piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

マイナンバーのお知らせを騙ったスパムメールについて調べてみた

2015年9月2日に総務省より、マイナンバー関係の偽メールが確認されているとして注意喚起が公開されました。ここではそのスパムメールについて調べたことを記載します。

総務省の注意喚起

今般、「総務省から、『マイナンバー確定のお知らせ』という件名で、『マイナンバー制度が確定したので、記載のURLにて確認してください』などと書かれたメールが送られてきた」という報告をいくつかいただいております。

 これは全くの偽メールであり、総務省からそのようなメールを送ることはございませんので、当該メールに記載されているURLにはアクセスしないようお願いいたします。

http://www.soumu.go.jp/menu_kyotsuu/important/kinkyu02_000196.html

マイナンバー関係の偽メール

偽メールの実物が見つからずTwitterでぼやいていたところ、実際の偽メール画像のTweetがあるよと教えていただきました。
教えていただいた通りに検索してみたところ引っかかったのは次のTweet。8月末に届いたとつぶやかれている人を見かけました。
尚、画像中にURLが記載されていますがアクセスしないようご注意ください。

メールの内容

画像等からメールの内容をまとめると次の通りですが、総務省記載の件名や文面と若干異なります。

差出人名 クイーン
送信元メールアドレス(FROM) *****@*****.sanwy7cnxk.com
件名 総務省マイナンバー確定のお知らせ【社会保障番号
本文 マイナンバー(個人番号)制度が確定いたしましたので、下記URLにて至急ご確認ください。URL

sanwy7cnxkはMXレコードも設定されているのでFROM詐称はせず、このドメイン自体から送ってきているのかもしれません。

URL参照先のWebサイト

URLはサブドメインを個別に発行しているのか、上でつぶやかれている2件とも異なります。
この記事を書いている時点でURLクリックをすると一旦転送され、出会い系サイトらしきWebサイトへ接続します。出会い系サイトの名前は「クイーン」だそうで、偽メールの差出人名のクイーンはここからきているのかもしれません。

どうでもよいかもしれませんが、サブドメインを省略してアクセスするとトップ画面らしきところへつながります。

URLに使用されているドメインIPアドレス

2015年9月4日時点の結果は次の通り。偽メールに記載されていたドメインが示すIPアドレスルクセンブルグのWebサーバーであったものの、ドメインはお名前.comで取得していました。

ドメイン IPアドレス ドメイン作成時期 レジストラ
sanwy7cnxk[.]com 94[.]242[.]199[.]143 ルクセンブルグ 2015年8月11日 GMO INTERNET, INC. DBA ONAMAE.COM
www[.]gue-en[.]com 111[.]90[.]158[.]193 マレーシア 2015年8月2日 TLD REGISTRAR SOLUTIONS LTD

謝辞

このまとめは次の方から頂いた情報を元に作成を行っています。

  • @s0440621_cazさん

更新履歴

  • 2015年9月5日 AM 新規作成