迷惑メールの中身を鑑賞しよう(1)『至急ご対応:Line登録情報再確認のお願い』

以前商業メールサーバーに関する考察でも書いたが、docomoには色々な迷惑メールが届く。
最近は、その内容を確認して楽しんだりしている。

今回届いたのはこれ。

至急ご対応:Line登録情報再確認のお願い
至急ご対応:Line登録情報再確認のお願い
如何にも手抜きっぽい。

それでは鑑賞しよう。
最初は本文内のリンク
line.me/ID/lineQR.ne4ebm9c9uwl
は実際、
xhs.lpro-pm5.com/mem/access?afl=GI2608_001
が行き先だ。
どこかなと探してみた。

逆引きもしてみる。

まぁ、当然だよね。
ip (202.230.61.73) からプロバイダを探す(ipinfo利用)と、IDC Frontier Inc.だそうで、『1時間1円、1ヵ月560円から。』とあるから、売りは安さみたいだわ。
多分、一番安いサービスでサーバー立ててip拾っているんだろうね。

次はメールのヘッダを調べる。

何だよ、このいい加減な名前。
Received: from eugp.y ([103.8.86.167])
ip(103.8.86.167)は台湾のFlag Telecom UK Limited(イギリスの企業?)。
nslookupだと何も出てこないし、当然eugp.yなんてdomainとして成立していない……してるの?

docomo無いのspam checkではしっかりアウトが出ている。
X-DCMSpam: 406
X-DCMCreditRating: 4

なのに届いたメールは表面上「何も起きて無い」ことになって送信されているんだよねぇ。
これはgpx.pooricecreampoo.tokyoがspf通っているからかなぁ?

と、そして逆引くとawsですわ。

52.25.92.0って、末尾0を初めて見たよ。
Fromは偽装できるから、ここと関係があるかどうかは判らない。

docomoはspfのチェックをFromののgpx.pooricecreampoo.tokyoを見て、そっち側だけチェックしているのか〜。
へぇ、何てこったい、送信元のeugp.yのチェックは無しか〜。unknown serverだぞ。
送信元を見ないってことは、携帯等から送られた時に逆引きどころか正引きすらできない可能性も考えているのかな?
とすると、考え方としては正しいのか?よく判らんな〜。

まぁ、見た目からして何とも言えないメールでしたな。
こんなのに引っかかる人いるのかな?

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)