【重要なお知らせ】「新幹線eチケットサービス」えきねっとアカウントの自動退会処理について、というメールがフィッシング詐欺か検証する
公開日: 最終更新日:
【重要なお知らせ】「新幹線eチケットサービス」えきねっとアカウントの自動退会処理について、というメールがフィッシング詐欺か検証します。
「えきねっと」はサービスをリニューアルしました、これに伴い最後にログインをした日より起算し て2年以上「えきねっと」のご利用(ログイン)が確認できない「えきねっと」アカウント は、自動的に退会処理させていただくことといたしました、今後も「えきねっと」をご利用いただける場合 は、2022 年 10 月 30 日(日)よりも前に、一度ログイン操作をお願いいたします、といった内容です。
メール本文は以下の通り。
いつもご利用いただきありがとうございます
「えきねっと」は 2022 年 9 月 27 日(火)にサービスをリニューアルいたしました。これ に伴い、
「えきねっと」利用規約・会員規約を変更し、最後にログインをした日より起算し て2年以上
「えきねっと」のご利用(ログイン)が確認できない「えきねっと」アカウント は、自動的に退会処理させていただくことといたしました。なお、対象アカウントの自動退会処理を、本規約に基づき、2022 年 9 月 27 日(火)より順次、実施させていただきます。
2年以上ログインしていないお客さまで、今後も「えきねっと」をご利用いただける場合 は、2022 年 10 月 30 日(日)よりも前に、一度ログイン操作をお願いいたします。
⇒ ログインはこちら
◆注意事項
なお、アカウントが退会処理された場合も、新たにアカウント登録(無料登録)していた だくことですぐに「えきねっと」をご利用いただくことができますので、今後もご愛顧いた だけますようよろしくお願いいたします。
——————————————————
発行:株式会社JR東日本ネットステーション
〒151-0051 東京都渋谷区千駄ヶ谷5-27-11 アグリスクエア新宿4階
——————————————————
Copyright (c) 2022 JR East Net Station Co., Ltd.
許可なく転載することを禁じます。
まずは送信元を確認してみます。
1 2 |
From: えきねっと <contact@eki-net[.]com> Return-Path: <fuwu@aenoaen[.]icu> |
送信者名は「えきねっと」という名前になっており、送信元メールアドレスのドメインはeki-net[.]comになっています。
これは、えきねっとの公式ドメインです。
ところが、Return-Pathはaenoaen[.]icuというドメインのアカウントになっています。
このドメインのwhois情報を知らべてみると、
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 |
Domain Name: AENOAEN[.]ICU Registry Domain ID: D296727880-CNIC Registrar WHOIS Server: whois.aliyun.com Registrar URL: http://www.alibabacloud.com Updated Date: 2022-05-19T01:54:22.0Z Creation Date: 2022-05-14T01:29:05.0Z Registry Expiry Date: 2023-05-14T23:59:59.0Z Registrar: ALIBABA.COM SINGAPORE E-COMMERCE PRIVATE LIMITED Registrar IANA ID: 3775 Domain Status: ok https://icann.org/epp#ok Registrant Organization: Bond Registrant State/Province: North Carolina Registrant Country: US Registrant Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Admin Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Tech Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Name Server: NS7.ALIDNS.COM Name Server: NS8.ALIDNS.COM DNSSEC: unsigned Billing Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Registrar Abuse Contact Email: removed email address Registrar Abuse Contact Phone: removed phone number URL of the ICANN Whois Inaccuracy Complaint Form: https://www.icann.org/wicf/ >>> Last update of WHOIS database: 2022-10-12T02:22:43.0Z <<< For more information on Whois status codes, please visit https://icann.org/epp >>> IMPORTANT INFORMATION ABOUT THE DEPLOYMENT OF RDAP: please visit https://www.centralnic.com/support/rdap <<<<span style="font-size: 12.8px;"> </span> |
となっており、中国のアリババクラウドで取得されているドメインでした。
送信元のサーバーも調べてみます。
1 |
Received: from eki-net[.]com (unknown [152.32.181[.]137]) |
152.32.181[.]137というIPアドレスが出てきました。
このIPについて調べてみると、香港の企業が運営する、ドバイにあるサーバーのIPアドレスでした。
次にメール本文中にあるリンクの遷移先について調べてみます。
メール本文をbase64でデコードしてソースを表示すると、
1 2 |
<A href="https://www.etki-wauscemoet[.]icu">えきねっと</A> <A href="https://www.etki-wauscemoet[.]icu">⇒ ログインはこちら</A> |
となっており、https://www.etki-wauscemoet[.]icuが遷移先であることが分かります。
このドメインetki-wauscemoet[.]icuのwhois情報を調べてみると、
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 |
Domain Name: ETKI-WAUSCEMOET[.]ICU Registry Domain ID: D326899432-CNIC Registrar WHOIS Server: whois.aliyun.com Registrar URL: http://www.alibabacloud.com Creation Date: 2022-10-10T19:19:49.0Z Registry Expiry Date: 2023-10-10T23:59:59.0Z Registrar: ALIBABA.COM SINGAPORE E-COMMERCE PRIVATE LIMITED Registrar IANA ID: 3775 Domain Status: serverTransferProhibited https://icann.org/epp#serverTransferProhibited Domain Status: addPeriod https://icann.org/epp#addPeriod Registrant Organization: Bond Registrant State/Province: North Carolina Registrant Country: US Registrant Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Admin Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Tech Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Name Server: NS7.ALIDNS.COM Name Server: NS8.ALIDNS.COM DNSSEC: unsigned Billing Email: Please query the RDDS service of the Registrar of Record identified in this output for information on how to contact the Registrant, Admin, or Tech contact of the queried domain name. Registrar Abuse Contact Email: removed email address Registrar Abuse Contact Phone: removed phone number URL of the ICANN Whois Inaccuracy Complaint Form: https://www.icann.org/wicf/ >>> Last update of WHOIS database: 2022-10-12T02:33:09.0Z <<< For more information on Whois status codes, please visit https://icann.org/epp >>> IMPORTANT INFORMATION ABOUT THE DEPLOYMENT OF RDAP: please visit https://www.centralnic.com/support/rdap <<<<span style="font-size: 12.8px;"> </span> |
レジストラはアリババクラウドで、2022年10月10日に作られたドメインとなっています。
安全を担保したうえで、このURLにアクセスしてみます。
このように、えきねっとのログイン画面をコピーした偽のサイトが運用されていました。
ログインすると、個人情報の入力を求められます。
基本情報の入力後は、カード情報を求められるステップ式の入力画面です。
IPアドレスは137.184.208[.]144でした。
これは、米国のホスティングサービスのものです。
【重要なお知らせ】「新幹線eチケットサービス」えきねっとアカウントの自動退会処理について、というメールはフィッシング詐欺
【重要なお知らせ】「新幹線eチケットサービス」えきねっとアカウントの自動退会処理について、というメールはフィッシング詐欺です。
このメールは中国で取得されたドメインのアカウントで中国のサーバーから送信されています。
またリンクの遷移先はJR東日本・えきねっとの公式のものではなく、アリババクラウドのドメインサービスを使い、米国のホスティングサービスで運用されているものでした。
ネームサーバーは中国のものを使用していました。
このようなメールの遷移先のサイトを訪問しないようにしてください。
また、くれぐれもアカウント情報や個人情報、クレジットカード情報などを入力しないようご注意ください。
関連記事
カテゴリ:フィッシング
タグ:JR東日本,えきねっと,スパムメール,フィッシング詐欺