの木馬ウイルスが検出されました」【トリガーは動画広告の閉じるボタン】
【偽警告】「マカフィー:ファイアウォールのクラッシュ、トロイの木馬ウイルスが検出されました」【トリガーは動画広告の閉じるボタン】
インターネットで情報サイトを見ていたら、「ウイルスに感染しています!」という警告が表示されました。 そのままボタンを押していくと、セキュリティソフトの購入画面に進んでしまいました。 実は、この警告メッセージ自体が、ウェブページ上のただの文字・画像です。本当にウイルスに感染しているわけではないので、基本的にはタブを閉じて、放っておいて大丈夫です。 委託販売の報酬を目的とした、悪質な偽広告ですね。 もし、心配なら 自分のパソコンのセキュリティソフトで、「スキャン」しておきましょう...

QRコードを読み込むと、関連記事を確認できます。

【偽メール】迷惑メールフィルターを偽装した迷惑メール(「どこでもメール」?)
【スポンサーリンク】
タイトルとURLをコピーしました