
相変わらず猛威を振るい続けるフィッシング詐欺。「フィッシング対策協議会」が発表している報告状況によると、2022年4月の報告件数は協議会に寄せられているだけでも9万件を超えているとのこと。これは直近1年間で最大件数だ。ただし、あくまで報告件数なので実際発生している件数は、この数値を大きく上回っていることだろう。
そして私(耕平)のフィッシング詐欺の専用メールボックスに大量に届いているのが、JR東日本が提供しているサービス「えきねっと」を名乗る偽メールだ。現在も大量発生中の「auPAYを名乗るフィッシング詐欺」の次に数が多い。
しかも今回は新しいパターンの個人情報の抜き取り方も確認できた。ということで、個人情報が抜かれるまでの一連の流れと、ユーザー必読の防止策をお伝えしよう。
・偽メールの種類が大量
この「えきねっと」を名乗るフィッシング詐欺の特徴として、とにかく種類が豊富だ。
件名、本文それぞれ違うものだけでも、その種類は個人的に確認できているだけでも30を超える。差出人名は「えきねっと」「eki-net.com」「eki-net.jp」などが代表的だ。中にはJR東日本のサービスなのに「JR西日本」を名乗る偽メールもある。アホか。
他にも「えきねっと」のロゴをパクったものや……
「JR東日本」のロゴが入っているものとか……
やたらシンプルなものなど……
とにかく今までに無いくらい種類が豊富だ。ちなみに「三井住友銀行を騙(かた)るフィッシング詐欺」などに使われている本物のドメインを偽装して配信する極悪な手法は、私が受信している偽メールの中では確認できなかった。
・恐怖の個人情報抜き取りパターン
それでは本文にあるリンクをクリックして、偽サイトに潜入してみよう。姿を現したのは、ほぼ丸々本物のコピーのようなログインページ。
ちなみに本物のログインページは見た目こそほとんど変わらないものの、右下にチャット機能がついているのが、唯一見極める大きなポイントだ。
ここでいつものように「セゾンカードを名乗るフィッシング詐欺」などでお馴染み、初歩的な潜入手法である「全て数字の1のみを打ち込む」という方法でログインを試みる。
すると……
弾かれてしまった。
そこで今度は、本来のユーザーIDに寄せてケタ数も揃えたデタラメな英数字を打ち込んでみた。
ログインボタンを押してみると……
進めた。
個人情報の入力フォームに進み、ここも手入力できる項目には全て数字の「1」のみを打ち込む。
残りの項目も全て「1」を打ち込んで、「入力内容を確認」をクリック!
すると、クレジットカードの入力フォームに進んだ。
ここも全て数字の「1」のみを入力して進もうとしたところ、予想だにしてなかったことが起こる。なんと「カード番号」の項目のみ手入力ができず、あらかじめGoogle Chromeなどにブラウザに登録しているカード情報から選択して自動入力するしか、入力の手段が無いことが発覚!
適当な番号すら打ち込めないので、潜入もここで断念か……と思われた。しかし、それならデタラメなカード情報を自動入力機能に登録すればいいのではないか? と仮説を立て、適当な情報を登録してみる。
入力フォームに戻り、先ほどの偽情報を登録したカードの自動入力を選択すると……
入力できた!
他の項目は適当に打ち込む。
「入力内容を確認」をクリックすると……
クレジットカードのワンタイムパスワード入力画面が現れる。
ここも適当な数字4桁を打ち込んでみる。
「送信」をクリックすると……
登録完了。
この時点で、個人情報がガッツリ抜かれていると思われる。そして待つこと数秒、自動的に……
本物のトップページに飛ばされる。
このパターンは、近年のフィッシング詐欺では定番だ。ここまでが「えきねっと」を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終だ。
・被害に遭わないために
今回紹介した「えきねっと」を名乗るフィッシング詐欺の特徴は、以下の2つに集約される。
・とにかく偽メールの種類が多い
・クレジットカード情報がインターネットブラウザの自動入力機能を使用しないと入力できない
特に2つ目は、以前「Amazon」を装うフィッシング詐欺でも見られたパターンだ。この手法の怖いところは便利な機能がゆえに、確実な情報をサクッと無意識のうちに入力してしまい、いつ抜かれたか気づかないことだ。
なので「えきねっと」にユーザー登録している人の防止策としては、まずJR東日本から出ている注意喚起を一読することが必須だ。それを踏まえたうえで……
「メールやSMSから、直接サイトにアクセスしないこと」
これを徹底してもらいたい。これでほぼ確実に被害に遭うことは無いだろう。
──この記事が被害拡大防止の一助になれば幸いである。
参考リンク:JR東日本「えきねっと」を騙る偽メール、偽サイトにご注意ください、フィッシング対策協議会
執筆:耕平
Photo:RocketNews24.
