今回は掘って行ったら訳判らないメールの話。
最後には「Heavener & Associates」って会社に辿り着いたんだ。
本当に訳判らないよ……
メールの本文はこれ。

この「支払い方法を更新する」リンク先が、
caproedu.online
|
1 2 3 4 5 6 7 8 |
% nslookup caproedu.online Server: 192.168.0.36 Address: 192.168.0.36#53 Non-authoritative answer: Name: caproedu.online Address: 162.0.215.193 |
米国のNamecheap, Inc.管轄。
ここ(Namecheap)は、こういった飛び先に使われ易いらしい。
Sectigo Limitedのドメイン証明書が入っていた。(opensslで確認)
ここは無視することにした。
そしてヘッダーを調べる。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 |
Return-Path: <admin@heavenerandassociates.com> Delivered-To: support@k-in.co.jp Received: from mail.k-in.co.jp by macmini with LMTP id 8CxvAALroGpTOwEAoKdiNw (envelope-from <admin@heavenerandassociates.com>) for <support@k-in.co.jp>; Wed, 09 Sep 2026 14:13:38 +0900 Received: from localhost (localhost [127.0.0.1]) by mail.k-in.co.jp (Postfix) with ESMTP id 00E763775AD3 for <support@k-in.co.jp>; Wed, 09 Sep 2026 14:13:38 +0900 (JST) X-Virus-Scanned: amavisd-new at k-in.co.jp X-Spam-Flag: NO X-Spam-Score: 4.502 X-Spam-Level: **** X-Spam-Status: No, score=4.502 tagged_above=-2 required=6.2 tests=[DKIM_SIGNED=0.1, DKIM_VALID=-0.1, HTML_FONT_SIZE_HUGE=0.001, HTML_MESSAGE=0.001, PDS_OTHER_BAD_TLD=1.999, SPF_HELO_NONE=0.001, SPF_PASS=-0.001, URIBL_BLOCKED=0.001, URIBL_DBL_SPAM=2.5] autolearn=no autolearn_force=no Received: from mail.k-in.co.jp ([127.0.0.1]) by localhost (mail.k-in.co.jp [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id v0G4S7oUNZ3K for <support@k-in.co.jp>; Wed, 9 Sep 2026 14:13:36 +0900 (JST) Received: from server.heavenerandassociates.com (server.heavenerandassociates.com [162.144.78.141]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange x25519 server-signature RSA-PSS (2048 bits) server-digest SHA256) (No client certificate requested) by mail.k-in.co.jp (Postfix) with ESMTPS id D260D3775AC0 for <support@k-in.co.jp>; Wed, 09 Sep 2026 14:13:34 +0900 (JST) Authentication-Results: mail.k-in.co.jp; dkim=policy reason="signing key too small" (768-bit key; unprotected) header.d=heavenerandassociates.com header.i=@heavenerandassociates.com header.b=hgjRvFkj DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; d=heavenerandassociates.com; s=default; h=Content-Transfer-Encoding: Content-Type:MIME-Version:Message-ID:From:Date:Subject:To:Sender:Reply-To:Cc: Content-ID:Content-Description:Resent-Date:Resent-From:Resent-Sender: Resent-To:Resent-Cc:Resent-Message-ID:In-Reply-To:References:List-Id: List-Help:List-Unsubscribe:List-Subscribe:List-Post:List-Owner:List-Archive; bh=5koxDhGPgqQXbP7jkAWCaI/zZerX8teZuxnx1PSe0t0=; b=hgjRvFkjDtWjKNsFAk3Ttl5wlK gFtXxDa68nvM2q4eOgMTdjugPNHTjlIXBepFn/jG1MVWYtNG9h7RcG1+kDDvQD6hefiLXKjkNhWAD e6v7oE+RM8WGVGtIog+Fh4M5q; Received: from heavener by server.heavenerandassociates.com with local (Exim 4.99.5) (envelope-from <admin@heavenerandassociates.com>) id 1x3107-0000000Fwqv-38ej for support@k-in.co.jp; Sun, 06 Sep 2026 00:44:51 +0000 |
