
相変わらず猛威を振るい続けるフィッシング詐欺。「フィッシング対策協議会」が発表している報告状況によると、2022年4月の報告件数は協議会に寄せられているだけでも9万件を超えているとのこと。これは直近1年間で最大件数だ。ただし、あくまで報告件数なので実際発生している件数は、この数値を大きく上回っていることだろう。
そして私(耕平)のフィッシング詐欺の専用メールボックスに大量に届いているのが、JR東日本が提供しているサービス「えきねっと」を名乗る偽メールだ。現在も大量発生中の「auPAYを名乗るフィッシング詐欺」の次に数が多い。
しかも今回は新しいパターンの個人情報の抜き取り方も確認できた。ということで、個人情報が抜かれるまでの一連の流れと、ユーザー必読の防止策をお伝えしよう。
・偽メールの種類が大量
この「えきねっと」を名乗るフィッシング詐欺の特徴として、とにかく種類が豊富だ。
件名、本文それぞれ違うものだけでも、その種類は個人的に確認できているだけでも30を超える。差出人名は「えきねっと」「eki-net.com」「eki-net.jp」などが代表的だ。中にはJR東日本のサービスなのに「JR西日本」を名乗る偽メールもある。アホか。
他にも「えきねっと」のロゴをパクったものや……
「JR東日本」のロゴが入っているものとか……
やたらシンプルなものなど……
とにかく今までに無いくらい種類が豊富だ。ちなみに「三井住友銀行を騙(かた)るフィッシング詐欺」などに使われている本物のドメインを偽装して配信する極悪な手法は、私が受信している偽メールの中では確認できなかった。
・恐怖の個人情報抜き取りパターン
それでは本文にあるリンクをクリックして、偽サイトに潜入してみよう。姿を現したのは、ほぼ丸々本物のコピーのようなログインページ。
ちなみに本物のログインページは見た目こそほとんど変わらないものの、右下にチャット機能がついているのが、唯一見極める大きなポイントだ。
ここでいつものように「セゾンカードを名乗るフィッシング詐欺」などでお馴染み、初歩的な潜入手法である「全て数字の1のみを打ち込む」という方法でログインを試みる。
すると……
弾かれてしまった。
そこで今度は、本来のユーザーIDに寄せてケタ数も揃えたデタラメな英数字を打ち込んでみた。
ログインボタンを押してみると……
進めた。
個人情報の入力フォームに進み、ここも手入力できる項目には全て数字の「1」のみを打ち込む。
残りの項目も全て「1」を打ち込んで、「入力内容を確認」をクリック!
すると、クレジットカードの入力フォームに進んだ。
ここも全て数字の「1」のみを入力して進もうとしたところ、予想だにしてなかったことが起こる。なんと「カード番号」の項目のみ手入力ができず、あらかじめGoogle Chromeなどにブラウザに登録しているカード情報から選択して自動入力するしか、入力の手段が無いことが発覚!
適当な番号すら打ち込めないので、潜入もここで断念か……と思われた。しかし、それならデタラメなカード情報を自動入力機能に登録すればいいのではないか? と仮説を立て、適当な情報を登録してみる。
入力フォームに戻り、先ほどの偽情報を登録したカードの自動入力を選択すると……
入力できた!
他の項目は適当に打ち込む。
「入力内容を確認」をクリックすると……
クレジットカードのワンタイムパスワード入力画面が現れる。
ここも適当な数字4桁を打ち込んでみる。
「送信」をクリックすると……
登録完了。
この時点で、個人情報がガッツリ抜かれていると思われる。そして待つこと数秒、自動的に……
本物のトップページに飛ばされる。
このパターンは、近年のフィッシング詐欺では定番だ。ここまでが「えきねっと」を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終だ。
・被害に遭わないために
今回紹介した「えきねっと」を名乗るフィッシング詐欺の特徴は、以下の2つに集約される。
・とにかく偽メールの種類が多い
・クレジットカード情報がインターネットブラウザの自動入力機能を使用しないと入力できない
特に2つ目は、以前「Amazon」を装うフィッシング詐欺でも見られたパターンだ。この手法の怖いところは便利な機能がゆえに、確実な情報をサクッと無意識のうちに入力してしまい、いつ抜かれたか気づかないことだ。
なので「えきねっと」にユーザー登録している人の防止策としては、まずJR東日本から出ている注意喚起を一読することが必須だ。それを踏まえたうえで……
「メールやSMSから、直接サイトにアクセスしないこと」
これを徹底してもらいたい。これでほぼ確実に被害に遭うことは無いだろう。
──この記事が被害拡大防止の一助になれば幸いである。
参考リンク:JR東日本「えきねっと」を騙る偽メール、偽サイトにご注意ください、フィッシング対策協議会
執筆:耕平
Photo:RocketNews24.