耕平























【注意喚起】auPAYを名乗るフィッシング詐欺が激増中!新しいパターンで個人情報を抜き取る偽サイトにも要注意
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
2023年最新版! Amazonを名乗るフィッシングメールの件名にある謎ワード【重なら】の正体を考察してみた
大晦日深夜2時に渋谷を歩いてたら「暴動後」みたいになってた話
1080円でお菓子10点! 「二木の菓子」の福袋は変わらずお得! だが、小売り価格を調べたら切なくなった……
【福袋2026】今年の「ケンタッキーの福袋」は、色々な意味で羽目を外している / 商品引換券もグッズもインパクト大
【福袋2026】カルディの『食品福袋(5500円)』はさすがの充実度! 買って後悔なしの超人気福袋の中身がこちらです!!
マクドナルドの福袋2026の中身が去年から一転! 4年購入してる私が「2023年以来のヒット作」と断言する理由
【裏側】テレビで自分の曲が流れたのに使用料が支払われてないから、JASRACに逆凸してみた一部始終
【福袋2026】ドトールはもうファンシーショップを名乗ったらいいと思う! ポチャッコとの本気コラボがハートを射抜く!
渋谷で人気の「カオマンガイ」専門店へ行ってみた → 嘘でしょ!? と叫びたくなる料理が運ばれてきた
【アウト】偽ボンボンドロップシールの福袋がガチで地獄だった
【4コマ】魔王軍はホワイト企業 1852話目「忘年会⑱」
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
【中国渡航自粛】ガチ中華だらけの上野・アメ横に行ってみたら → 取材拒否の連続に…
【泊まれるスーパー銭湯ランキング】記者がガチで朝まで過ごしたオススメ施設7選 / 宿泊費を抑えて大浴場・サウナ入り放題で最高だったぞー!
【値上げ検証2025】スーパーとコンビニで「全く同じもの」を買ったら価格差はいくらになるのか → 絶望が待ち受けていた
【検証】10年間ほぼ毎日飲んでる「コーヒー」を1週間断ってみたらこうだった
【は?】楽天で見つけた「在庫処分セール半額おせち」を買ってみた結果 → 届いた数日後にブチギレかけた
【雑草対策】カインズで598円「撒くだけで防草できる人工砂」の効果がヤバ過ぎた / お財布にも環境にも優しい超画期的アイテム
【検証】「スタバはどのサイズを頼んでも量は一緒」という動画が出回る → 実際に試してみた
【事故】楽天で買った『訳ありB級フルーツ福袋』を開封した翌日、妻から信じられないLINEが来た「メロンが…」
【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【激怒】「日本赤十字社」を装って寄付を呼びかけるフィッシング詐欺がかなり悪質!騙されないために覚えておくこと
【許せん】「ウクライナ人道危機救援金の募集」を騙る極悪非道なフィッシング詐欺に注意!
【歴代最強クラスの危険度】「三井住友カード」を名乗るフィッシングメールがスマートに個人情報を抜き取る様子の一部始終と防衛策を大公開!
【警告】「国税庁」を装うフィッシング詐欺が拡大中! 被害に遭わないために知っておくべき2つのこととは?
【注意喚起】2023年版! ヤマト運輸を装うフィッシング詐欺が横行中…防止策を今流行りのアレに聞いてみた
【注意喚起】PayPayキャンペーンを装ったフィッシング詐欺が横行中! その狡猾な手口とは?