無題なログ

セキュリティ情報、迷惑メール、フィッシング詐欺、Windows の小ネタを書いているブログです (*^ー^)ノ

2014/09

<迷惑メール>医薬品スパムCanadian Pharmacyに注意 Gmailユーザーサポート?

怪しい不正なカナダ薬局Canadian Pharmacy迷惑メールは医薬品販売スパム

Google の無料ウェブメール Gmail を騙った英語表記の不正な 迷惑メール(スパムメール) が [迷惑メールフォルダ] に着弾している~!

イメージ 2
Google のロゴマークを悪用する偽Eメール

迷惑メール件名 Urgent notification‏ = 緊急通知
送信者 Gmail Users Support

Google Users Support
Madeline Adams, Google Service:
Your mailbox is almost full
We hope you found this message to be useful. However, if you'd rather not receive future e-mails of this sort from Google, please opt-out here

迷惑メールは、ユーザーサポート 「Google Users Support」 「Gmail Users Support」 を勝手に名乗って、「あなたのメールボックスの容量がほぼ一杯です」 という緊急の通知メッセージで驚かせる内容でした。

保存容量に関する制限事項 - G Suite 管理者 ヘルプ
G Suite をご使用の場合、ユーザーあたり最大 30 GB のファイルを無料で保存できます(無償版の G Suite や一般ユーザー向けのアカウントでは最大 15 GB)。この保存容量は Gmail、Google ドライブ、Google フォトで共用です。
https://support.google.com/mail/answer/6374270?hl=ja

うざい迷惑メールの多くは人間に読まれる機会がないまま破棄される運命なので、スパムメール送信者も対抗して Google の名前で 「ん?」 と思わず目に留まって無視できなくする手口でしょう。 <嫌らしい

Eメール誘導先は医薬品スパム Canadian Pharmacy

この迷惑メール内の誘導リンクをポチッとクリックするとどうなる?

手元でアクセスしてみると、Google や Gmail でも何でもない 胡散くさいスパムメール の代名詞として知られる医薬品オンライン通販サイトを自称した Canadian Pharmacy (読み方 カナディアン・ファーマシー) でした。

My Canadian Pharmacy
My Canadian Pharmacy

Canadian Pharmacy
Canadian Pharmacy

この Canadian Pharmacy は、男性の下半身向けの医薬品 「バイ*アグラ」 「シアリス」 を販売していて、北米カナダの政府や医療機関は何ら無関係です。

仮に購入してクレジットカード決済を行うと、音沙汰なしで購入代金を盗まれる詐欺ではなく、正規の流通ではないインドで製造 (偽造) された怪しいブツが送りつけられてくるパターンと想定されます。

Deadly fake Viagra: Online pharmacies suspected of selling counterfeit drugs (死を招く偽バイア*グラ。偽造医薬品販売の疑いがあるオンライン薬局)
「数分の1の価格で本物のバイアグラを購入してください! 送料無料! すべて処方箋は必要なし!」 と、オンラインの見出しで叫びます。Google ですばやく検索すると、世界で最も人気のある処方薬の 1 つで取引を探している消費者にとって魅力的な選択肢がたくさん見つかります。
しかし、その割引されたカプセルや錠剤を口に入れる前に、錠剤の実際の価格を検討することをお勧めします。恐らく、インターネット薬局の取り引きがあまりに良すぎて信じられないと思うなら、それはおそらくそうです。
世界保健機関は、違法なオンライン薬局の 50 %が偽造医薬品を販売していると推定しています。また、2014 年の年次報告書で、米国の連邦薬事委員会連合は 11,000 以上のインターネット薬局を調査した後、驚異的な 96 %が患者安全および薬局実務基準、または州および連邦に準拠していないと結論付けました。
数分の1の価格で宣伝されている心臓病の薬には、殺鼠剤が含まれているかもしれません。あなたが飲んでいるコレステロール低下剤には、レンガの粉が含まれているかもしれません。抗生物質の中には、塗料やインクジェットなどの有害物質が含まれているかもしれません。
クラーク氏によると、同局が押収した偽造医薬品の中には、これらすべての成分やそれ以上のものが含まれていましたが、偽造者は必ずしも人々を毒殺しようとしているわけではないと考えています。それよりも、自分たちの利益を最大化するため、最安の結合剤を見つけ出すことが重要だと言います。
ネット販売業者は巧妙で、薬の出所について消費者の不安を解消するため、カナダ人であることを宣伝することが多いです。しかし、そのようなウェブサイトの多くは偽物であり、医薬品は世界中の偽造業者から供給されています。偽造薬製造の上位に位置する国はインドと中国です。
利益は莫大です。2012年、WHO は偽造医薬品の取引は年間 4,310 億ドルの産業であり、成長していると推定しました。それ以来、全米知的財産権調整センターの報告によると、WHO は 「正確な測定を提供することが困難であるため」、偽造医薬品の推定値を提供しなくなりました。
https://edition.cnn.com/2015/08/31/health/counterfeit-medications/
ネット販売のED治療薬、4割は中国などで製造のニセ物 ゴミ溜めで製造、インクで着色…服用で死の危険も
国内で販売されているED治療薬は、バイ*アグラとレビトラ、シアリスの3種類の先発医薬品とジェネリック医薬品(後発薬)。服用するには、医師の処方箋が必要だ。ただ個人輸入も認められており、「こっそり手に入れたい」「病院に入るのを見られたくない」などといった理由でネットを通じて購入する人も多いという。
そこで、ED治療薬を国内で製造販売するファイザーとバイエル薬品、日本新薬、日本イーライリリーの4社は昨年、通販サイトでED治療薬を実際に購入し鑑定した。国内のサイトから発注した 45 種類と、日本人が偽造品販売に関係する事件があったタイのサイトから発注した25種類を調べたところ、国内の 35・6%、タイの 48% が偽造品で、合わせても 40% になることが分かった。
またファイザーの調査によると、中国の偽造品製造現場の 1 つはゴミが散乱する不衛生な場所だった。製造過程でプリンターのインクを混ぜて正規品の色に似せていた作業場も確認したという。
https://www.sankei.com/article/20170201-JY7Y75WUGFMK3MABIUNSXP53MA/

