◎6/26
件名:【楽天カード】カードご請求金額のご案内
From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)
本文:
【2018年6月度】 ご請求金額のご案内
いつも楽天銀行カード(JCB)をご利用いただきありがとうございます。
4月分のご請求金額が確定いたしましたのでご案内いたします。
で始まるHTMLメール
リモートコンテンツ非表示状態で画像(細長いので縦2分割)で貼ると
各所のリンクがzipファイルが降ってくるサイトで、
数多くのドメイン名が一つのIPというのはこれまでと同じパターンです。
IPは同じで、
https://www.virustotal.com/#/ip-address/198.98.48.158
ダウンロードされるのは毎度のファイル名
もっと詳しくの情報はこちら.zipで
zipの中身は、もっと詳しくの情報はこちら.PDF.js
◎6/25
件名:【振込み確認書】18.06.14
本文:
いつも大変お世話になっております。
ファイルを添付致します。
ご査収下さいます様、宜しくお願い申し上げます。本日、オンラインにてお振込みが完了しましたのでご連絡させて頂きます。
ご確認下さいますよう、宜しくお願い致します。
今後とも、宜しくお願い申し上げます。
添付ファイル:[DIGIT[1]}_【振込み確認書】18.06.14.xls
◎6/12
楽天カードを騙るメールもリンク先のIPは同じです。
件名:カード利用のお知らせ
From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)
本文:
楽天カードを
ご利用いただき、誠にありがとうございます。
お客様のカード利用情報が弊社に新たに登録されましたのでご案内いたします。
で始まるHTMLメール。
画像で貼ると
各所のリンクは、
IPは、
https://www.virustotal.com/#/ip-address/198.98.48.158
で、6/12の楽天市場を騙るメールと同じです。
同じIPなので、ダウンロードされるのは、「もっと詳しくの情報はこちら.zip」
というのも同じです。
◎6/12
楽天市場を騙るマルウェアメールと楽天カードを騙るマルウェアメールがセットで
同じIPへのURLリンクを含んで届きます。
件名:【楽天市場】注文内容ご確認(自動配信メール)
From:楽天市場 <order@rakuten.co.jp> (を偽装)
本文:
この度は楽天市場内のショップ「ウルトラぎおん楽天市場店」をご利用いただきまして、誠にありがとうございます。
本メールは、お客様のご注文情報を受け付けた時点で送信される自動配信メールです。
ショップからの確認の連絡、または商品の発送をもってご購入についての契約が成立します。(in English)
で始まるHTMLメール
画像で貼ると
各所のリンクは、
「.」が抜けて名前解決できないリンクもありました。
IPは、
https://www.virustotal.com/#/ip-address/198.98.48.158
ダウンロードされるのは、「もっと詳しくの情報はこちら.zip」
zipの中身は、「もっと詳しくの情報はこちら.PDF.js」
例によって、中身のjsの方がzipよりも検出製品が少ない状況です。
◎6/7
6/6と同様に悪質リンクを含む楽天市場を騙るマルウェアメールと楽天カードを騙るマルウェアメールが届いています。リンク先のIPは同じですが、ダウンロードされるzipの中身は変わっていました。
楽天市場を騙るメール中のリンク
楽天カードを騙るメール中のリンク
どれもIPは、
https://www.virustotal.com/#/ip-address/185.236.202.149
これは6/6のものと同じですが、ダウンロードされるのは、「楽天銀行の重要な情報.zip」
zipの中味が6/6と違って「楽天銀行重要な情報.pdf.js」(「の」が無い。pdfが小文字)
3万桁弱の1行スクリプトであることは同じですが。
◎6/6
件名:【速報版】カード利用のお知らせ(本人ご利用分)
From:楽天カード株式会社 <info@mail.rakuten-card.co.jp> (を偽装)
本文:
楽天銀行カード(JCB)を
ご利用いただき、誠にありがとうございます
お客様のご利用情報が到着いたしましたので、速報としてご案内させていただきます。
で始まるHTMLメール
各所のリンクからマルウェア入りzipファイルがダウンロードされます。
リンク先は、IP末尾が1違う2種類
IPは、
https://www.virustotal.com/#/ip-address/185.236.202.149
https://www.virustotal.com/#/ip-address/185.236.202.148
ダウンロードされるのは、「楽天銀行の重要な情報.zip」で
zipの中身は、「料金明細をチェック.DOC.js」と「楽天銀行の重要な情報.PDF.js」の2個