[セキュリティブログ] フィッシングメール
メールには、[Wells Fargo Bank.htm] というファイル名のファイルが添付されていました。

[図1] メール内容
メールの内容は、アカウントへのログインが一時的に遮断されており、添付ファイルをダウンロードすれば遮断が解除されるので、パスワードを変更して下さい、というものでした。
添付ファイル名は、ユーザーが見たときに疑心を抱かずに開くよう一般的なファイル名が付けられていました。

[図2] メールに添付されたファイル
このファイルをエディターで開くと、下記のように一部難読化されたコードがあることが分かります。

[図3] 難読化された一部のコード
ファイルにあるコードを確認すると、脆弱性を突かれてマルウェアをダウンロードしたり、他のマルウェアを配布するためのページに遷移することはありませんが、アカウント情報確認および変更のためのログインページの存在が確認できます。

[図4] フィッシングページ - ログイン画面
一目では、正規 Wells Fargo 銀行のホームページか偽サイトかの区別がつきにくいですが、確認すると下記のように Wells Fargo 銀行とは関係のないドメインからページを引っ張ってきている事がわかります。

[図5] フィッシングページへのアクセスパケット情報画面
アクセスパケット情報から、関連サーバーの位置はフランスである事が確認できます。

[図6] フィッシングサーバー位置情報画面
ログイン情報を入力した後、 [Sign On] ボタンをクリックすると次のプロセスに進みます(誤った情報を入力しても、次のプロセスに進みます)。
また、多くの個人情報と共にメールアカウント情報も必ず入力するよう求められます。

[図7] フィッシングページ - 個人情報入力画面
その後、クレジットカード情報の入力が求められます。

[図8] フィッシングページ - クレジットカード情報入力画面
前のプロセスで情報入力に関するプロセスが完了すると、最後に認証完了メッセージが出力されます。

[図9] フィッシングページ - 認証完了ページ画面
認証プロセス完了後、[Continue] ボタンをクリックして進むと、下図のような正規 Wells Fargo 銀行のホームページが表示されます。

[図10] 正規のWells Fargo 銀行ホームページ
もちろんユーザーを騙すために表示した正規ページであり、前段階で認証完了メッセージと共に入力された情報は特定サーバーに送信されます。

[図11] 入力された情報の送信パケット情報画面
情報が送信されるサーバーは、オーストラリアに位置する事が確認できます。

[図12] 情報が送信されるサーバーの位置情報画面
正規サイトでは、上記のような過度な個人情報の入力を求めない事を考慮すると、今後脅威が発生する可能性が皆無とは言い切れません。常に注意する必要があります。
メールに添付されているファイルは、V3 製品シリーズでは下記のとおり診断します。
<V3 製品シリーズでの診断名>
JS/Agent (V3, 2012.06.21.02)