malware_mailの日記

個人メールアドレスに届いたマルウェアメールを記録

◎3/6

件名:Unpaid invoice [ID:英大文字数字10桁]

From:FIRSTNAME.LASTNAME@Toドメイン

本文:(なし)

添付ファイル:英大文字数字10桁.zip

 

zipファイルの中身は英大文字+数字10桁.urlのインターネットショートカット

コマンドプロンプトでtypeすると中身はテキストで、

URL=file://***/documents/英大文字+数字10桁.js

 

といった記述あり

https://www.virustotal.com/#/url/6903a360cb1089b217a4f89ec1d650fa9a66b013f63f7633c467ae3928d489bd/detection

◎3/6

件名:キーワード No 数字7~8桁

キーワードはInvoice、Receipt

From:FIRSTNAME LASTNAME <accounts@Toドメイン> (を偽装)

本文:

  

Thanks for using キーワード2 billing system.

Please find your Invoice attached

Regards

FIRSTNAME LASENAME

 

 キーワード2は、online、electronic

添付ファイル:件名と同じ.zip

 

zipファイルの中身は英大文字+数字11~12桁.urlのインターネットショートカット

コマンドプロンプトでtypeすると中身はテキストで、

URL=file://***/documents/英大文字+数字11~12桁.js

といった記述あり。

 

https://www.virustotal.com/#/url/46e7410fede4ecbc7b7096dadbdc55f1e6f0c9a2d32839d7e7e2ca28dfab5caa/detection

 

https://www.virustotal.com/#/url/c24fda42984c2589ac4516207fccc56a56e03c9f8b7948ebcb71ec557da6789f/detection

 

https://www.virustotal.com/#/url/54fd63310196e8de25b5e768d6daa5239cbe902c58a1a15e6059b8291a1e3d61/detection

◎2/28

件名:口座振替日のご案内【楽天カード株式会社】(楽天カード)

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

 

 

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   楽天カードからのお知らせ                    

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

いつも楽天カードをご利用いただきありがとうございます。

----------------------------------------------------------------------

今月の楽天カード口座振替日は1月30日です。

楽天カード口座振替日は毎月30日になりますが、休日の場合は、翌営業日となります。)


お客様のご請求金額のご確認はコチラ:

ttp://rakuten-card.co.jp/client数字8桁/chargedamount<URLリンク>


すでにご確認・ご準備いただいているお客様につきましては、

重なるご案内になりますが、何とぞご了承いただきますよう

お願い申し上げます。


----------------------------------------------------------------------

口座振替に関するよくあるお問い合わせ

 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

・当日に口座に入金したのに、すでに口座振替が終わっていた。


休日の預け入れや、当日の口座振替時間帯は、金融機関によって異なります。

口座振替の前営業日までに、ご登録口座へ残高のご準備をお願いいたします。


口座振替が完了しているのに、利用可能額に反映されない。


お支払い日の口座振替結果の情報が、金融機関より弊社へ反映するまでに

通常2~4営業日のお時間を要します。

口座振替結果の情報が入り次第、カードのご利用額へ反映いたします。

ただし、ご請求口座が楽天銀行で以下の場合は、口座振替の結果を

お支払い日の当日中に反映しております。

毎月30日の前営業日までにご請求金額を口座にご準備いただきかつ、

30日(金融機関が休業日の場合、翌営業日)お引き落し済みの場合。

 

口座振替ができなかった場合の注意点

 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

・キャッシングサービスのご利用ができなくなり、

 再度審査が必要となることがあります。

楽天e-NAVIの一部サービスがご利用いただけなくなることがあります。

・キャンペーンの対象外となることがあります。


■便利なサービスのご案内

 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

 楽天カードのネットキャッシングなら、

 口座振替の口座に最短数分でお振込みできます!


 こんな時は「ネットキャッシング」♪

  ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

  ・忙しくてATMに行く時間がない。

  ・すぐに口座にお金が必要。


 ネットキャッシングは、楽天e-NAVIからカンタンにお申し込みができて、

 最短数分でお振込み♪

 パソコンはもちろん、携帯やスマートフォンでも楽天e-NAVIから手続きできます!

 ネットキャッシングの詳細は「キャッシングサービスご利用ガイド」

 をご確認ください。


「キャッシングサービスご利用ガイド」はコチラ:

ttp://rakuten-card.co.jp/serviceinformation/数字8桁<URLリンク>


楽天カード アカデミーおよびキャッシング枠が付帯されていない

 会員様につきましては、キャッシングサービスのご利用が出来ませんので、

 あらかじめご了承ください。


━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

不正な画面を表示させて会員様の情報を盗み取ろうとする犯罪にご注意ください

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

会員様のパソコンがウィルスに感染したことにより、

会員様が楽天e-NAVIへログインする際に、不正な画面(偽画面)が

表示される事例が確認されています。


このような偽画面は、会員様のカード番号、有効期限、セキュリティコード等の

カード情報を聞きだし、会員様の名義で不正利用することを目的としたものです。


━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

楽天e-NAVI メンテナンス情報 >>

ttp://rakuten-card.co.jp/e-navi/option数字8桁<URLリンク>

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

■このメールはMSゴシックなどの等幅フォントで最適にご覧いただけます。


■弊社からのメールを希望されない会員様へも重要なお知らせとして

配信しております。

 誠に勝手ながらこのお知らせメールの配信停止はいたしかねますので、

 何とぞ、ご了承ください。


■このメールアドレスは配信専用となっております。

 返信いただいても対応はいたしかねますのでご了承ください。


━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

発行元  楽天カード株式会社

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
=�

テキスト風HTMLメールで 3か所のURLとも実際のリンクがマルウェアサイト

https://www.virustotal.com/#/url/aa8112483c27e1e4b8d2a638a825f7080898b3c61d01a47a9a5c5d74ee633396/detection

