迷惑メールの中身を鑑賞しように引き続き、今度もdocomoに届いたメールです。
また笑えるメールが届いてないかな?
Geminiさんと一緒に笑い飛ばせるのが良いなぁ。
さて、今回はappleに偽装した奴。
見た感じはそれっぽい。
そして金額もそれっぽい。
だが、メアドじゃないぞ。アカウントに載せるのは登録名だわな。

で、次はヘッダ。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 |
From: =?utf-8?B?44GK4oCL55+l4oCL44KJ4oCL44Gb?=<noreply@aghbsi.shintsuru.com> Subject: =?utf-8?B?44GK5pSv5omV44GE5pa55rOV44Gu56K66KqN44GM5b+F6KaB44Gn?= =?utf-8?B?44GZ?= MIME-Version: 1.0 Date: Mon, 31 Aug 2026 16:18:19 +0900 Message-ID: <2026083116181973441815956639488094@shintsuru.com> Authentication-Results: docomo.ne.jp; spf=pass smtp.mailfrom=noreply@aghbsi.shintsuru.com smtp.helo=aghbsi.shintsuru.com; dkim=pass header.d=aghbsi.shintsuru.com header.s=aghbsi; dmarc=pass header.from=aghbsi.shintsuru.com dmarc_spf=pass dmarc_dkim=pass aspf=relaxed adkim=relaxed; bimi=skipped header.d= header.selector= policy.authority= policy.authority-uri= policy.indicator-uri= Received: from aghbsi.shintsuru.com ([20.203.208.175]) by mfsmax.docomo.ne.jp(DOCOMO Mail Server Ver2.0) with SMTP id 107700a46a781dcc5fdb for <foopa>; Mon, 31 Aug 2026 16:18:20 +0900 (JST) X-DCMSpam: 406 X-DCMCreditRating: 4 To: foopa@docomo.ne.jp DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; s=aghbsi; d=aghbsi.shintsuru.com; h=Date:To:From:Subject:Message-ID:MIME-Version:Content-Type; i=noreply@aghbsi.shintsuru.com; bh=n955I7NbkP2dKMYkDQlCR6nYCEvHlHlaCaDbbceK74s=; b=LjQoF4MmFWq+2//pBN5Aq5Zmed6NslFNGpVFctsUBNN/y1nHwgG43aneegW13LlyzCchhsEzVaR0 RkSpVgLgAVuoCIbrv8gYhW5uxyQr02DfjZNRC5M8o6Vw0R/jkv/dL2LTXT6oRxx5ztRLVhrRzF4+ ikuV/o059Pmn4rUEfV0DvhwtIElnCExElu+SbL5lXp9ndz5nfIztpUn8ztwooEA6ZiALNAfSE6rx rkoDdb/Q+1q41eFfe6F+fGv+crUSv6KUPgc6RzVCs9EMMNuj7E1jp3wUeOjvfAv3dr4ZwcfQv3n4 gu028e8cIlHWaMm9lUXR2a/s46CbJFaNNSFKkw== X-Mailer: PHPMailer 7.0.2 (https://github.com/PHPMailer/PHPMailer) Content-Type: multipart/alternative; boundary="b1=_VeyHSCRnAbAFWWwGJvj1icvAfpLI64NjEzMp4Fg1dmw" Content-Transfer-Encoding: 7bit |
X-Mailer: PHPMailer 7.0.2 (https://github.com/PHPMailer/PHPMailer)
これ、spamによくいる奴だわ。
それにしても、きちんとDMARCまでパスしているという。
コレは届いちゃうよねぇ。
どこがって訳でないけれど、どこだろう、不恰好に見える。
なので深掘りしてみる。
先づshintsuru.comって「新鶴本店」って老舗の和菓子屋さんだわ。

|
1 2 3 4 5 6 7 8 |
% nslookup shintsuru.com Server: 192.168.0.35 Address: 192.168.0.35#53 Non-authoritative answer: Name: shintsuru.com Address: 43.165.190.185 |
これ、どこが管理しているか調べた。
ipinfoによるとTencent Building, Kejizhongyi Avenueって会社。


