
相変わらず猛威を振るい続けるフィッシング詐欺。「フィッシング対策協議会」が発表している報告状況によると、2022年4月の報告件数は協議会に寄せられているだけでも9万件を超えているとのこと。これは直近1年間で最大件数だ。ただし、あくまで報告件数なので実際発生している件数は、この数値を大きく上回っていることだろう。
そして私(耕平)のフィッシング詐欺の専用メールボックスに大量に届いているのが、JR東日本が提供しているサービス「えきねっと」を名乗る偽メールだ。現在も大量発生中の「auPAYを名乗るフィッシング詐欺」の次に数が多い。
しかも今回は新しいパターンの個人情報の抜き取り方も確認できた。ということで、個人情報が抜かれるまでの一連の流れと、ユーザー必読の防止策をお伝えしよう。
・偽メールの種類が大量
この「えきねっと」を名乗るフィッシング詐欺の特徴として、とにかく種類が豊富だ。
件名、本文それぞれ違うものだけでも、その種類は個人的に確認できているだけでも30を超える。差出人名は「えきねっと」「eki-net.com」「eki-net.jp」などが代表的だ。中にはJR東日本のサービスなのに「JR西日本」を名乗る偽メールもある。アホか。
他にも「えきねっと」のロゴをパクったものや……
「JR東日本」のロゴが入っているものとか……
やたらシンプルなものなど……
とにかく今までに無いくらい種類が豊富だ。ちなみに「三井住友銀行を騙(かた)るフィッシング詐欺」などに使われている本物のドメインを偽装して配信する極悪な手法は、私が受信している偽メールの中では確認できなかった。
・恐怖の個人情報抜き取りパターン
それでは本文にあるリンクをクリックして、偽サイトに潜入してみよう。姿を現したのは、ほぼ丸々本物のコピーのようなログインページ。
ちなみに本物のログインページは見た目こそほとんど変わらないものの、右下にチャット機能がついているのが、唯一見極める大きなポイントだ。
ここでいつものように「セゾンカードを名乗るフィッシング詐欺」などでお馴染み、初歩的な潜入手法である「全て数字の1のみを打ち込む」という方法でログインを試みる。
すると……
弾かれてしまった。
そこで今度は、本来のユーザーIDに寄せてケタ数も揃えたデタラメな英数字を打ち込んでみた。
ログインボタンを押してみると……
進めた。
個人情報の入力フォームに進み、ここも手入力できる項目には全て数字の「1」のみを打ち込む。
残りの項目も全て「1」を打ち込んで、「入力内容を確認」をクリック!
すると、クレジットカードの入力フォームに進んだ。
ここも全て数字の「1」のみを入力して進もうとしたところ、予想だにしてなかったことが起こる。なんと「カード番号」の項目のみ手入力ができず、あらかじめGoogle Chromeなどにブラウザに登録しているカード情報から選択して自動入力するしか、入力の手段が無いことが発覚!
適当な番号すら打ち込めないので、潜入もここで断念か……と思われた。しかし、それならデタラメなカード情報を自動入力機能に登録すればいいのではないか? と仮説を立て、適当な情報を登録してみる。
入力フォームに戻り、先ほどの偽情報を登録したカードの自動入力を選択すると……
入力できた!
他の項目は適当に打ち込む。
「入力内容を確認」をクリックすると……
クレジットカードのワンタイムパスワード入力画面が現れる。
ここも適当な数字4桁を打ち込んでみる。
「送信」をクリックすると……
登録完了。
この時点で、個人情報がガッツリ抜かれていると思われる。そして待つこと数秒、自動的に……
本物のトップページに飛ばされる。
このパターンは、近年のフィッシング詐欺では定番だ。ここまでが「えきねっと」を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終だ。
・被害に遭わないために
今回紹介した「えきねっと」を名乗るフィッシング詐欺の特徴は、以下の2つに集約される。
・とにかく偽メールの種類が多い
・クレジットカード情報がインターネットブラウザの自動入力機能を使用しないと入力できない
特に2つ目は、以前「Amazon」を装うフィッシング詐欺でも見られたパターンだ。この手法の怖いところは便利な機能がゆえに、確実な情報をサクッと無意識のうちに入力してしまい、いつ抜かれたか気づかないことだ。
なので「えきねっと」にユーザー登録している人の防止策としては、まずJR東日本から出ている注意喚起を一読することが必須だ。それを踏まえたうえで……
「メールやSMSから、直接サイトにアクセスしないこと」
これを徹底してもらいたい。これでほぼ確実に被害に遭うことは無いだろう。
──この記事が被害拡大防止の一助になれば幸いである。
参考リンク:JR東日本「えきねっと」を騙る偽メール、偽サイトにご注意ください、フィッシング対策協議会
執筆:耕平
Photo:RocketNews24.
