
相変わらず、進化が止まらないフィッシングメール界隈。
以前紹介した、Amazonのフィッシングメールを始め、数々のフィッシングメールの対策を紹介したが、新たに「三井住友カード」を名乗るフィッシングメールが今、猛威を振るっている。
今回はこのフィッシングメールに潜入した結果、歴代最強クラスということが判明したので、個人情報を抜き取られるまでの一部始終と防御策をお伝えしたいと思う。
・入り口
「フィッシング行為のキモは、入り口であるメールのクオリティによって被害の拡大が左右される」と私(耕平)は考えている。
そこを踏まえて、今回の「三井住友カード」を名乗るフィッシングメールを見てみよう。
まず、パッと見のクオリティは中々のものだと思うが、よく見ると差出人が「smbc」と本家が出さないであろう表記に加えて、件名が「本メールはドメインの運用(メール送受信やホームページの表示)に関わる」と全く意味不明だ。
他にも文章に目を通してみると、「当社の検出を経て、第3者が不法悪意ログインあなたの三井住友ニコスwebサービス。」というような、お決まりの明らかに外国人が、そいつなりに寄せて作った日本語の文章感が否めないようなものも見受けられる。
まぁ、このクオリティでは騙される人も少ないのではないか? と思いきや、この「三井住友カード」を名乗るフィッシングメールは数種類存在する。中でも私が「こいつは手強い」と思ったのが、このメールだ。
差出人名も「三井住友カード」、件名も「【三井住友銀行】重要なお知らせ」と、一切の違和感はない。
メールの本文も、先程のメールを全く違い、日本語の間違いもなく、まさに本家が書きそうな文章で普通に三井住友カードを契約していたら、思わずクリックしてしまうようなクオリティの高さだ。
私の場合は、たまたま三井住友カードを契約していなかったため騙されることは無かったが、契約している人がこのメールを受け取った時は、十分に注意が必要である。
・個人情報を抜かれるまでの一部始終
先程のメールをクリックすると、それっぽいフィッシングサイトに誘導される。
私も数々のフィッシングサイトを見てきたが、使用してるフォントやレイアウトも ほぼ同じなことから今回のページはトップクラスを誇るクオリティの部類に入ると断言できる。
しかし、本物のログインページと比べると、若干の綻(ほころ)びが見えてきた。
まず大きな所で、サイトの左上に本物は「三井住友カード」のロゴがあるが、偽物には無い。
そして、ID・パスワードの記入箇所の下に、本物は「左のピースを右の画像に移動させて、パズルを完成させてください。」といったセキュリティが施されているが、偽物には無く、ログインのボタンがついている。
その他、細かい違いは見受けられるが、上記の2点以外は普段の感覚では、まずそこまで見ないと思うので、ここでは割愛する。
ただ、普段の生活の中で、このメールを受信してサイトを開いた時に、本物と比べるというような思考は、よっぽど警戒している人以外はまず働かないので、このクオリティで来られると疑う余地も無く本物と信じて、つい個人情報を入力してしまう可能性は非常に高いと思っている。
そしてここから潜入を試みるが、前述したとおり、私は「三井住友カード」を契約していないため、デタラメなIDとパスワードを入力して、ログインボタンを押したところ……
なんと、普通にログインできてしまった。
ということは、恐らくこの先もデタラメな情報を打ち込んでも進めることができるだろうと確信し、ここから一気に潜入を試みる。

次に再登録の情報を入力して……
登録完了。
そして……なんと、自動的に本物の三井住友銀行のHPに飛ばされる。
このパターンは今まで見たことが無かったし、かなり自然な流れではあるので、抜き取られたことに気づかない被害者も既に出ているのではないだろうか。
いずれにしても、違和感の無い入り口のメールと本家に限りなく寄せているフィッシングサイト、再登録までの一連の自然な流れから、歴代最強クラスのクオリティと断言して間違いないだろう。
・最強の敵からの防衛策
それでは、この歴代最強クラスのフィッシング詐欺に合わないためには、どうしたらいいのか?
まず、身に覚えの無い場合は、メール自体を「迷惑メール判定+ゴミ箱直行」の1択しかない。
ただ、本当にカードを持っていた場合は、騙されて個人情報を登録してしまう可能性が十分にあるので、以下の対処法を読んでいただきたい。
今回、検証するにあたり複数の「三井住友カード」を名乗るフィッシングメールからアクセスしたところ、いずれも警告が表示された。
これはメールソフトのセキュリティではなく、インターネットブラウザの方でフィッシングサイトを判定しているらしく、私(耕平)はGoogle Chromeを使用しているが、他にもSafariやMicrosoft Edgeでも試してみたところ、同じく警告が表示されている。
この検証から歴代最強クラスのフィッシング詐欺と言えども、ほとんどがインターネットブラウザのセキュリティに引っかかるらしいが、ここで安心してはいけない。
このフィッシングサイトは半日から1日経つと、サイト自体が消滅して、また新しいURLでフィッシングメールを送りつけてくる。
そのため、セキュリティをかいくぐる可能性はゼロでは無いので、こちらの記事にも書いたように、ログインはメールのURLからではなく、検索エンジンやブックマーク経由、もしくはスマホアプリに限定することを推奨する。
また、ちょっとでも怪しいと思ったら、三井住友カードのカスタマーセンターに問い合わせてみてもいいだろう。
とにかく今回のフィッシングメールは、かなりの強敵であることは間違いないので、本記事でこのフィッシング詐欺の一連の流れと防衛策が広まることで、1人でも被害者が出ないことを強く望む。
参考リンク:三井住友カード株式会社「フィッシング詐欺にご注意」
Report:耕平
Photo:RocketNews24.
▼紹介した他にもフィッシングメールは数種類存在する