関連するブログ記事

このエントリーをはてなブックマークに追加

CONGRATULATIONS LOTTERY WINNERウイルス付きロト当選偽メール
 
{{{ 2014年10月更新 }}}
 
『おめでとうございまーす! ロトくじ当選したよぉ!』ってな感じの英語表記の迷惑メール(スパムメール)です!

件名 CONGRATULATIONS LOTTERY WINNER
差出人 LOTTERY WINNING NOTIFICATION

This e-mail has been issued to you in order to Officially inform you that we have completed an investigation on an International Payment in which was issued to you by World Bank. With the help of our newly developed technology (International Monitoring Network System) we discovered that you were not able to complete your transfer because of the amount involved. During our investigation we discovered that your fund ($11 million) is still available and we have authorized the fund to be paid to you via a Certified Cashier's Check, ATM or Via Wire Transfer.

You were asked to provide Anti-Terrorism and Anti-Drug Certificate which you never did and that has led to suggestion that you might be sponsoring Terrorism nor Drug.On that note We urge you to open the attached file named FBI FILE and then click RUN to view which yoot give you access to winning number for the lottery as we need to confirm you have the correct number for collection at any of our stations near you.

We therefore urge you to open the attached file named winning number and then click RUN to view which you would find inside the winning number attached.The file is encrypted so you need not worry.

I want you to proceed now and open the attached winning number then click on RUN to view your winning number and collection point.Attached is your winning number.

この手の当選メールだと、419詐欺(ナイジェリア詐欺)のパターンもあるみたいだけど、今回はメールにナゾの添付ファイルが付いてました。
 
解凍してみると、中身は実行ファイル(拡張子 *.exe)でしたー。 <コンピュータウイルスさん!
 
イメージ 1
ウィニングナンバー!?
 
WINNING NUMBER.zip
 ↓ 解凍
WINNING NUMBER.exe
(MD5ハッシュ値 b96d021bb2d26c8c5559b52edf98d795)
 

このエントリーをはてなブックマークに追加

Trojan:Win32/Kovter.Cウイルス [メモ]
 
● Policeロック ランサムウェア
● クリック詐欺
 
 
14f26b716b70aeab3f262ff3b5922537
e621244066f5fd0bad733bbec8e2b751
Trojan:Win32/Kovter.E
Trojan:Win32/Kovter.D
Trojan:Win32/Kovter.C
Trojan:Win32/Kovter.B
Trojan:Win32/Kovter.A
Behavior:Win32/Kovter.A
ファイル
C:\Users\[ユーザー名]\AppData\Local\Microsoft\{590455eb-3250-f043-a5fe-1e9929f89d65}\{590455eb-3250-f043-a5fe-1e9929f89d65}.exe
レジストリ
HKLM\Software\9BE90650\1 = C:\Users\[ユーザー名]\AppData\Local\Microsoft\{590455eb-3250-f043-a5fe-1e9929f89d65}\{590455eb-3250-f043-a5fe-1e9929f89d65}.exe
HKLM\Software\9BE90650\2 = 510
HKLM\Software\9BE90650\3 = 0379A6E24571790C
HKLM\Software\9BE90650\4 = 1413465057
HKLM\Software\9BE90650\5 = Mozilla/5.0 (compatible; MSIE *.*; Windows NT *.*; Trident/6.0)

HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\{590455eb-3250-f043-a5fe-1e9929f89d65} = "C:\Users\[ユーザー名]\AppData\Local\Microsoft\{590455eb-3250-f043-a5fe-1e9929f89d65}\{590455eb-3250-f043-a5fe-1e9929f89d65}.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\{590455eb-3250-f043-a5fe-1e9929f89d65} = "C:\Users\[ユーザー名]\AppData\Local\Microsoft\{590455eb-3250-f043-a5fe-1e9929f89d65}\{590455eb-3250-f043-a5fe-1e9929f89d65}.exe"

HKCU\Software\9BE90650\1 = C:\Users\[ユーザー名]\AppData\Local\Microsoft\{590455eb-3250-f043-a5fe-1e9929f89d65}\{590455eb-3250-f043-a5fe-1e9929f89d65}.exe
HKCU\Software\9BE90650\2 = 510
HKCU\Software\9BE90650\3 = 0379A6E24571790C
HKCU\Software\9BE90650\4 = 1413465057
HKCU\Software\9BE90650\5 = Mozilla/5.0 (compatible; MSIE *.*; Windows NT *.*; Trident/6.0)
ネットワーク
fifth-chance[.]info/9/form.php
heavysize[.]net/9/feed.php
 
search-info[.]pw/search/index.html?q=
204.27.56[.]91/feed1/click?aff=10123&saff=510&cid=
216.172.63[.]56/feed5/click?aff=10123&saff=510&cid=
このエントリーをはてなブックマークに追加

↑このページのトップヘ