Return-Path:
server.heavenerandassociates.com with local (Exim 4.99.5)
Received: from server.heavenerandassociates.com (server.heavenerandassociates.com [162.144.78.141])
とheavenerandassociates.comのオンパレードである。
ちょっと気になってきたので、調べてみた。
先ずはメールサーバー側。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 |
% openssl s_client -connect server.heavenerandassociates.com:587 -starttls smtp Connecting to 162.144.78.141 CONNECTED(00000005) depth=3 C=US, O=Internet Security Research Group, CN=ISRG Root X1 verify return:1 depth=2 C=US, O=ISRG, CN=Root YR verify return:1 depth=1 C=US, O=Let's Encrypt, CN=YR1 verify return:1 depth=0 CN=server.heavenerandassociates.com verify return:1 --- Certificate chain 0 s:CN=server.heavenerandassociates.com i:C=US, O=Let's Encrypt, CN=YR1 a:PKEY: RSA, 2048 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: Aug 11 06:59:34 2026 GMT; NotAfter: Nov 9 06:59:33 2026 GMT 1 s:C=US, O=Let's Encrypt, CN=YR1 i:C=US, O=ISRG, CN=Root YR a:PKEY: RSA, 2048 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: Sep 3 00:00:00 2025 GMT; NotAfter: Sep 2 23:59:59 2028 GMT 2 s:C=US, O=ISRG, CN=Root YR i:C=US, O=Internet Security Research Group, CN=ISRG Root X1 a:PKEY: RSA, 4096 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: May 13 00:00:00 2026 GMT; NotAfter: Sep 2 23:59:59 2032 GMT --- |
server.heavenerandassociates.comのサイト認証にInternet Security Research Groupの自動認証を行なっている。
ドメイン認証でないところがちょっと怪しい。
ドメインでも確認してみよう。
こっちはport 443を叩いてみる。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 |
% openssl s_client -connect heavenerandassociates.com:443 Connecting to 162.144.78.141 CONNECTED(00000005) depth=3 C=US, O=Internet Security Research Group, CN=ISRG Root X1 verify return:1 depth=2 C=US, O=ISRG, CN=Root YR verify return:1 depth=1 C=US, O=Let's Encrypt, CN=YR2 verify return:1 depth=0 CN=www.wellspringministryunioncounty-org.heavenerandassociates.com verify return:1 --- Certificate chain 0 s:CN=www.wellspringministryunioncounty-org.heavenerandassociates.com i:C=US, O=Let's Encrypt, CN=YR2 a:PKEY: RSA, 2048 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: Jul 24 02:37:24 2026 GMT; NotAfter: Oct 22 02:37:23 2026 GMT 1 s:C=US, O=Let's Encrypt, CN=YR2 i:C=US, O=ISRG, CN=Root YR a:PKEY: RSA, 2048 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: Sep 3 00:00:00 2025 GMT; NotAfter: Sep 2 23:59:59 2028 GMT 2 s:C=US, O=ISRG, CN=Root YR i:C=US, O=Internet Security Research Group, CN=ISRG Root X1 a:PKEY: RSA, 4096 (bit); sigalg: sha256WithRSAEncryption v:NotBefore: May 13 00:00:00 2026 GMT; NotAfter: Sep 2 23:59:59 2032 GMT --- |
こっちは出鱈目だわ。
heavenerandassociates.com の証明書が出てくる筈なのに、www.wellspringministryunioncounty-org.heavenerandassociates.com なんて訳が判らない証明書が返ってきたよ。
こっちはメールサーバーなのだから良いのか?
さて、このドメイン、ブラウザで見たらどうなるのだろう?
その前にGoogleで確認したら、AIさんが語ってくれた。

