Yahoo ID アカウントの利用停止のお知らせ。というメールがフィッシング詐欺か検証する。
公開日:
Yahoo ID アカウントの利用停止のお知らせ。というメールがフィッシング詐欺か検証します。
ヤフー!JAPANをご利用のお客様には2022-09-26 1:48:19(日曜日)からYahoo!JAPAN ID、口座に対してセキュリティシステムのアップグレードを強化します、といった内容です。
メール本文は以下の通り。
ヤフー!JAPANをご利用のお客様には2022-09-26 1:48:19(日曜日)からYahoo!JAPAN ID、口座に対してセキュリティシステムのアップグレードを強化します。
アップグレード内容は以下の通りです
Yahooを強化!JAPAN IDアカウントの個人情報セキュリティ管理、システムが自動的にYahooを検出します!JAPAN IDアカウント使用が安全かどうか、システム検出Yahoo!JAPAN ID口座が安全でないと制限されます!Yahoo!JAPAN ID口座の正常使用。
Yahooにログインしなければなりません!JAPAN IDアカウントと関連情報をできるだけ早く更新します。そうでなければ、あなたのYahoo!JAPAN ID口座に安全でない危険が発生した場合は自分で負担する必要があります。以上お知らせします.
次のリンクをクリックして、12時間以内に情報を確認してください。メールをいただいてありがとうございます。ご不便をおかけして申し訳ありません。
→ご利用確認はこちら
また、24時間以内に確認が取れない場合は、申し訳ございませんが、お客様のセキュリティのために、アカウントへのアクセスを制限させていただきますので、ご了承のほど、よろしくお願いいたします。
Yahoo! JAPANは今後もお客様の利便性と安全性を追求し、安全にご利用いただける環境の提供を進めていきます。
※このメールは配信専用です。本メールにご返信いただいてもお答えできませんのであらかじめご了承ください。
□発行:ヤフー株式会社
https://www.yahoo.co.jp/
□住所:東京都千代田区紀尾井町1番3号
□編集:Yahoo! JAPAN
https://id.yahoo.co.jp/
□発行日:2022年9月25日
□お問い合わせ
https://support.yahoo-net.jp/form/s/dirfreezingid
□プライバシー
https://privacy.yahoo.co.jp/
□利用規約
https://about.yahoo.co.jp/docs/info/terms/
Copyright(C)2022 Yahoo Japan Corpoeation. All Rights Reserved.
メール末尾のコピーライトの記述内にスペルミスがあり、怪しい雰囲気です。
まずは送信元を確認してみます。
1 2 3 |
From: "Yahoo! JAPAN" <nrmb@mail.yahoo.co[.]jp> Return-Path: <nrmb@mail.yahoo.co[.]jp><span style="font-size: 12.8px;"> </span> |
送信者名の設定はなく、送信元メールアドレス、Return-Pathともにmail.yahoo.co[.]jpというドメインのアカウントになっています。
送信元のサーバーも調べてみます。
1 |
Received: from mail.yahoo.co.jp (unknown [36.4.96[.]238]) |
36.4.96[.]238というIPアドレスが出てきました。
このIPについて調べてみると、中国、内陸部の宿州というところにあるサーバーのようです。
次にメール本文中にあるリンクの遷移先について調べてみます。
メール本文のソースを表示すると、
1 |
<A=href=3D"http://tqcpm.fifa5[.]cc"> |
となっており、http://tqcpm.fifa5[.]ccが遷移先であることが分かります。
このドメインfifa5[.]ccのwhois情報を調べてみると、
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 |
Domain Name: FIFA5[.]CC Registry Domain ID: 166301423_DOMAIN_CC-VRSN Registrar WHOIS Server: grs-whois.hichina[.]com Registrar URL: http://wanwang.aliyun[.]com Updated Date: 2022-09-24T01:25:51Z Creation Date: 2021-11-06T02:20:34Z Registry Expiry Date: 2022-11-06T02:20:34Z Registrar: Alibaba Cloud Computing Ltd. d/b/a HiChina (www.net.cn) Registrar IANA ID: 1599 Registrar Abuse Contact Email: removed email address Registrar Abuse Contact Phone: removed phone number Domain Status: ok https://icann.org/epp#ok Name Server: DNS10.HICHINA[.]COM Name Server: DNS9.HICHINA[.]COM DNSSEC: unsigned URL of the ICANN Whois Inaccuracy Complaint Form: https://www.icann.org/wicf/ >>> Last update of WHOIS database: 2022-09-26T08:20:50Z <<< For more information on Whois status codes, please visit https://icann.org/epp NOTICE: The expiration date displayed in this record is the date the registrar's sponsorship of the domain name registration in the registry is currently set to expire. This date does not necessarily reflect the expiration date of the domain name registrant's agreement with the sponsoring registrar. Users may consult the sponsoring registrar's Whois database to view the registrar's reported date of expiration for this registration. TERMS