迷惑メールの中身を鑑賞しよう(7)VJA・三井住友カード『パーク貸切イベント当選のお知らせ』

見た目が凄かったので、内容がよくできているか関係なく記事にすることにした。
USJ 貸切イベント当選のお知らせ。
「QRチケット発券手続きのご案内」とあるが、QRチケットが何か判らない。
多分QRコードがチケット代わりになるのだろう。

何時ものように先ずは本文。
今回は長いのでPDFにしてみた。読み難いが雰囲気が伝われば良いかな?
VJA・三井住友カード『パーク貸切イベント当選のお知らせ』

リンク先を見てみると

随分長いな、若しかして一人ひとり変えていないか?
だとしたらヤケに手が込んでいる。

さて、ヘッダを見るよ〜。

ここもだねぇ。
SPF、DKIM、DMARCとセットで作り上げてある。
そして直docomoに発送しているね。

メールの送信元がbaruho.businessmindset.xyz。
当然nslookupで引いてみた。
正引き逆引き共通った。
ipは34.97.251.110で大阪のGoogle Cloudらしい。

リンクからの飛ばし先がic0sof25.businessmindset.xyz。
同様に正引き、逆引きを試みる。
104.21.60.9と172.67.186.213の二つ。
こちらはアメリカのCloudflare。
大手らしいから、ロードバランサーっていうの?付加分散型なのかもね。
こちらは逆引きできない。
この二つのアドレスは、businessmindset.xyzと同じ。
ブラウザで見てみたら『Method Not Allowed』と怒られた。

つまり、businessmindset.xyzにvirtual hostを立ち上げているってことなのかな。
本体でなくサブドメインで運用している。
これだと、サブドメインを変えることで躱せると思っているのかも知れない。

前に迷惑メールの中身を鑑賞しよう(5)iCloudからの『【重要】お支払い方法の確‌認のお 願い』ではサーバーは一台での運用だったけれど、こいつは2台での運用。
こちらもDNSまでしっかりと管理している。
web側は多分、親ドメインでのワイルドカード証明書なんじゃないかと推測。

今度のは日本とアメリカのサービス使っているね。
ワイルドカードの証明書だから、サブドメインの認証も一発だな。
中間証明書もルート証明書もGoogleだ。
これ簡単に取れて、0円らしい。(Google AIさんによる情報)

一応、openssl s_client -connect ic0sof25.businessmindset.xyz:443も試してみた。
返事の内容がbusinessmindset.xyzになっていたから、証明書の使い回しらしい。(Geminiさんによる)
ここで手抜きが発覚してブラウザがワーニングを発生する……試してみよう。やっぱりワーニングは出ない。

ここでGeminiさんがハマっちゃったので、AIさんとの作業になった。
ここまでを読んで貰って、間違い探しして貰ってたら、cloudflareへチクることになった。

Cloudfire abuse top page
Cloudfire abuse top page

報告のボタンを押したら選択画面が出た。
Phishing & Malwareを選択する。

cloudflare abuse select page
cloudflare abuse select page

ここからは前回のと一緒なのだが、試しにpdfに出力して貼り付けてみた。(すっごい見難い)
Cloudflare Abuse form

基本、必須の項目だけ入れている。
Your full name : foopa
Yure email address : gmail
confirm email address : gmail
Evidencce URLs : メールのリンク先そのまま貼り付け
Logs or other evidence of abuse : メールのヘッダ丸ごとコピペ
commentは必須ではないが、書き込む内容はAIさんが作ってくれたので貼り付ける。

This website is a phishing site impersonating Sumitomo Mitsui Card (VJA). They are using a wild-card subdomain (ic0sof25) on a freshly registered domain to bypass browser security filters and steal credit card information. Please suspend the entire domain immediately.
(訳:このサイトは三井住友カード/VJAを騙るフィッシングサイトです。登録されたばかりのドメインでワイルドカードのサブドメインを使用し、ブラウザのセキュリティフィルターをすり抜けてクレジットカード情報を盗もうとしています。ドメイン全体をすぐに停止してください。)

