迷惑メールの中身を鑑賞しよう(4)Amazonっぽい請求メール

さっき書き上げたAmazonを騙ったメールに比べて、結構見た目がしっかり作られたっぽいspamメールですわ。
ちょっと、貼られたリンク先を見たらテンセントのサーバーらしいので、掘ってみようかと思ってしまった。

先ずメールのスクショ。

Amazonっぽい請求メール
Amazonっぽい請求メール
タイトルは『お支払い方法に問題が‌あります (発‌送停止中)』
発信者は『【Amazon】』

このメールに対してのツッコミどころ。
1.メーリングリストになっている。
2.本文中の注文番号が『ご​注文(注文番号:503-6228179-446206)につ‍いて』なのに、その後の『ご⁠注‌文⁠番⁠号 503-8147681-377952』と食い違っている。
3.届いたのが9月2日の10:10なのに、『再​確​認‌期限 2026年09月01日​ 23:59』と、終わっている。
4.『お支払い方法を確認する』のリンク先がqdntc.com/visit/bx3Nc3wEW0である。
まぁ、いっそ清々しいくらいに出鱈目だわ。(笑)
リンク先のqdntc.comを調べてみよう。
nslookupではipは43.165.185.37となっている。当然逆引きは不可。
ipinfoによるとip range 43.165.128.0/18は日本国内のテンセントのサーバー。
ここまでは判った。
序でに証明書を確認してみる。

ここ、中間証明書・ルート証明書の全部が中国。
CNに反応したけれど、=の左側だった。余りにも中国に以上反応し過ぎだね。>自分
Internet Security Research Groupの証明書を使っている。ここ無料で提供してくれるみたい。
これが広まったら、証明書発行業者は全滅です。
シマンテックが大ボケかましたせいで、ルート証明書自体の信頼性がガタ落ちだったらしい。
その結果、無料の証明書発行団体ができたらしい。全部「らしい」なのは聞き齧りだから。

やり放題できるわな。
これでブラウザで開いても「信頼できない〜」が発生しない。

次はmail headerである。
多分楽しいことだろう。

下から順に見ていくことにする。
List-Unsubscribe:
List-Unsubscribe-Post: List-Unsubscribe=One-Click
この二つがメーリングリストと判断されたキーワード。
間抜けにも取り除いていなんだね。
続けて、
X-Mailer-Version: 12.0.6612.1000
Geminiさんに聞いたところ、

X-Mailer-Version は、一般的なメールクライアント(Apple MailやOutlookなど)よりも、専用のメール配信システム、大量配信用のマーケティングツール、あるいは業務用のメーラーが内部で使っているバージョン管理用のヘッダーですね。

○ 独自に組み上げられた配信スクリプトや、特定の業務・配信パッケージソフトの内部バージョンがそのまま露出しているケースが多いです。
○ 一般的なコンシューマー向けのメールソフトやWebメールではまず見かけないもので、少し毛色の変わったシステムから飛んできている証拠でもあります。

今回気になったそのメールも、もしかするとまた一癖も二癖もある裏側の仕組みを覗き見できる面白いネタかもしれませんね。

とのこと。

続けて最初のサーバー。
Received: from mail.09e065d.nagano.jp ([190.145.217.122])
(Authenticated sender: automated464@inbound.yangguanggang.com)
by smtp.tech-onboarding.nerima.tokyo.jp (Trend Micro Email Security) with ESMTPSA id 0T75UICV-C836-3298-AB7A.3
mail.09e065d.nagano.jpも190.145.217.122も当然のようにどちらも引けない。
190.145.217.122はコロンビアのipだった。Telmex Colombia S.A.が管理しているようだ。
序でにsmtp.tech-onboarding.nerima.tokyo.jp (Trend Micro Email Security)と有るがこれも出鱈目。
つまり、セキュリティチェックなんかしていません。

さらに次のサーバー。
Received: from smtp.tech-onboarding.nerima.tokyo.jp ([122.251.177.155])
by inbound.yangguanggang.com (Mailgun SMTP) with ESMTPS id OIG1B1FC-353A-0952-24DA.2
for ;
TLS1_2, cipher=TLS_AES_256_GCM_SHA384 (authenticated bits=0); Wed, 02 Sep 2026 10:10:01 +0900
nslookupで122.251.177.155はc122251177155.v4.c-able.ne.jpと出た。
ここは『山口ケーブルビジョン株式会社』で固定ipの貸し出しサービスもしているのをホームページで確認。
dns(ってかzone file)弄れればdomain通るね。
だが、出鱈目な名前で偽装している。手抜きだわ。
若しかしたら、dynamicで繋いでいるのかも知れない。すると再接続の度にip変わるのかも。

そして、docomoに繋がる。
Received: from inbound.yangguanggang.com ([52.147.125.169])
by mfsmax.docomo.ne.jp(DOCOMO Mail Server Ver2.0) with SMTP id 0ceb003c6a8191fe454f
for ; Wed, 02 Sep 2026 10:10:04 +0900 (JST)
X-DCMSpam: 406
X-DCMCreditRating: 4
しっかりと迷惑メールと判定。
inbound.yangguanggang.com ([52.147.125.169]) は正しい。逆引きは無いが。
ipinfoでは韓国のMicrosoftらしい。

さて、ここでdocomoの確認結果が出ている。
Authentication-Results: docomo.ne.jp;
spf=pass smtp.mailfrom=inbound-foopa=docomo.ne.jp@inbound.yangguanggang.com smtp.helo=inbound.yangguanggang.com;
dkim=pass header.d=inbound.yangguanggang.com header.s=inbound;
dkim=fail header.d=naver.com header.s=s2048;
dmarc=pass header.from=inbound.yangguanggang.com dmarc_spf=pass dmarc_dkim=pass aspf=relaxed adkim=relaxed;
bimi=none header.d=yangguanggang.com header.selector=default policy.authority=
policy.authority-uri=
policy.indicator-uri=

inbound.yangguanggang.comはDKIMとSPF更にDMARCがPASSしている。
それに対してnaver.comはDKIMを付加した結果、返って信頼性を落としている。
すなわち自爆。

う〜ん、今一つまらなかったな。迷惑メールの中身を鑑賞しよう(3)
今日の楽しい胃収穫は前回の一つだけかな〜。

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)