▼フィッシングサイトはパッと見、本物と変わらないクオリティだ
▼入力後、本家のページに飛ばされるという新しい流れにも注意が必要だ
▼内閣サイバーでも注意喚起を促しているぞ!
【注意喚起】(1/2)
三井住友銀行および三井住友カードをかたるフィッシングサイトへ誘導するメールの報告を受けているとして、フィッシング対策協議会が注意喚起をしています。
本文中のリンクはフィッシングサイトへの誘導です。注意してください!(続く)
— 内閣サイバー(注意・警戒情報) (@nisc_forecast) September 17, 2020
耕平









【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【危険度大】「三井住友銀行」を名乗るフィッシング詐欺が横行中 / 本物そっくりのクオリティに最大限の注意を
【警告】猛威を振るう「VISAカード」を騙るフィッシングメールのリンクをクリックしてみた / 身を守るために知っておくべきこと
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?
両隣にイチャつくカップル…私が1人焼肉で「豚肉」を食べまくった理由 / おひとりさま食べ放題のリアル
初めての「カプリチョーザ」でサイゼリヤとの価格差にビビるも、『トマトとニンニク』に胃袋を掴まれた
【ポケモンGO】10周年の『GOフェス東京』は最高だったのか? 10年で最大級のバグとお台場・池袋で見た「遊び方の激変」
妻が買った5000円の「山崎実業」風呂イス、機能性は抜群なのに結局「ダイソー」のイスに戻ってしまった
【コラム】私たち40・50代こそ「自分は何もできない」と知るべき理由 / 無力を知ることが “学び直しの原動力”
刺身食べ放題の『漁港食堂 三方』が東京初出店! 多摩センター店に行って分かった「従来の漁港食堂との違い」と「コスパ」
読者に教わった「アイラップ湯せん」でローストビーフを作ったら、ついに過去最高レベルの仕上がりになった
【4コマ】魔王軍はホワイト企業 2001話目「休暇明け③」
【4コマ】魔王軍はホワイト企業 2003話目「休暇明け⑤」
【4コマ】魔王軍はホワイト企業 2002話目「休暇明け④」
【1000円以下食べ放題】900円のランチ定食注文で炒飯食べ放題! 唐揚げや水餃子もついてくるガチ中華『四川厨房 随苑 内神田店』
【1000円食べ放題】唐揚げ、麻婆豆腐がおかわり自由! ガチ中華『香港餃子酒場』ランチの副菜ビュッフェがおまけを超えてる
定額で遊び放題! 福生『ゲームセンター タンポポ』は、行き場のない “みなし機” の新たな活躍場所 / 懐かしの名機に会える楽園
都内の「天下一品」跡地に10店同時オープンした「伍福軒」が全店一斉閉店 / 6月中旬で店舗ゼロに
覚悟して「2つ折りスマホ」を買って1年2カ月が経過。今の端末の状態と、購入を検討している人はむしろコレを気にしてほしい
オニヤンマのフィギュアが虫よけになるってほんと? 2週間かけて試してみた正直な感想
【事件】久しぶりに「串カツ田中」に行ったらほぼ別の店になっていた / 豚もエビもレンコンも食べずに帰ることになった理由
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
黄ばんだスマホケースを『オキシ漬け』したらこうなった / TPU素材の変色は復活するのか?
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
【まとめ】被害総額10億円超え! 危険度MAXなフィッシング詐欺3選+番外 / 2021年版
【注意喚起】カード会社を装うフィッシング詐欺のメールにはテンプレートが存在していた!
【警告】イオンカードユーザー必読!「イオンカード」を騙るフィッシング詐欺に潜入したらクオリティがヤバすぎた
三井住友カードから重要なお知らせ「カード差し替えに関するご協力のお願い」が送られてくる → 問い合わせた結果ゾッとした
【警告】JR東日本の「えきねっと」を騙るフィッシング詐欺に要注意! 確実にカード情報を抜き取る危険な手口から身を守る方法とは?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【超危険】アメリカンエキスプレスを名乗るフィッシング詐欺がヤバすぎる! 潜入したらこうだった