どこにでもいるような普通の一般人が、たまに自分用メモを書いてる。

Amazon を詐称するフィッシング詐欺

日付:
タグ:

Amazon を詐称するフィッシング詐欺の記録。

Received: from zmnnkd.gshbjc.com (zmnnkd.gshbjc.com. [34.86.231.229])
From: カスタマーサポート <zmnnkd@zmnnkd.gshbjc.com>
Subject: 詳細情報のご照会をお願いします

musashi 様

平素よりご愛顧を賜り、厚く御礼申し上げます。
このたびはご依頼内容いただき、心より御礼申し上げます。

ご用命いただいた内容につきまして、承りを完了いたしました。
準備の準備を進めておりますので、今しばらくお待ちくださいますようお願い申し上げます。

詳細につきましては、以下のURLよりごご確認ください:

https://cqhaoli.com

--------------------------------------------------

■ お受付内容について
・ ご依頼いただいた内容は、既に受け付けております
・ 内容にご不明な点がございましたら、お早めにお申し出ください
・ 必要な情報に不足がある場合、別途ご報告を差し上げます

--------------------------------------------------

■ 今後の流れについて
1. 受付内容の検証を行います
2. 確認が整い次第、調整を進めます
3. 進捗につきましては、改めてご連絡を差し上げます

--------------------------------------------------

■ お願い
・ ご一報内容は、必要に応じて保管くださいますようお願い申し上げます
・ ご不明な点がございましたら、お問い合わせ窓口までご連絡ください

==================================================

本メールは送信専用のため、このメールへの返信はお受けできません。
本メールは Amazon より配信しております。
  • フィッシングサイト: cqhaoli.com
  • フィッシングサイト: rysno.ovs69.com
  • 送信元: Google

cqhaoli.com は Gname 登録、Cloudflare DNS、Tencent 収容。JavaScript でリダイレクト。
Vantage of Convergence (Chengdu) Technology 登録、Cloudflare DNS、Hong Kong Kowloon Telecommunications 収容。6日の全日空8日の Amazon と同一 IPv4 アドレス。

cqhaoli.com.            300     IN      A       43.165.167.228
rysno.ovs69.com.        300     IN      A       47.245.4.14

From の gshbjc.com はフィッシング詐欺メイル送信用ドメインと見て差し支えないように思われる。
SPF、DKIM ともに pass。Gname 登録、Cloudflare DNS。

zmnnkd.gshbjc.com.      300     IN      TXT     "v=spf1 ip4:34.86.231.229 ~all"
zmnnkd.gshbjc.com.      300     IN      MX      10 zmnnkd.gshbjc.com.
zmnnkd.gshbjc.com.      300     IN      A       34.86.231.229
zmnnkd._domainkey.zmnnkd.gshbjc.com. 300 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0qqYesOgquD2vRt4bezdc/+rNji8NORc1htNAqAWFEYmlvZOxEg7Ai97Ylo/w6UHqpL9sSnise6qv0RJCVTt5ucqqXfKpUTy0OPeUeHVrMsz7qL9BCzopx6yrMJ54C47kdBwsKeCSa1JEIu6Jn2ynU0gqAk8kit3TYzQMD7vRBtHavUZVQoZnFIRVzOfq3bEe" "z7ztotLkpj68diDPMvElT1D8tykncK+lQtLZN5TXEC+9M+knzGOxDBijUYiIpe9Y43LtZvftoM/96cL3jIw2VLrC/T8bQhXaYlzvPtmjg8Wkn9ZwJ7jokPbyjg5Z/KVUYsler/8P60ylSLZtxTlVwIDAQAB"

2通目。

Received: from wsdwb.tian-da.com (wsdwb.tian-da.com. [52.189.118.165])
From: Amazon <wsdwb@wsdwb.tian-da.com>
Subject: 置き配設定のご確認をお願いいたします(本日配達分)

Amazon.co.jp

ご注文の商品が本日お届け予定です

いつもAmazon.co.jpをご利用いただき、誠にありがとうございます。

ご注文いただいた商品は、本日中にお届けする予定が正式に確定いたしました。

配送先の住所情報や「置き配」の設定に不備がございませんか。ご注文詳細画面よりあらかじめご照合くださいますようお願い申し上げます。

そのほか、配達の進捗によっては担当者からお電話(040-3131-5087)あるいはメッセージをお送りするケースがございますので、予めご承知おきくださいませ。

配送担当業者: Amazon.co.jp
お問い合わせ番号: AM042431096

配送状況をご確認ください (https://hchao360.com/lST5tFsfGQ.japan.com)

※本メールはAmazon.co.jpの自動送信システムより配信されております。ご返信いただいてもお問い合わせには対応できませんので、ご理解くださいますようお願いいたします。
※商品の配送やご注文に関するご質問は、Amazonカスタマーサポートまでお問い合わせください。
  • フィッシングサイト: hchao360.com
  • フィッシングサイト: yth188.com
  • 送信元: Microsoft

hchao360.com` は Gname 登録、Tencent 収容。スマホで CAPTCHA もどきをパスすると JavaScript でリダイレクト。
リダイレクト先は Unstoppable Domains 登録、Cloudflare DNS、Tencent 収容。12日の1通目と同一ドメイン、1通目2通目ともに同一 IPv4 アドレス。IP アドレスにより? YouTube にリダイレクトする隠蔽。
Unstoppable Domains は phishing domain も unstoppable のようだ。

hchao360.com.           600     IN      A       43.167.215.240
yth188.com.             600     IN      A       43.164.1.32

From の tian-da.com はフィッシング詐欺メイル送信用ドメインと見て差し支えないように思われる。
SPF、DKIM ともに pass。Gname 登録、Cloudflare DNS。

wsdwb.tian-da.com.      300     IN      TXT     "v=spf1 a mx ip4:52.189.118.0/24 ~all"
wsdwb.tian-da.com.      300     IN      MX      10 wsdwb.tian-da.com.
wsdwb.tian-da.com.      300     IN      A       52.189.118.165
wsdwb._domainkey.wsdwb.tian-da.com. 300 IN TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0IRcYtN6ZDp8rb0bYBf7oEx0/pdD6wMhZTzK6huX1T9l9Ho4P+CfdkD4HfdbjWNyaNumuesAMll4ALfu5qQRbwjk64E2Ebt9TfaCqWtguf0pWJGsIW48vcw42g2hHrnquadw1r2+h4xC+81R+pSJ3WwEQkWWw/YlnY7klqv03GQqaUQADoxT7dcpgfYLB97aj" "rUElyxBCO7444EjBlDKFCFTHlPwK4q2EKDI3/zHTPVje8BHdVy89TdTGLL2Wwue1X7C/QyQtTgX9qXMfVgnGsIXaz2EEd2nM6INIvlKiRK0kml63nJuMEF7Nf9VDZErXZhFpf/x1Sdp2yaoWL8hjQIDAQAB"
comments powered by Disqus