フランス大手の携帯電話事業者Free Mobileは、顧客データの保護を怠ったとして、フランスのデータ保護当局CNILから1月に2700万ユーロの制裁金を科されました。2024年10月に発生した情報漏えいでは、第三者が銀行口座情報やログイン情報を含む機密性の高い顧客記録にアクセスしました。この漏えい以降、Free Mobileの顧客を狙った、出来の悪い詐欺キャンペーンが数多く確認されてきました。
ところが過去数週間、Free Mobileの公式サイトやメールテンプレートのデザインを忠実に模倣した、完成度の高い詐欺が出現しています。
Free Mobileの顧客である当社の従業員が、9月30日(水)にこのフィッシングメールを受信しました。メールには正規のメールと同じロゴとテンプレートが使われていましたが、送信元は不審なアドレスfreemobile-regularisation[@]knowledgegrowthcenter[.]helpでした。本文にはregularisation.free.frを指しているように見えるリンクが含まれていました。

メールは、サービスの停止を避けるために9.99ユーロの請求書を支払う必要があると伝えています。リンクをクリックすると、次のようなリダイレクトチェーンをたどります。
1. https://u2l.ai/Q5YwFz301
2. https://espace-free-mobile.pro/Ds41LE/302
3. https://espace-free-mobile.pro/Ds41LE/regularisation/?impaye=92a9e77d…200
最終的な転送先のドメインespace-free-mobile.proはCloudflareでホストされており、登録されたのはわずか1カ月前です。
最後のリンクを開くと、クレジットカード情報の入力フォームが表示される、精巧な偽ページにたどり着きます。

このフィッシングページは本物そっくりに作られており、情報漏えい以降に確認されてきた多くのFree Mobile詐欺とは一線を画しています。
当初は、7月に確認された次の例のように、それほど巧妙ではないリダイレクトチェーンが同じキャンペーンで使われていました。
1. https://bly.to/93kie5u
2. https://s1181402.ha026.t.mydomain.zone/mbl/
3. https://s1181402.ha026.t.mydomain.zone/mbl/regularisation/?impaye=505…
最近では、より本物らしく見えるドメインが使われるようになりました。いずれもCloudflareでホストされています。
1. https://s.ink/jmCnZZ
2. https://freesas.info/Cf4tP/
3. https://freesas.info/Cf4tP/regularisation/?impaye=f13fa919d1a22833557…
別の例もあります。
1. https://bly.to/jabwpf6
2. https://regularisation-free.info/portail/
3. https://regularisation-free.info/portail/regularisation/?impaye=83f91…
身を守るために
Malwarebytesはこうした脅威から保護するのに役立ちますが、アカウントや請求書に関する予期せぬメッセージには注意して対処してください。
- 身に覚えのないメールのリンクはクリックしないでください。アカウントに関する連絡であれば、Free Mobileの公式アプリまたは公式サイトを直接開くか、公式ヘルプライン3244に電話してください。
- ブラウザのアドレスバーで実際のドメインを確認し、想定どおりのものか確かめてください。今回の場合はhttps://mobile.free.frです。
- Malwarebytes Browser Guardは、この詐欺をブラウザ上で直接検出してブロックします。
- Webプロテクション機能を備えた、最新のリアルタイムマルウェア対策ソリューションを、すべてのデバイスで利用してください。
- Malwarebytes Scam Guardは、メールが詐欺かどうかの判断を助け、次に取るべき行動をアドバイスします。
被害が出る前に脅威を阻止しましょう。
Malwarebytes Browser Guardは、フィッシングページや悪意のあるサイトを自動的にブロックします。無料で、ワンクリックでインストールできます。ブラウザに追加する →