耕平























【注意喚起】auPAYを名乗るフィッシング詐欺が激増中!新しいパターンで個人情報を抜き取る偽サイトにも要注意
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
2023年最新版! Amazonを名乗るフィッシングメールの件名にある謎ワード【重なら】の正体を考察してみた
予算5000円の「1人忘年会」は快活CLUBのカラオケルームで豪遊 → 自宅で “A5和牛ステーキ” を焼けば100%優勝できる!
マッチングアプリでまさかのお坊さんとマッチング → 3ヶ月使って「私にアプリは向いていない」と思った理由
予算5000円の「ぼっち忘年会」をイオンモールで決行した結果 → 危うく500円で終了しかけて焦った
太陽のトマト麺「創業20周年福袋(6980円)」を買ってみたら、最後に一番おいしい食べ方に出会った
【総重量1kg超え】パンチョの「シュクメルリ風パスタ」が3つの理由でヤバかった / もはやこれは戦いだ
【泊まれるスーパー銭湯ランキング】記者がガチで朝まで過ごしたオススメ施設7選 / 宿泊費を抑えて大浴場・サウナ入り放題で最高だったぞー!
全国で4か所! 牡蠣もアワビも食べ放題の超豪華バイキングが圧巻「大江戸温泉物語Premium 鬼怒川観光ホテル」
【美濃焼】おうちカフェ食器10点入り3980円の福袋が大正解! ただ、ひとつだけ不満な点もあった…
【4コマ】魔王軍はホワイト企業 1836話目「忘年会②」
寿司しゃぶしゃぶ食べ放題の『ゆず庵』で予算5000円の「1人忘年会」してみた結果 → 時を忘れた【ぼっち忘年会最強プラン決定戦】
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
中国「渡航自粛勧告」から1週間経った、東京・浅草を見に行ってみた
中国の「渡航自粛勧告」から2週間、現在の「奈良公園」で目の当たりにした意外な光景
【納得】ガストの「ジョブチューンで唯一不合格だった」メニューを食べてみた → 不合格にする気持ちがわかった
【検証】10年間ほぼ毎日飲んでる「コーヒー」を1週間断ってみたらこうだった
【は?】楽天で見つけた「在庫処分セール半額おせち」を買ってみた結果 → 届いた数日後にブチギレかけた
【雑草対策】カインズで598円「撒くだけで防草できる人工砂」の効果がヤバ過ぎた / お財布にも環境にも優しい超画期的アイテム
【検証】「スタバはどのサイズを頼んでも量は一緒」という動画が出回る → 実際に試してみた
【事故】楽天で買った『訳ありB級フルーツ福袋』を開封した翌日、妻から信じられないLINEが来た「メロンが…」
【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【激怒】「日本赤十字社」を装って寄付を呼びかけるフィッシング詐欺がかなり悪質!騙されないために覚えておくこと
【許せん】「ウクライナ人道危機救援金の募集」を騙る極悪非道なフィッシング詐欺に注意!
【歴代最強クラスの危険度】「三井住友カード」を名乗るフィッシングメールがスマートに個人情報を抜き取る様子の一部始終と防衛策を大公開!
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?
【注意喚起】PayPayキャンペーンを装ったフィッシング詐欺が横行中! その狡猾な手口とは?
【注意喚起】最新版! Amazonを名乗る悪質なフィッシングメール3選