類似ドメイン(Cousin Domain)
類似ドメインは正規ドメインに酷似した偽ドメインです。フィッシングやBEC攻撃に悪用される仕組みと、DMARCで監視・保護する方法を解説します。
類似ドメイン(Cousin Domain)とは何ですか。
類似ドメイン(cousin domain)とは、正規のブランドのドメインによく似ているものの、多くの場合わずか1文字を追加、削除、変更しただけの、少しだけ変えられたドメイン名です。
攻撃者は類似ドメインを使い、不正なメッセージやWebサイトが信頼できる送信元からのものだと受信者に誤認させます。たとえば、正規のドメインが example.com の場合、類似ドメインは examp1e.com、example-support.com、example.co などが考えられます。
この微妙な類似性により、類似ドメインはフィッシング、なりすまし、ビジネスメール詐欺(BEC)攻撃によく使われる手口となっています。
類似ドメインの仕組み
類似ドメインは、人間の知覚と視覚的な類似性を悪用します。ユーザーがメールやURLをちらりと見たとき、次のような小さな違いに気づかないことがあります。
- 文字の置き換え(例: 「m」を「rn」に置き換える)
- 文字の追加や欠落(例: 「examplee.com」)
- 異なるトップレベルドメイン(例: 「example.co」と「example.com」)
- ハイフンや語の追加(例: 「example-billing.com」)
サイバー犯罪者は、こうした紛らわしいそっくりなドメインを登録し、不正なメールの送信、偽のログインページのホスティング、業務通信の傍受に利用します。類似ドメインは技術的には本物とは別物であるため、正規ドメイン向けのSPFやDKIMといった従来の認証手段は適用されません。
類似ドメインを監視すべき理由
類似ドメインは、組織にとっても顧客にとっても深刻なリスクをもたらします。ブランドの評判を損ない、データの窃取につながり、フィッシングや支払い先変更詐欺を通じて多額の金銭的損失を引き起こす可能性があります。
類似ドメインの監視と緩和は、ドメイン保護に欠かせない要素です。事前に講じるべき対策には次のものがあります。
- そっくりなドメインを定期的にスキャンする。
- リスクの高い自社ドメインのバリエーションを登録する。
- DMARCのような認証プロトコルを使い、どのメッセージが正規ドメインから来ているかを証明する。
DMARCは類似ドメインを直接ブロックすることはできませんが、メールボックスプロバイダーが本物のメールを識別し信頼するのを助け、なりすましの試みを見抜きやすくします。
類似ドメインとDMARCeye
DMARCeyeは、DMARC集約レポートと送信者のパターンを分析することで、潜在的な類似ドメインの存在と活動を組織が検出できるよう支援します。
DMARCeyeが、あなたのブランドを名乗りながら見慣れないドメインから発信されているメールトラフィックを検知すると、こうした異常を浮かび上がらせ、調査対象としてフラグを立てられます。
認証データと組み合わせることで、この可視化により、なりすましキャンペーンを早期に発見し、ドメイン保護の戦略を強化し、メールエコシステム全体にわたって組織のアイデンティティを守ることができます。
ご自身のドメインの保護状況が気になりますか?無料でDMARCをチェックしましょう:
DMARCeyeの無料トライアルに登録して、メールドメインを保護しましょう。
DMARCおよび関連用語について詳しくは、DMARCeye用語集をご覧ください。