メールのなりすまし(スプーフィング)とは?詐欺師が偽装メールを送る手口と対策を徹底解説
もし誰かがあなたの個人的なメールアドレスを勝手に使っていたら、どうすればよいのでしょうか。家族や友人のもとに、あなたのアドレスから送られた不審なメールが届いたら、「ハッキングされたのでは」と不安になるかもしれません。同様に、知り合いからスパムメールを受け取った場合、その人のシステムが乗っ取られたのではないかと疑うでしょう。
これは「メールのなりすまし(スプーフィング)」と呼ばれる手法によるものです。驚くほど簡単に実行でき、しかも非常に蔓延しています。
メールのなりすまし(スプーフィング)とは?
もちろん、まず心配になるのはサイバー犯罪者の被害に遭ったことです。しかし実際には、そうでないケースも多く、単に誰かがあなたのメールアドレスを偽装しているだけの場合があります。
すべてのメールには受信者と送信者の情報が含まれており、後者(送信者情報)は偽装可能です。つまり、表示されているアドレスが模倣されたものだということです。
では、なぜ自分宛てに自分からのメールが届くのでしょうか。いくつかの可能性があります。
一つ目は、メッセージが配信できず、差出人欄のアドレスに「返送」されるケースです。自分が送っていないメールなら、特に奇妙に感じられるでしょう。少なくとも、誰かがあなたのアドレスを偽装していることが分かります。
詐欺師は、SNSアカウントや共通の知人など、さまざまな方法であなたのアドレスを入手できます。また、企業やメルマガを運営している場合など、そもそもメールアドレスが公開情報になっていることもあります。これは、メールを偽装しようとする詐欺師にとって格好の餌食となります。
多くの人は、重要な書類や画像をバックアップとして自分自身にメールで送信しています。クラウドサービスを使わずに、どこでも大切なファイルにアクセスできる簡単な方法だからです。
しかし、サイバー犯罪者はこれを好機と捉えます。自分自身や他の連絡先からのメールであれば、好奇心をそそられ、添付されたリンクをクリックしてしまうかもしれません。
メール内のリンクを安易に信用してはいけないことは、誰もが知っていますよね。ウイルスはこのように拡散し、ユーザーの個人情報を盗み出します。これは詐欺師があなたのセキュリティ対策を突破する手段の一つです。リンクをクリックすることは、事実上、添付されたソフトウェアのダウンロードを許可することになり、ブラウザがデバイスを守るために備えているサンドボックス機能さえも回避されてしまいます。
メールアドレスはどのように偽装されるのか?
では、どのような仕組みでメールアドレスの偽装やスパム送信が行われるのでしょうか。
詐欺師に必要なのは、SMTP(Simple Mail Transfer Protocol)サーバー、つまりメールを送信できるサーバーと、適切なメール送信ツールだけです。Microsoft Office Outlookのようなソフトでも十分です。
表示名、メールアドレス、ログイン情報(基本的にはユーザー名とパスワード)を入力する必要があります。ログイン情報は自分のメールアカウントへのアクセスに使いますが、表示名とメールアドレスは実は自由に設定できます。
PHPMailerのようなコードライブラリを使えば、プロセスはさらに簡単になります。「From」フィールドに入力し、メッセージを書き、受信者のアドレスを追加するだけです。
もちろん、管轄区域によっては違法となるため、実際に行うことはお勧めしません。
多くのメールクライアントはこの行為をサポートしていません。通常、送信元として偽装するアドレスにログインできることを確認するよう求められます。
しかし、詐欺師は「ボットネット」をメールサーバーとして利用することで、この確認を回避します。ボットネットとは、感染したコンピュータ群で構成されるネットワークであり、ユーザーの知らない間にウイルス、スパム、ワームなどを他のデバイスへ転送します。
見知らぬ人に自分からメールが届いたのはなぜ?