あ、スクショ確認してたらテンセントってあったわ。
内部情報からDNSまで握られてるよ。
だからか、aghbsi.shintsuru.comは確かに20.203.208.175で合っている。
ipinfoだとチューリッヒ(スイス)のサーバーだ。

最初、国内の会社に委託したのに何故チューリッヒからメールが届く?
検索進めたら、とんでもなく怪しくなってきたよ。
これサブドメインからして勝手に作られているんじゃない?
virtualだかどうか知らんが、メールサーバー新規に作ってdns登録して、更にPHPMailerなんて仕込み放談だろ。
ちょっと、ヤバくね?
どこに連絡したら良いの?
翌日追加分
リンク先は
appage1803.s3.ap-northeast-1.amazonaws.com/index2.html
で、今度はそれを調べてみる。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 |
% nslookup appage1803.s3.ap-northeast-1.amazonaws.com Server: 192.168.0.36 Address: 192.168.0.36#53 Non-authoritative answer: appage1803.s3.ap-northeast-1.amazonaws.com canonical name = s3-r-w.ap-northeast-1.amazonaws.com. Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 52.219.162.118 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.159.253 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.157.225 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.157.162 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.155.16 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 16.15.56.40 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.159.191 Name: s3-r-w.ap-northeast-1.amazonaws.com Address: 3.5.157.192 |
AmazonのAWSなのが確定。沢山出てくるのは負荷分散型の大規模サービス(S3)というのだって。
当然こういったのはGeminiさんに確認する。でないと判らないもの。
この s3-r-w.ap-northeast-1.amazonaws.com(東京リージョンのS3エンドポイント)で複数のIPが返ってくるのは、AWS側が大規模なラウンドロビンDNS(あるいはGeoDNS的な負荷分散)を行っているためです。
S3は世界中、あるいは各リージョンで莫大な数のストレージノードやフロントエンドプロキシのプールを持って運用されています。そのため、名前解決のタイミングや参照する権威DNSサーバーのキャッシュ状態によって、AWSの巨大なIPレンジ(AmazonのASN)の中から、負荷分散や可用性のために動的に選ばれた複数のIPアドレスが一度に返される仕組みになっています。
今回の迷惑メールのリンク先である appage1803.s3.ap-northeast-1.amazonaws.com も、実態はAWSのS3バケットに置かれた静的コンテンツ(フィッシングサイトの画面一式)ですが、インフラにAWS(S3)をそのまま悪用している典型例ですね。自前で怪しいVPSや踏み台サーバーを立てるよりも、AWSのマネージドなオブジェクトストレージにファイルを放り込んでおくだけの方が、SSL/TLS証明書も自動で付くしインフラ管理の手間もないので、最近の迷惑メール業者がよく好む手口です。
リンク先をAGUSUで確認する。

このドメイン名だとhttpsが通っちゃうんだわ。
これなら、スマホのブラウザは反応しないから騙されやすいな。
さて、このシステムの作りみ具合から常駐型と想像する。
理由としては、
- DNSを乗っ取り、海外にmail serverを立ててる。(aghbsi.shintsuru.com)
こちらのみにDMARC、DKIM、spfを作り上げている。 - 本家(shintsuru.com)には一切触らない。(だから気づかれない)
- 誘導先はAmazonのAWS、通信量とストレージ量での課金らしいから安上がり。
appage1803の部分だけ全世界で独自にでないといけないらしい。
このサイト(誘導先)がダメになったら、別のところに新しい名前で登録し直す。
場合によっては同一サーバー上に別名義で作れば良い。 - メールサーバーは手元にあるから、誘導先の変更は簡単。
このサブドメインが問題になってもDNSを握っているから別のサブドメイン作れば良い。
メールサーバー側で、そのサブドメインに変えれば継続して使える。(名前を変えてもデータは全て取り回せる)
以上。
放っておけばshintsuru.comの名前使い放題だよ。
笑えるヘッダーを探していたのに、笑えない犯罪を見つけ出してしまったわ。

