malware_mailの日記

個人メールアドレスに届いたマルウェアメールを記録

◎2/6

件名:カード利用のお知らせ

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

楽天カード
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。

 

 で始まるHTMLメール

2018/1/30のものと同様で表中の日付とダウンロードされるjsファイルの中身だけ違います。

画像で貼ると

f:id:malware_mail:20180206195947p:plain

各所にあるリンクは、入手できたものでは、

https://www.virustotal.com/#/url/e41d0992580ba5192dd0ae1861208c387ab1d8a19ad8e0d5972050af66a85a00/detection

 

いつものように様々なドメインが同じIPアドレスを指しているのでしょう。

IPは、

https://www.virustotal.com/#/ip-address/206.221.187.175

 

これらのURLにアクセスすると、
楽天銀行の重要な情報.zip
がダウンロードされます。
zipの中身は、楽天銀行の重要な情報.PDF.js

このパターンもしばらく変わっていません。

中身のスクリプトの体裁は毎週変わり、

今回は1行9056桁のスクリプトです。

 

昼間は検出する対策ソフトなし。

夜でもまだわずかといった状況です。

https://www.virustotal.com/#/file/969d4feb6831d918157dce799d764854c9dbca643328d522fee3272a5b215f60/detection

 

ダウンロードされたZIPを、ウイルス検査しても大丈夫だったからと過信して、うっかり中の楽天銀行の重要な情報.PDF.jsを開かないようにしてください。

 

 

 

◎1/30

件名:カード利用のお知らせ

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

楽天カード
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。

で始まるHTMLメール

 2018/1/23のものと同様で表中の日付とダウンロードされるjsファイルの中身だけ違います。(金額が1,000円から10,276円に変わってもポイントは5ポイントのまま)

毎週火曜日配布のマルウェアといった感じになってきました。

画像で貼ると、

f:id:malware_mail:20180130205018p:plain

 

 

各所にあるリンクは、

https://www.virustotal.com/#/url/bdf5276557e83519f5fe1e5b8dd698a7f79866fd7e369e7887ba79ba208ab688/detection

 

https://www.virustotal.com/#/url/3d9d142b759af9351a2eec9302ef5fa65078ad7592c49a44e63288dd80415f98/detection

 

https://www.virustotal.com/#/url/c2c5453f7909f1585cc871696292519bdc25dc2c28c38fb5ae0a8457acb51939/details

 

IPは同じで、

https://www.virustotal.com/#/ip-address/94.46.186.230

 

これらのURLにアクセスすると、
楽天銀行の重要な情報.zip
がダウンロードされます。
zipの中身は、楽天銀行の重要な情報.PDF.js

 

今回は複数行のスクリプトで、一見12月中旬のものに似ていますが、

まだ検出するウイルス対策ソフトがない状況です。

https://www.virustotal.com/#/file/f91c8eb88ebd8561e4f9a2611749dccb9f8e04d33187b81d1ff823aef3ffcd31/detection

もちろんバグっている可能性もありますが。

 

 

◎1/30

件名:Saison Net Answer - Saison Card

From:Saison Net Answer <Nasp35584◯◯◯@omp.easy.staples.com> (◯◯◯はToアドレス)

本文:

 

 

 

 

親愛なるSaison Net Answerのお客様

 

賞: あなたは1500ポイントを受け取った (7500円)

ttps://netanswerplus.saisoncard.co.jp<URLリンク>私たちのウェブサイトに行き、あなたの報酬を得る

 URLリンクの先は、カード番号を入力させるセゾンカードを模したフィッシングサイト

 

https://www.virustotal.com/#/url/bb1a76315854e8866c232f8bbbad3c2aa9ed7d6d8298b710c2b24d775a9c6510/detection

がリダイレクトされるのは、

https://www.virustotal.com/#/url/752e66c5996b8f68655e9a7ed00b47516b9af439917c0479cfdadefd6d0f97ec/detection

 

◎1/27

件名:あなたのApple IDのセキュリティ質問を再設定してください。

From:Apple <noreply@email.apple.com> (を偽装)

本文:

 

 


お客様のApple ID が、ウェブブラウザからiCloudへのサインインに使用されました。
日付と時間:2018年1月26日 22:08 JST
のブラウザ: Chrome
オペレーティングシステムWindows
IP:220.31.254.151(静岡)
上記が問題でない場合は、このメールを無視してください。
最近iCloudへサインインを行ったことがなく、他者が違法にお客様のアカウントを使用していると考えられる場合は、Apple ID<URLリンク>でパスワードをリセットしてください。
今後ともよろしくお願い致します。
Apple サポートセンター
Apple ID | サポート | プライバシーポリシー
Copyright 2018 Apple Distribution International, Hollyhill Industrial Estate, Hollyhill, Cork, Ireland.すべての権利を保有しております。