 

IPは

https://www.virustotal.com/#/ip-address/172.96.142.134

で、2/27に届いたHTMLメールテキスト風HTMLメールと同じものです。

 

件名を変えてきた(正確にいえば以前には使われていたもの)わけですが、

「今月の楽天カード口座振替日は1月30日です。」

と2月末にばら撒くのに日付が修正されていない点がお粗末。

 

◎2/27

件名:カード利用のお知らせ

From:楽天カード株式会社 <myinfo@rakuten.co.jp> (を偽装)

本文:

 

 

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   楽天カードからのお知らせ                    

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

いつも楽天カードをご利用いただきありがとうございます。

----------------------------------------------------------------------

こちらをクリックして、ご請求を詳しく説明してください:

ttps://member.id.rakuten.co.jp/rms/menufwd/数字7桁<URLリンク>

※このメールはお客様の会員登録の情報が変更されたことをお知らせする重要なご連絡です。

 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄

ただいま、お客様からの変更処理に基づいて会員登録情報が変更されました。

万が一、本メールの内容に覚えがない場合には以下までお問い合わせください。

-----------------------------

楽天市場 お客様サポートセンター


>電話でのお問い合わせ 

 電話番号: 050-5449-4357

 受付時間: 9:00 ~18:00 (年中無休)

 ※通話料は、お客様負担となります。


>チャットでのお問い合わせ

 受付時間: 9:30 ~翌1:00(年中無休)


>メールでのお問い合わせ

 受付時間: 24時間365日(年中無休)

-----------------------------


変更された情報は、以下のページよりご確認いただけます。


楽天会員情報の管理画面

ttps://member.id.rakuten.co.jp/rms/nid/menufwd


【メールアドレスを変更された場合】

セキュリティ確保の観点から、変更前のメールアドレスにもこのメールを

送信させていただいております。


================================================================

※当社の個人情報の取扱いについては「個人情報保護方針」をご覧ください。

ttps://privacy.rakuten.co.jp/

※本メールは送信専用です。

ご返信いただきましてもお答えできませんのでご了承ください。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

楽天株式会社

 

2/21に届いたテキスト風HTMLメールに類似しています。

「ご請求を詳しく説明してください:」といった意味不明日本語もそのまま。

 

隠されたURLリンクは、

https://www.virustotal.com/#/url/5dd1eb85d7fe30bd973977770d68f56065dfa4d011a7b98d636f3cba02940529/detectionfile:///C:/Users/hgoto/Documents/home/lhome.html

 

2/27に先に届いたHTMLメールと同じIPとなり、挙動も同じはずです。

 

 

◎2/27

件名:カード利用のお知らせ

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

楽天カード
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。

で始まるHTMLメール
2018/2/21のものと同様で表中の日付とダウンロードされるjsファイルの中身だけ違います。
画像で貼ると

f:id:malware_mail:20180228031435p:plain

各所にあるリンクは、入手できたものでは、

https://www.virustotal.com/#/url/9b86bef474f2278e0c70e5362140a45c059c106eb299b75ad1f42855b030ca83/detection

 

https://www.virustotal.com/#/url/37462464861f41d4f333b8fa3b2e706948b743f16fcb364df1d6de0f8963f94c/detection

 

IPは、

https://www.virustotal.com/#/ip-address/172.96.142.134

 

これらのURLにアクセスすると、
楽天銀行の重要な情報.zip
がダウンロードされます。
zipの中身は、楽天銀行の重要な情報.PDF.js

このパターンもしばらく変わっていません。

前回に類似して長い1行スクリプトです。

 

https://www.virustotal.com/#/file/6dbb084e94e367faae6ac4ab2de017350d385b569d5963d306ca20eded0c2098/detection

 

 

◎2/26

件名:あなたのApple IDのセキュリティ質問を再設定してください。

From:Apple <noreply@email.apple.com> (を偽装)

本文:

 
お客様のApple ID が、ウェブブラウザからiCloudへのサインインに使用されました。
日付と時間:2018年2月24日 22:08 JST
のブラウザ: Chrome
オペレーティングシステムWindows
IP:220.31.254.151(静岡)
上記が問題でない場合は、このメールを無視してください。
最近iCloudへサインインを行ったことがなく、他者が違法にお客様のアカウントを使用していると考えられる場合は、Apple ID<URLリンク>でパスワードをリセットしてください。
今後ともよろしくお願い致します。
Apple サポートセンター
Apple ID | サポート | プライバシーポリシー
Copyright 2018 Apple Distribution International, Hollyhill Industrial Estate, Hollyhill, Cork, Ireland.すべての権利を保有しております。

 URLリンクは、

https://www.virustotal.com/#/url/857d4e15b8e4d02b99a5cfa1ccd4e57ca6a61d840379a2ba9640f4c0b6a6e8d8/detection

appleをapp1eとするような小技が見られます。

接続できないようですが、 これまでのようなフィッシングと推定されます。

IPアドレスは、

https://www.virustotal.com/#/ip-address/80.252.22.122