稀なケースですが、見知らぬ人から「あなたがウイルスを送ってきた」と怒りのメッセージを受け取ることがあります。そう、これもメールのなりすましが原因です。
あるマシンが感染すると、マルウェアはアドレス帳を検索し、そのメールクライアントを使って連絡先に悪意のあるソフトウェアを送信します。多くの場合、感染したコンピュータのユーザーの友人から来たように見せかけます。
相手のことを知らなくても構いません。共通の知人がいるというだけで、その名前が利用されているのです。
ウイルスの目的は増殖することです。できるだけ多くのマシンに感染を広げ、個人情報を収集し、それによって影響力を高めようとします。最も顕著なのは、トロイの木馬のように、有用なものを装いながら密かにデータを吸い上げるマルウェアが、欺瞞的な手段でデバイスにインストールされるケースです。
怒った見知らぬ人からメッセージが届いた場合は、自分の責任ではないことを丁寧に説明しましょう。このページを転送して、なりすましの存在を知ってもらうのも良いでしょう。その後、共通の連絡先を特定し、その人のシステムが侵害されている可能性を警告することもできます。ただし、それは干し草の山から針を探すような作業かもしれません…
不審なメールを受け取ったときの対処法
メールにリンクが含まれている場合は、絶対にクリックしないでください。同様に、本物だと確信できない限り、添付ファイルもダウンロードしないでください。それが信頼できると思える相手からのメールであっても同じです。
偽メールを見分ける方法について学び、たとえ知り合いからのメールだとしても、基本的な注意を怠らないようにしましょう。自分のアドレスからの突然のメールには即座に疑念を抱きますが、友人からの迷惑メールには意外と警戒心が薄いものです。
とはいえ、送信者を知っているということは、それだけ有利です。普段、リンクだけを本文なしで送ってくるタイプか、長文で話が脱線しがちか、いつもスペルミスが多いかなど、その人の傾向を把握しているはずです。
すぐに判断できない場合は、過去のメールを見直してパターンを確認しましょう。すべてのメールに署名が付いているか? 普段はスマートフォンから送信していて、「iPhoneから送信」といった署名が末尾にあるか?
それでも確信が持てない場合は、思い切って本人に直接尋ねてみましょう。
自分のメールアドレスが悪用されたときの対処法
悪意があるかもしれないものはクリックしないことを常にお勧めします。特に、自分のアドレスから届いたのに送った覚えのないメールは、絶対にクリックしないでください。
自分からのメールと主張するメッセージが届いたら、まず送信済みフォルダを確認しましょう。そこにメールがあり、しかも自分が送っていないのであれば、アカウントが侵害されている可能性が高いです。Gmailの場合は「最近のアカウント活動」を確認でき、他の誰かがアカウントにログインしていないかの手がかりが得られます。
すぐにパスワードを変更してください。より強固なパスワードを作成するためのコツを参考にしましょう。
残念ながら、なりすまし自体に対してできることは限られています。スパムに対する警戒心を高めることが主な対策となります。
しかし、完全に無力である必要はありません。メールからIPアドレスを特定できる可能性があります。ヘッダーを開いてIPアドレスを見つけることで、メールの発信元を追跡できます。難しく感じるかもしれませんが、そこからPCまで辿ることができるのです。
その他の自己防衛策
こうした状況に陥ると苛立ちを覚えますが、幸いにも、メールのなりすましを詐欺だと見抜き、即座にゴミ箱へ捨てる人が増えています。それでも、オンライン生活のあらゆる側面――SNS、ブラウザ、メールアカウント――を常に安全に保つ必要性を再認識させてくれる良い機会です。
一般的なメールセキュリティプロトコルについて理解を深め、詐欺師があなたのメールアドレスをさまざまな方法で悪用しうることを肝に銘じておきましょう。もう一つのメール詐欺の手口として、アダルトサイト関連の脅迫メールには決して引っかからないようにしてください。
-
【Outlook】不要なメールをブロックして受信箱を守る方法
どんなメールサービスやデスクトップメールクライアントを使っていても、迷惑メールは避けられません。露骨なスパムであれ、興味のないマーケティングや宣伝メールであれ、メールアカウントを持っている人なら誰でも、毎月相当な量の不要なメールを受け取っています。もし不要なメールを簡単にブロックできたら、どれだけの時間と労力を節約できるでしょうか。スパムかどうか見極めるために一通ずつメールを読む必要も、迷惑メールフォルダへ手動で移動させる手間もなくなり、単純に不要なメールと向き合わずに済みます。まるで夢のようだと思いませんか? 実は、Windows向けに最も広く利用されているデスクトップメールクライアント「O
-
SPFレコードとは?メールスプーフィングを防止する設定方法を徹底解説
スパムメールと詐欺メールの境界線は非常に曖昧です。こうした問題を受け、Sender Policy Framework(SPF)と呼ばれる標準規格が誕生しました。SPFはメール認証方式として広く利用されており、スプーフィング(なりすまし)を検出することでスパムメールの被害を防ぎます。さらに、送信者のIPアドレスを検証することで、送信者アドレスが偽装されるリスクも低減できます。簡単に言えば、SPFとは、特定のドメインからメールを送信することが許可されたIPアドレスを定義する仕組みです。管理者はDNS(Domain Name System)にSPFレコードを作成することで、自ドメインに代わってメール