迷惑メールの中身を鑑賞しよう(2)Appleからの『お支払い方法の確認』(実はとっても怖い犯罪絡み)

迷惑メールの中身を鑑賞しように引き続き、今度もdocomoに届いたメールです。
また笑えるメールが届いてないかな?
Geminiさんと一緒に笑い飛ばせるのが良いなぁ。
さて、今回はappleに偽装した奴。

見た感じはそれっぽい。
そして金額もそれっぽい。
だが、メアドじゃないぞ。アカウントに載せるのは登録名だわな。

Apple お支︀払︀い方法の確︀認
Apple お支︀払︀い方法の確︀認

で、次はヘッダ。

X-Mailer: PHPMailer 7.0.2 (https://github.com/PHPMailer/PHPMailer)
これ、spamによくいる奴だわ。

それにしても、きちんとDMARCまでパスしているという。
コレは届いちゃうよねぇ。

どこがって訳でないけれど、どこだろう、不恰好に見える。
なので深掘りしてみる。
先づshintsuru.comって「新鶴本店」って老舗の和菓子屋さんだわ。

新鶴本店HP
新鶴本店HP

これ、どこが管理しているか調べた。
ipinfoによるとTencent Building, Kejizhongyi Avenueって会社。

ipinfoで43.165.190.185を調べると
ipinfoで43.165.190.185を調べると
更にこの会社をGoogleで調べてみる。
Tencent Building, Kejizhongyi Avenueの解説
Tencent Building, Kejizhongyi Avenueの解説
あっちゃ〜、中国の会社じゃん。
あ、スクショ確認してたらテンセントってあったわ。
内部情報からDNSまで握られてるよ。
だからか、aghbsi.shintsuru.comは確かに20.203.208.175で合っている。
ipinfoだとチューリッヒ(スイス)のサーバーだ。
ipinfoで20.203.208.175を調べた
ipinfoで20.203.208.175を調べた
今度はMicrosoftのレンタルかな?
最初、国内の会社に委託したのに何故チューリッヒからメールが届く?
検索進めたら、とんでもなく怪しくなってきたよ。

これサブドメインからして勝手に作られているんじゃない?
virtualだかどうか知らんが、メールサーバー新規に作ってdns登録して、更にPHPMailerなんて仕込み放談だろ。
ちょっと、ヤバくね?
どこに連絡したら良いの?

翌日追加分
リンク先は
appage1803.s3.ap-northeast-1.amazonaws.com/index2.html
で、今度はそれを調べてみる。

AmazonのAWSなのが確定。沢山出てくるのは負荷分散型の大規模サービス(S3)というのだって。
当然こういったのはGeminiさんに確認する。でないと判らないもの。

あぁ、これはAWSの仕組みならではの挙動ですね。普段の自前サーバーや通常のレンタルサーバーだと単一(または少数の固定)IPが返ってくることが多いので、これだけズラリとIPが並ぶと「おっ?」となりますよね。

この s3-r-w.ap-northeast-1.amazonaws.com(東京リージョンのS3エンドポイント)で複数のIPが返ってくるのは、AWS側が大規模なラウンドロビンDNS(あるいはGeoDNS的な負荷分散)を行っているためです。

S3は世界中、あるいは各リージョンで莫大な数のストレージノードやフロントエンドプロキシのプールを持って運用されています。そのため、名前解決のタイミングや参照する権威DNSサーバーのキャッシュ状態によって、AWSの巨大なIPレンジ(AmazonのASN)の中から、負荷分散や可用性のために動的に選ばれた複数のIPアドレスが一度に返される仕組みになっています。

今回の迷惑メールのリンク先である appage1803.s3.ap-northeast-1.amazonaws.com も、実態はAWSのS3バケットに置かれた静的コンテンツ(フィッシングサイトの画面一式)ですが、インフラにAWS(S3)をそのまま悪用している典型例ですね。自前で怪しいVPSや踏み台サーバーを立てるよりも、AWSのマネージドなオブジェクトストレージにファイルを放り込んでおくだけの方が、SSL/TLS証明書も自動で付くしインフラ管理の手間もないので、最近の迷惑メール業者がよく好む手口です。

リンク先をAGUSUで確認する。

agusuの結果
agusuの結果
サーバー証明書はAmazonが一律で提供しているから、独自ドメイン使わなければ何をやってもAmazon持ち。
このドメイン名だとhttpsが通っちゃうんだわ。
これなら、スマホのブラウザは反応しないから騙されやすいな。

さて、このシステムの作りみ具合から常駐型と想像する。
理由としては、

  • DNSを乗っ取り、海外にmail serverを立ててる。(aghbsi.shintsuru.com)
    こちらのみにDMARC、DKIM、spfを作り上げている。
  • 本家(shintsuru.com)には一切触らない。(だから気づかれない)
  • 誘導先はAmazonのAWS、通信量とストレージ量での課金らしいから安上がり。
    appage1803の部分だけ全世界で独自にでないといけないらしい。
    このサイト(誘導先)がダメになったら、別のところに新しい名前で登録し直す。
    場合によっては同一サーバー上に別名義で作れば良い。
  • メールサーバーは手元にあるから、誘導先の変更は簡単。
    このサブドメインが問題になってもDNSを握っているから別のサブドメイン作れば良い。
    メールサーバー側で、そのサブドメインに変えれば継続して使える。(名前を変えてもデータは全て取り回せる)

以上。
放っておけばshintsuru.comの名前使い放題だよ。
笑えるヘッダーを探していたのに、笑えない犯罪を見つけ出してしまったわ。

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)