英文だけをコピペする。
この辺(AIさん、Geminiさん頼み)手慣れてきたなぁ。(笑)
DSA certification of bona fide belllefにチェックを入れ、
「ロボットではありません」にチェックを入れたら、
submitが押せるようになった。
すぐに押す。

すると速攻でcloudflareから返信が届く。
本文はこれ。

Hello,

Cloudflare received your Phishing report regarding: ic0sof25.businessmindset.xyz.

This may be the only response you receive to your report. Given the high volume of reports we receive, you may not receive a personalized response to this report.

To respond to this issue, please reply to abusereply@cloudflare.com.

Below is the report we received:

Report ID: 26d18115607e6d17
Logs or other evidence of abuse: From: =?shift_jis?B?VkpBgUWOT4jkj1qXRoNKgVuDaIFFg3CBW4NOkd2Q2INDg3iDk4Nn?=<2kt5zum5@baruho.businessmindset.xyz>
Subject: =?shift_jis?B?gV8gkoqRSYyLicqCzIKokm2C54K5IIFeIIOGg2qDb4Fbg1Q=?=
=?shift_jis?B?g4uBRYNYg16DV4NJgUWDV4ODg3CDkyCR3ZDYgrKPtZHSLSBSMTc4ODM4?=
=?shift_jis?B?NzMwNQ==?=
MIME-Version: 1.0
Date: Thu, 03 Sep 2026 07:15:05 +0900 (JST)
Message-ID: <614-366-86-321yM-917313_713121r.203039_35887-n_275861-_78973g@baruho.businessmindset.xyz>
Authentication-Results: docomo.ne.jp;
spf=pass smtp.mailfrom=2kt5zum5@baruho.businessmindset.xyz smtp.helo=baruho.businessmindset.xyz;
dkim=pass header.d=baruho.businessmindset.xyz header.s=s1788372401;
dmarc=pass header.from=baruho.businessmindset.xyz dmarc_spf=pass dmarc_dkim=pass aspf=relaxed adkim=relaxed;
bimi=none header.d=businessmindset.xyz header.selector=default policy.authority=
policy.authority-uri=
policy.indicator-uri=
Received: from baruho.businessmindset.xyz ([34.97.251.110])
by mfsmax.docomo.ne.jp(DOCOMO Mail Server Ver2.0) with SMTP id 537f001c6a7beb0c5cb5
for <foopa>; Thu, 03 Sep 2026 07:45:20 +0900 (JST)
X-DCMSpam: 406
X-DCMCreditRating: 4
To: =?shift_jis?B?Rm9vcGGXbA==?=<foopa@docomo.ne.jp>
X-Priority: 2
List-Unsubscribe: <mailto:2kt5zum5@baruho.businessmindset.xyz?subject=unsubscribe&body=c05f17a024-feab622d3e98-feb16dbb9873-fea3-ff93323>
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=baruho.businessmindset.xyz; s=s1788372401;
h=from:subject:date:message-id:to:mime-version:list-unsubscribe;
bh=JkGVwUkrx0TCTdGYNNS5/WrH2ge41+8j23OXRNhrIFI=;
b=sB2X2ELNDftdEWZ3L7tSnuiHNiLd4AJmb5fvYU4sHuHsmokPC9I75Uo898SUtdlg1gZOw4+mbp
appbDEDnKZyixasafcl+yWo1CDHgsb0DLAEatwc6HTnM2hbmaufhairuPmIxlCNmmMIcWRbCEZV3
RhnmqQyL+wLFg6zJSjr1lhYA4F1mfgRMsakqdEMNzMRPdsdXoHiV5buA7+PhY6EwUri3Yvk0d9cs
bN5jfg886N11Od52fpllw/aDkSKSJsyqee14Xr/kHYZRlw0ZQVr9Z97IQh9r31O0uTSeOwk7mDon
D3VDfta/bG+ETwX+h0GlWRFtkL+YfvvWyjkhIezg==
Content-Type: text/html; charset="Shift_JIS"
Content-Transfer-Encoding: base64