 

 リンク先はアカウントを盗むフィッシングサイト

https://www.virustotal.com/#/url/986e75041b480c818561b04a6484265f7630dea6649f58fad408bd1bd43a931d/detection

 

1/22の日記と類似しており、日付とリンク先のみ異なります。

 

 

 

◎1/23

件名:カード利用のお知らせ

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

楽天カード
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。

で始まるHTMLメール

2018/1/16のものと似ています。

表の中の利用日が異なる程度。

画像で貼ると、

f:id:malware_mail:20180123202708p:plain

各所にあるリンクは、

https://www.virustotal.com/#/url/54d42f2892e32a15678397e1eddfcd66ad1e9d517abbe9bfe3ef13d76a31c9c4/detection

 

https://www.virustotal.com/#/url/a726b8fa2ea1409e50f96e8f75a8cc483169ff4b5765797b2d72c4a157cf6006/detection

 

https://www.virustotal.com/#/url/924047bd89888daf472befe4352fe981b869764d2eb6891db96f5616d8a5d5fc/detection

 

IPは同じで、

https://www.virustotal.com/#/ip-address/104.243.33.119

 

これらのURLにアクセスすると、
楽天銀行の重要な情報.zip
がダウンロードされます。
zipの中身は、楽天銀行の重要な情報.PDF.js

でも1/16のものとは違う内容です。

https://www.virustotal.com/#/file/10e4abc1945d2138a3200a8090c6d4231fd932298b92e16e2bc9b49404892d48/detection

 

7431桁の一行テキストです。

◎1/22

件名:あなたのApple IDのセキュリティ質問を再設定してください。

From:Apple <noreply@email.apple.com> (を偽装)

本文:

 

 


お客様のApple ID が、ウェブブラウザからiCloudへのサインインに使用されました。
日付と時間:2018年1月19日 22:08 JST
のブラウザ: Chrome
オペレーティングシステムWindows
IP:220.31.254.151(静岡)
上記が問題でない場合は、このメールを無視してください。
最近iCloudへサインインを行ったことがなく、他者が違法にお客様のアカウントを使用していると考えられる場合は、Apple ID<URLリンク>でパスワードをリセットしてください。
今後ともよろしくお願い致します。
Apple サポートセンター
Apple ID | サポート | プライバシーポリシー
Copyright 2017 Apple Distribution International, Hollyhill Industrial Estate, Hollyhill, Cork, Ireland.すべての権利を保有しております。
2khux�"[1�/�

 

リンク先はアカウントを盗むフィッシングサイトの模様

https://www.virustotal.com/#/url/bde3df621cd562fc8e62ef650b051eed77568d8d53ffb7c9bb1ffbaa6090c93b/detection

◎1/16

件名:カード利用のお知らせ

From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)

本文:

  楽天カード
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。

 で始まるHTMLメール

2017/12/29のものと似ています。

 

画像で貼ると

f:id:malware_mail:20180116225640p:plain

各所にあるリンクは、入手できたものでは、

https://www.virustotal.com/#/url/e83d7a409d8005d11dbab87ae9a7fd1e660a562859b106be9143efad61113a97/detection

 

https://www.virustotal.com/#/url/830a3524566eaa6bd3baa1321284088c66cbdbc53d0e761011dffbe046e55ec1/detection

 

https://www.virustotal.com/#/url/3bd91a0a65376b0b84a40e7376acfd2313b8014fae422f56f3840f4da2d21d55/detection

 

https://www.virustotal.com/#/url/1ee4a2957fa8ba64ef2df731734bea8cd5589f2c8a5545b43c43f85e450944be/detection

 

https://www.virustotal.com/#/url/17b7d17f3459aa7edc62769d508ad48b2ffc1792533b80dbc7e70aea4df6fd21/detection

 

https://www.virustotal.com/#/url/3ab4aef6d6b6f28cef90854a4cdeddc2632f26c96fcd41acf589ff45c9457619/detection

 

これらのIPは同一で、

https://www.virustotal.com/#/ip-address/104.128.73.92

 

これらのURLにアクセスすると、

楽天銀行の重要な情報.zip

がダウンロードされます。

zipの中身は、楽天銀行の重要な情報.PDF.js

https://www.virustotal.com/#/file/bde053001dd4c78bb122dc1cd8669a7fd36e9c74fd1229660f80f47c82496ce1/community

 

50256桁の一行テキストです。