耕平























【注意喚起】auPAYを名乗るフィッシング詐欺が激増中!新しいパターンで個人情報を抜き取る偽サイトにも要注意
【国民全員が標的】「NHK」を名乗るフィッシング詐欺が横行中!気をつけるべき2つのポイントとは?
【2021年最新版】Amazonを装うフィッシングメール4選 / 偽サイトから個人情報を抜き取る様子も調査してみた
【警告】「ETC利用照会サービス」を騙るフィッシング詐欺が危険! 高速道路利用者はマジで気をつけて!!
2023年最新版! Amazonを名乗るフィッシングメールの件名にある謎ワード【重なら】の正体を考察してみた
「ハト専用超音波撃退機」を設置した翌朝の光景
【4コマ】魔王軍はホワイト企業 2010話目「休暇明け⑫」
ローソン「63%増量焼そば」の悲劇… 台風にかき消された総重量675gの超巨大グルメの無慈悲な運命
【4コマ】魔王軍はホワイト企業 2009話目「休暇明け⑪」
AIに「全身ユニクロでおじコーデして」と頼んだ結果 → 40代オッサンが見たことない自分になった
刺身食べ放題の『漁港食堂 三方』が東京初出店! 多摩センター店に行って分かった「従来の漁港食堂との違い」と「コスパ」
初めての「カプリチョーザ」でサイゼリヤとの価格差にビビるも、『トマトとニンニク』に胃袋を掴まれた
両隣にイチャつくカップル…私が1人焼肉で「豚肉」を食べまくった理由 / おひとりさま食べ放題のリアル
【4コマ】魔王軍はホワイト企業 2006話目「休暇明け⑧」
【4コマ】魔王軍はホワイト企業 2007話目「休暇明け⑨」
【1000円以下食べ放題】900円のランチ定食注文で炒飯食べ放題! 唐揚げや水餃子もついてくるガチ中華『四川厨房 随苑 内神田店』
定額で遊び放題! 福生『ゲームセンター タンポポ』は、行き場のない “みなし機” の新たな活躍場所 / 懐かしの名機に会える楽園
都内の「天下一品」跡地に10店同時オープンした「伍福軒」が全店一斉閉店 / 6月中旬で店舗ゼロに
覚悟して「2つ折りスマホ」を買って1年2カ月が経過。今の端末の状態と、購入を検討している人はむしろコレを気にしてほしい
【実録】心筋梗塞になりました / 第1話「かつてない胸の痛み」
オニヤンマのフィギュアが虫よけになるってほんと? 2週間かけて試してみた正直な感想
【事件】久しぶりに「串カツ田中」に行ったらほぼ別の店になっていた / 豚もエビもレンコンも食べずに帰ることになった理由
【本日発売】「ローソンの福袋」(2160円)があまりにパンパンに詰まってて、持って帰るのちょっと恥ずい
中国「渡航自粛要請」から2週間が経った京都市内「祇園」「清水寺」「錦市場」の様子を見に行ってみた
黄ばんだスマホケースを『オキシ漬け』したらこうなった / TPU素材の変色は復活するのか?
【警戒レベルMAX】MyJCBカードを装った悪質フィッシングメールのリンクをクリックして先に進んでみた / 感想 「カード持ってたら確実に個人情報抜かれてた…」
【注意喚起】PayPay銀行を名乗るフィッシング詐欺に潜入した結果…今までに無いパターンに遭遇した
【緊急警報】「東京ディズニーランド」を名乗る新手のフィッシング詐欺が横行中! ディズニーファンは最大限の警戒を
【警告】Paidy(ペイディ)を名乗るフィッシング詐欺が個人情報を抜き取るまでの一部始終を公開 / 騙されないために覚えておくこと
【警告】申請期限締切間近を狙う『マイナポイント』を装うフィッシング詐欺に注意! 個人情報を抜き出す手口の全貌とは?
【気をつけろ】楽天銀行を装うフィッシング詐欺がシンプルだけど危険度高めな理由とは?
【激怒】「日本赤十字社」を装って寄付を呼びかけるフィッシング詐欺がかなり悪質!騙されないために覚えておくこと
ブラックカードへ招待!? アメックス『センチュリオン・カード』を騙るフィッシング詐欺に潜入 → 個人情報を抜き取る一部始終を確認した
【歴代最強クラスの危険度】「三井住友カード」を名乗るフィッシングメールがスマートに個人情報を抜き取る様子の一部始終と防衛策を大公開!
【許せん】「ウクライナ人道危機救援金の募集」を騙る極悪非道なフィッシング詐欺に注意!
【警告】PayPayを名乗るフィッシング詐欺が拡散中! 今までに無い新しいパターンの手口とは?
【まとめ】被害総額10億円超え! 危険度MAXなフィッシング詐欺3選+番外 / 2021年版