Reported URLs:
hxxps://ic0sof25[.]businessmindset[.]xyz/0903/G_bIa0Llj4gqxFZjHEi-uXsNiPM1SNoBXT5YU82TUaIQWHL0wKfXuQItVkhsNvWxeg86jz85Pzrvqll8cMN2qOSFjRjNRGnRw4brrJefi-XkYxiTIaxH88juQXIlioHK16WYmlJV3-Hl8cAaWIudbx3k4RHIlEInApr53I25QjD1CbYmImDBs4-NPkKD3OhEev-Tg8yu3XuGbtu1kOtRdJ0Ghgil0Fr_x6IyjZALq6FrjDFRmpDZSw/lo

Please be aware Cloudflare offers network service solutions including pass-through security services, a content distribution network (CDN) and domain registrar services. Due to the pass-through nature of our services, our IP addresses appear in WHOIS and DNS records for websites using Cloudflare. Cloudflare is not generally a website hosting provider, and we cannot remove material from the Internet that is hosted by others. More information on Cloudflare’s approach to abuse can be found in our Trust Hub: https://www.cloudflare.com/trust-hub/abuse-approach/

Cloudflare Trust & Safety

早速、全文をAIさんに渡して日本語の要約を作って貰った。

件名:【フィッシング報告を受理しました】
おっちゃんさん、こんにちは。

あなたから届いた ic0sof25.businessmindset.xyz のフィッシング詐欺についての通報を、確かに受け取りました。

【重要なお知らせ】
毎日ものすごい数の通報が届くため、調査が進んでもこれ以上個別の返信(結果のメール)は届かない可能性が高いです。あらかじめご了承ください。
(※もしこの件で追加の証拠などを送りたい場合は、このメールにそのまま返信するか、abusereply@cloudflare.com 宛てに送ってください。)

――あなたが送ってくれた通報内容(ID: 26d18115607e6d17)――
・おっちゃんさんが貼り付けたメールヘッダー情報
・通報された悪質URL
――――――――――――――――――――――――――――
【お決まりの免責事項】
Cloudflareは、サイトの身代わり(プロキシ)になってサイバー攻撃を防ぐ会社であり、この詐欺サイトのデータを実際に預かっている「レンタルサーバー屋(ホスティング業者)」ではありません。そのため、私たちはネット上から直接このサイトのデータを消去することはできません。仕組みの詳細は、弊社の「Trust Hub(対応方針ページ)」をご覧ください。

Cloudflare 信頼&安全担当チームより

と、ここまで書いてきたところで第二便がCloudfireから届いた。
受信時刻を見ると12分しか経っていない。
本文は無し、AIさんの要約のみ記載。

件名:【フィッシング対応完了のお知らせ】
おっちゃんさん、こんにちは。
あなたから報告された ic0sof25.businessmindset.xyz について、対応を行いました。
・通報内容を、サイトの所有者(悪党)に突きつけてやりました。
・通報されたURLへのアクセスを、我が社のシステムで制限(ブロック)しました。

Cloudflare 信頼&安全担当チームより

対応早過ぎ。
多分、報告から対応まで15分もかかっていないぞ、ヲイ。

これでもう、このフィッシングページは使えない。
実際にメールのリンクを踏んでみる。

Cloudfireがfishing siteを封鎖
Cloudfireがfishing siteを封鎖

なんだかな〜、メールのヘッダ確認からcloudflareへ通報(チクり)、更にサイトの閉鎖まで一気に進んで終わっちゃったよ。
怒涛の午前中(1時間半くらい)であった。

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)