OF USE: You are not authorized to access or query our Whois database through the use of electronic processes that are high-volume and automated except as reasonably necessary to register domain names or modify existing registrations; the Data in VeriSign's ("VeriSign") Whois database is provided by VeriSign for information purposes only, and to assist persons in obtaining information about or related to a domain name registration record. VeriSign does not guarantee its accuracy. By submitting a Whois query, you agree to abide by the following terms of use: You agree that you may use this Data only for lawful purposes and that under no circumstances will you use this Data to: (1) allow, enable, or otherwise support the transmission of mass unsolicited, commercial advertising or solicitations via e-mail, telephone, or facsimile; or (2) enable high volume, automated, electronic processes that apply to VeriSign (or its computer systems). The compilation, repackaging, dissemination or other use of this Data is expressly prohibited without the prior written consent of VeriSign. You agree not to use electronic processes that are automated and high-volume to access or query the Whois database except as reasonably necessary to register domain names or modify existing registrations. VeriSign reserves the right to restrict your access to the Whois database in its sole discretion to ensure operational stability. VeriSign may restrict or terminate your access to the Whois database for failure to abide by these terms of use. VeriSign reserves the right to modify these terms at any time. |
レジストラには中国のドメイン管理サービスのURLが書かれています。また、アリババのクラウドを使用しているようです。
安全を担保したうえで、このURLにアクセスしてみます。
すると、
このように、YAHOO!アカウントのログイン画面をコピーした偽のサイトが運用されていました。
ログイン画面に進むと、2要素認証設定をしているにも関わらず、ログインされたことになり、ウォレットの情報入力画面が出てきました。
下にスクロールします。
クレジットカードのセキュリティコードの入力欄まであります。
IPアドレスは202.61.137[.]39です。
このIPアドレスのwhois情報を確認します。
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 |
% [whois.apnic.net] % Whois data copyright terms http://www.apnic.net/db/dbcopyright.html % Information related to '36.4.0.0 - 36.7.255.255' % Abuse contact for '36.4.0.0 - 36.7.255.255' is 'removed email address' inetnum: 36.4.0.0 - 36.7.255.255 netname: CHINANET-AH descr: CHINANET Anhui province network descr: Data Communication Division descr: China Telecom country: CN admin-c: JW89-AP tech-c: JW89-AP abuse-c: AC1573-AP status: ALLOCATED PORTABLE remarks: service provider notify: removed email address mnt-by: APNIC-HM mnt-lower: MAINT-CHINANET-AH mnt-routes: MAINT-CHINANET-AH mnt-irt: IRT-CHINANET-CN last-modified: 2021-06-15T08:05:48Z source: APNIC |
CTG Server Ltdという会社のIPで、日本のものとなっています。
この会社は、主に日本・中国・香港を中心にした中国系の会社で、レンタルサーバーの取り扱いをしています。
このIPアドレスをAbuseIPDBという米国のデータベース内で確認すると、フィッシングサイトを公開しているという報告があげられていました。
Yahoo ID アカウントの利用停止のお知らせ。というメールはフィッシング詐欺
Yahoo ID アカウントの利用停止のお知らせ。というメールはフィッシング詐欺です。
このメールの送信元は中国、誘導される先のドメインは中国で登録されたものです。
また、リンクの遷移先サイトは中国系のホスティングサービスで、日本にあるサーバーを使用して、YAHOO!を模した偽のサイトです。
くれぐれもアカウント情報や個人情報、クレジットカード情報などを入力しないようご注意ください。
関連記事
カテゴリ:フィッシング
タグ:Yahoo!,Yahoo! JAPAN,フィッシング詐欺,ヤフー,ヤフーID,ヤフーアカウント