メールなりすまし

The Spark Team
作成日:

定義

💡  メールスプーフィングとは、メールの送信者情報を偽造し、実際の送信元とは別の人物から送られてきたように見せかけることです。 そのメッセージは、実際にはまったく別の人物から送られているにもかかわらず、あなたの銀行、CEO、または同僚からのものだと主張することがあります。 スプーフィングはあくまで手法であり、それ自体が詐欺というわけではありません。 不正なメールを正当なものに見せかけるための手口です。 その後に起こること(フィッシングリンクや偽の送金依頼など)が、通常の本当の目的です。

スプーフィングの仕組み

メールは、送信者の検証を標準機能として備えて作られたものではありませんでした。 中核となるプロトコルであるSMTPでは、紙の封筒に任意の差出人住所を書けるのと同じように、メッセージがほぼどんなアドレスからでも「送信された」と主張できてしまいます。 送信時点で止められるものは何もなく、まさにこれがメールが存在して以来スプーフィングが可能であり続けている理由です。 

ここからが高くつく話です。 CISAが記録しているように、攻撃者はCEOやCFOのアドレスをスプーフィングし、財務担当者に緊急の送金指示をメールで送ります。 アドレスは一見すると正しく見えます。 その依頼は緊急性を帯びているように感じられます。 誰かが再確認する頃には、お金はすでに消えています。 このまさに同じ手口は、ビジネスメール詐欺(BEC)として知られ、報告されているだけでも企業に数十億ドルの損失をもたらしてきました。 

スプーフィングは、フィッシングメールとして最終的に届く多くのものの背後にある仕組みでもあります。 この二つは同じ意味で使われることがありますが、まったく同じものではありません。 スプーフィングは、送信者が自分の正体について嘘をつく方法です。 フィッシングは、その嘘の上に成り立つより広い意味での詐欺であり、通常は認証情報や金銭を盗もうとするものです。

スプーフィングされたメールの見分け方

表示名は最も簡単に偽装でき、最も信頼できないものです。 「CEOの名前」は、文字通り誰でも差出人欄に入力できてしまいます。 より重要なのはその下にある実際のアドレスであり、通常は送信者の名前にカーソルを合わせるかタップすることで確認できます。

ほとんど正しく見えるドメインに注意してください。「o」の代わりにゼロを使う、余分な文字を加える、わずかに異なるドメイン拡張子を使う、といったものです。 これらは一見すると説得力があり、そう見えるように設計されています。

予期しない緊急性も、もう一つの手がかりです。特に金銭、ギフトカード、認証情報のリセットに関わるものは要注意です。 そのような正当な依頼が、他の確認手段なしにメールだけで届くことはほとんどありません。

スプーフィングメールを機能させないために

三つの技術的な保護策が連携してスプーフィングを実行しにくくします。そして、これら三つはいずれもメールクライアントではなく、ドメインのDNS設定内に存在します。

SPFは、どのメールサーバーがあなたのドメインを代表して送信を許可されているかをリストアップします。

DKIMは、送信メールに暗号的に署名を行い、受信サーバーがそれが本当にあなたからのものであることを確認できるようにします。

DMARCは、メッセージがそれらのチェックに失敗したときに受信サーバーがどうすべきか、つまり隔離するか、完全に拒否するか、それでも通過させるかを指示します。

もしあなたがドメインを管理しているなら、これらすべてを設定してもスプーフィングされたメールの受信を防ぐことはできませんが、詐欺師があなたのドメインをスプーフィングして他の人を攻撃することを成功させないようにすることはできます。 これはあなた自身のメール到達性にも直接関係しています。適切な認証がないドメインは、なりすまそうとする詐欺師にとってと同じくらい、スパムフィルターにとっても疑わしく見えるからです。

受信者としては、すべてのスプーフィングメールをブロックする設定は存在しません。偽物は正当に見えるように特別に設計されているからです。 何か普段と違うことを別の手段、たとえば電話や別のプラットフォームでのメッセージなどで確認することが、依然として最も信頼できるチェック方法です。

スプーフィングについてよくある誤解

メールスプーフィングは違法ですか? 

はい、ほとんどの法域で、特に詐欺を働くために使われる場合は違法です。 ただし、国境を越えた取り締まりが難しいため、それでも絶えず起こり続けています。

アカウントがハッキングされていなくてもスプーフィングは起こり得ますか? 

はい。 スプーフィングには、あなたの実際のアカウントへのアクセスは必要ありません。 それは単に「差出人」欄を偽装するだけであり、だからこそあなたの実際のアカウントが完全に安全であっても、誰かがどこか別の場所であなたのアドレスをスプーフィングできてしまうのです。 

スプーフィングメールをスパムとしてマークすれば、今後のものを防げますか? 

確実ではありません。 スプーフィングされたアドレスは毎回変わるため、ある一つの事例をスパムとしてマークしても、次のものを防ぐ効果はほとんどありません。 なりすまされたドメインで適切なDMARCの強制を行うことが、時間をかけてこれを実際に減らす方法です。

スプーフィングは、ハッキングされたアカウントがスパムを送信するのとどう違いますか? 

ハッキングされたアカウントは実際に侵害されており、メッセージは本当にそのアカウントから送られています。 スプーフィングされたメールは、実際のアカウントにはまったく触れていません。 アドレスは、まったく別の場所から偽造されたものです。 二要素認証は最初のシナリオを防ぐのに役立ちますが、二つ目を止めることはできません。スプーフィングはそもそもあなたの実際の認証情報を必要としないからです。

関連用語

 

The Spark Team
Spark

集中力を維持。スマートなメールアプリ。

高速かつクロスプラットフォームなメールアプリは、重要なことに集中できるように設計されています。