

件名 (なし)
拝啓
配達員が注文番号[数字]の商品を配達するため電話で連絡を差し上げたのですが、つながりませんでした。従ってご注文の品はターミナルに返送されました。ご注文登録時に入力していただいた電話番号に誤りがあったことが分かりました。このメールに添付されている委託運送状を印刷して、最寄りの日本郵政取り扱い郵便局までお問い合わせください。
敬具
日本郵政ジャパンの宛先:
〒[数字]-[数字]
東京都港区芝浦4-13-23
MS芝浦ビル13F
日本郵政

■ 佐々ャ木・コジローさんはTwitterを使っています: "郵便局を装った迷惑メールが届いた。郵送物に書かれているお客様の電話番号が間違っており、小包が返送されました、添付ファイルを印刷して最寄りの郵便局までお越しください、と書かれているメールなのだが、添付ファイルが JavaScriptなの。"
https://twitter.com/sasayaki_jiro/status/703690130607845378
■ まきにょさんはTwitterを使っています: "「日本郵政ジャパン」で怪しさに気づくようにしてくれてる親切なSPAMだろうか?w 添付ファイルの中身は何かのjavascript"
https://twitter.com/makinyopp1/status/704099084554997760
■ イシダPさんはTwitterを使っています: "一瞬「ん?」と思って読んじゃう日本郵政を装ったスパム。よく見ると宛先欄が同姓のもので埋まってるし怪しさ満点なんだけど、眠い時とかにうっかり添付ファイルを解凍しちゃわないよう注意ですわね"
https://twitter.com/twit_chu/status/704156415951110144
■ 鳩71さんはTwitterを使っています: "うおお、、レベルやや高めのウイルスメール来たわ。よく見たら変だけど、ぱっと見だと…"
https://twitter.com/fs7112/status/704117457376575488
https://twitter.com/fs7112/status/704124547021156353


日本郵政の偽メールに添付されてた圧縮ファイル
【偽郵便局メールの添付ファイル】
郵便局 _お問い合わせ番号_[数字]から100通JP.zip
お知らせ番号_郵便局 - 日本郵政_お問い合わせ番号_[数字]100通.zip
日本郵政_お問い合わせ番号_[数字]ら100通.zip
↓ ユーザーが手動で展開・解凍
郵便局 - 日本郵政_お問い合わせ番号_[数字]ら100通.js
または
hfi - hwhx_mzgkddct_[数字]x100w.js … 解凍ソフト次第で文字化け現象発生



パッと見では何してるのか分からんJavaScriptコード

手動で難読化を解除しないと処理を把握できず
不正なJSスクリプトファイルを踏んでみた!


JavaScriptファイル起動直後のプロセスの様子


http://www.japanpost.jp/information/2016/20160216115665.html





日本郵政の偽メールに添付されてた圧縮ファイル
【偽郵便局メールの添付ファイル】
日本郵政_お問い合わせ番号_[数字]ら100通.zip
[数字]_[英文字].zip
↓ ユーザーが手動で解凍・展開
郵便局 - 日本郵政_お問い合わせ番号_[数字]ら100通.wsf
または
hfi - hwhx_mzgkddct_[数字]x100w.wsf … 解凍ソフト次第で文字化け現象発生