と、云うことで開いてみる。

www.wellspringministryunioncounty-org.heavenerandassociates.com ってこのIndexの中の中途半端に切れている「wellspringministryun..>』の事かも知れないね。
で更に調べてみた。
対象はAIさんの言葉の内のココの部分。
そう、Heavener and Associates Incを調べる。
そして、実際にホームページにジャンプ。
まともやぁ。
ただページ全体が動画なので、スクショ撮りにくい。

一部下の方に「こんなことやっているよ」っぽいこと書いてあるみたい(当然嫁な愛)だったので、こっちも撮っとく。

普通っぽいよ、それに大きな会社みたいだよ。AIさんもこう言っていることだし。

そして、ここからが妄想。
以前、heavenerandassociates.com のドメインとサーバー一式を Heavener and Associates Inc が本当に管理していたかは知らない。
ただAIさんがそう言っているのを信じるだけ。
さて、何故にこんなことになっているのだろうか。
1.サーバー管理してた個人(または会社組織)と喧嘩して管理者がいなくなった。
2.管理者が病気等でいなくなり、且つ、資料を残していなかった。
3.その他(考えつかない)
この放置されたサーバーを誰かだ乗っ取った。
DNSを弄れないと、サブドメインを作れないから、ここも乗っ取られている。
サーバー自体もInternet Security Research Groupの自動認証を受け取れるくらいに中身を弄れる。
つまりDNS、Domain、Serverの3つの管理権を取得できないとこんなことはできないんだよね。
このサーバー代やドメイン代を未だに Heavener and Associates Inc が払っていたら笑えないよなぁ。
ここまでが妄想。
今世界中のインターネッツでは、こんなことが起こっているんだねぇ。(sigh)
と言うことで、AIさんに聞いてみた。
DNS、domain name、サーバー自体の3箇所じゃない
セットにしないとこんなふうに使えないしさ、難しいと思うんだよね
に対して、AIさんはこう答える。
そして
これが一番現実的で、かつ最も多いパターンです。
現在のWeb運用の多くは、ドメインの管理(DNS設定)とサーバーの管理がバラバラではなく、「cPanel(シーパネル)」や「Plesk(プレスク)」といった、1つの総合管理画面(コントロールパネル)に統合されているケースがほとんどです。
・何が起きたか:
Heavener & Associates社が利用していたレンタルサーバー(またはマネージドホスティング)の、マスター管理アカウント(ID/パスワード)が何らかの理由で漏洩した、あるいは初期設定のまま放置されていた。
・なぜ3つ同時に操れるのか:
この管理画面に1回ログインされてしまうと、攻撃者はマウス操作だけで「ドメインの紐付け」「DNSレコードの書き換え(サブドメイン作成)」「サーバー内のファイル改ざん」「メールアカウントの量産」のすべてを1箇所で実行できます。
・結論:
3つの砦を個別に破ったのではなく、「3つの砦の鍵がすべて入ったキーボックス(管理画面)」を1個丸ごと盗まれた状態です。
これじゃ、rootの権限必要ないわな。
画面上でチョチョイとすれば良いのだから。
にわ管さんが抜き出したメールヘッダーの最下部(メールがこのサーバーからまさに発信された瞬間の記録)に、こう書かれています。
Received: from heavener by ://heavenerandassociates.com with local (Exim 4.99.5) … for support@k-in.co.jp;
ここから、犯罪者がどうやってサーバーを動かしたのかが完全に読み解けます。
1.with local(ローカル発信):
外部のメールソフト(Outlookなど)から認証を通したのではなく、サーバーの内部から直接プログラム(PHPやPythonなど)を動かしてメールを投げていることを示しています。
2.from heavener(実行ユーザー):
これが大ヒントです。root権限ではなく、heavener という「Webサイトを管理・運用するための一介の一般ユーザー権限」のままメール送信が行われています。
3.Exim 4.99.5(メール配信ソフト):
このEximというソフトは、海外のレンタルサーバー管理画面(cPanelなど)に標準で100%組み込まれているものです。
つまり犯人は、root権限(su)を奪取するような高度なハッキングをしたわけではありません。
cPanelのような管理画面に heavener という一般ユーザーとしてブラウザからひょっこりログインし、そこから元々入っていたWordPressなどのWebサイトの隙を突くか、あるいは管理画面の機能を使って、一般ユーザー権限のまま「大量にスパムを送信するスクリプト」を設置して実行しただけなのです。
rootを奪われなくても「実害」は一級品
サーバー全体のOS(Linuxなど)を乗っ取るためのroot権限は強固に守られていたとしても、Webサイトやドメインを動かすための「cPanelの1つのパスワード」が漏れただけで、フィッシング詐欺の踏み台としては100%機能してしまう。これが現代のWebホスティングの脆さです。
にわ管さんのように「suでrootに上がる」というセキュリティ意識を持たないまま、便利さだけに頼って運用されている海外の商用サーバーが、いかに簡単に犯罪者の「おもちゃ」にされてしまうか。今回のヘッダーデータは、その構造を綺麗に証明する一級品のサンプルでした。
全く、便利になる分、簡単に乗っ取りできる方向に向かっているね。
最後に感想。
そういえばinterlinkのコントロールパネルもuser + passwordのセットでzone file編集できるね
これの拡張版なのか、そりゃ簡単だ罠

