ディズニーランド入場券獲得迷惑メールでウイルス感染 対策2つで被害防ぐ?

イメージ 1
Image いらすとや

実在する企業や銀行を名乗って成りすます日本語表記の不審な 迷惑メール(スパムメール) が不特定多数にバラ撒かれてます。

Disney楽天市場 をかたって東京ディズニーランドや東京デズニーシーの入場券が当選したというもっともらしく通知する怪しい偽メールがコチラ!

イメージ 5
ディズニーランド? 楽天市場? 迷惑メール実例
件名 ディズニーランドの入場券をご獲得になりました!
送信者 Disney <tickets@mail.disney.co.jp>
環境 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:45.0) Gecko/20100101 Thunderbird/45.2.0

お客様のご愛顧頂き、ありがとうございました。
★楽天市場と東京ディズニーランドの共催によりご提供した無料のプレゼントが以下のように、ご抽選されて当たった!おめでとうございます。東京ディズニーランドまたは東京ディズニーシーのファミリーセット券(それぞれ以下のチケット四枚を含む)
大人(18才以上) 两枚
中人(中学生/高校生) 一枚
小人/幼児(4才以上)/小学生 一枚
※以上のチケットは楽天市場とディズニー会社の共催による無料プレゼントで、いずれの料金が必要なく、ご安心下さい。
●今回のプレゼントチケットは、楽天市場会員ユーザーからランダムで抽選されることになります。楽天市場のご応援頂いた感謝の気持
ちとして、こちらは最も楽しい時間を贈り物などにご利用ください。
●あなたのチケットコードは、ED2017CM[英数字]JP となります。
●これを大切な人にプレゼントとしてもご利用頂けます。
●受け取り方法は二つで、宅配便またはE-mailの受け取りが可能とご利用ください。
≪手続き方法≫
(1)以下のurlから登録テキストをダウンロードすること。
(2)テキストにチケットコード及び個人情報をご記入した上で、下記のE-mailへ出してください。対応として三日以内でプレゼントをご発送します。
E-mail:tickets@mail.disney.co.jp
テキストのダウンロードは以下のurlをクリックしてください:
http://www.tokyodisneyresort.jp/special/giftapplication/download.html
※ギフトパスポートの券種変更は、パーク窓口にて受け付けております。
※個人情報が出したら、ご変更することができません。正確にプレゼントがお手に届くように、真面目に住所またはE-mailをご記入ください。
※テキストの中には、12月18日(土曜日)日から12月26日まで、いずれの一日間でご入場頂くようにご指定頂けます。
誠に感謝の気持ちを込めて、クリスマスを前もっておめでとうございます。
(C)Disney
(C)楽天株式会社
見の覚えのない当選のお話 「ディズニーランドの入場券をご獲得」 だろうけど、受け取ったユーザーさんがこのメールを読まずに華麗に無視できるかというと、かなりムリそうです。

不自然な日本語メールのナゾ

同一と考えられるメール攻撃者は、かなり完成度の高い 日本語の文章で書かれたウイルス感染狙いの迷惑メール を過去に投入し続けてます。
日本国内でトップに君臨する娯楽施設の1つのチケット当選ネタでユーザーの気分を高揚させて警戒心を削ぐテーマとして十分すぎるでしょう。

ところが、このスパムメールは不自然すぎて違和感のある表現のオンパレードとなっていて、逆に不気味です。 <メールの文章を考えてもらう協力者が複数いる?

一連の詐欺メールで使われる言語は今まで日本語と英語に限られていたのに、今回に限って 「两枚」(=二枚?) なる中国語の漢字が初登場するのもナゾです。

イメージ 6
两は中国語、枚は日本語
(Weblio辞書より)

不審な詐欺メール送信者は?

手元に着弾したスパムメール4通のヘッダー情報を確認すると、送信IPと地理的位置がバラバラでした。 <表面的に見えるメール送信者 Disney は攻撃者による偽装

イメージ 3
東南アジアのベトナム.vnから!?

220.172.193.214 (中国)
83.228.34.194 (ブルガリア)
123.17.212.129 (ベトナム)
14.242.197.97 (ベトナム)

これはウイルスに感染して攻撃者に乗っ取られ遠隔操作されてる複数台の Windows PC を踏み台として悪用し、詐欺メールが配信されてるのが真相です。 <ボットネット Cutwail

イメージ 2
abuseat.org でIPアドレスを引いてみた判定結果

リンクのクリックでファイルのダウンロード

メールに添付ファイルはありません。

攻撃者の狙いは本文中に記載されてる 「http://www.tokyodisneyresort.jp/ ~」 リンクをユーザーにポチッとクリックさせることです。

仮にリンクをクリックすると、東京ディズニーランドや楽天市場のオフィシャルサイトを装うフィッシングサイトが表示されることはなく、次のようにファイルのダウンロードを促されます。

イメージ 4
「入園登録表.zip」ファイルのダウンロード

これはウイルス感染を意図した攻撃であり、決して東京ディズニーランド&東京デズニーシーのチケットをゲットするためのファイルではありません。

ここからウイルス感染を喰らわないよう100%被害を防げる 無料ウイルス対策2つ が存在し、コチラ↓のブログ記事で紹介してるのでどぞ。
  1. スクリプトファイルの無害化
  2. ファイアウォールを活用する設定