ドメインなりすまし
ドメインなりすましとは、正当なドメインを装って受信者を欺く手口です。仕組みと影響、SPF・DKIM・DMARCによる検知と防止策を解説します。
ドメインなりすましとは
ドメインなりすましとは、攻撃者が正当なドメインから来たように見えるメッセージを送信し、受信者を欺く手口です。その目的は、信頼を得ること、認証情報を盗むこと、不正な支払いを誘発すること、マルウェアを配布することにあります。なりすましには、表示される From ヘッダにあなたのドメインを直接使う手口、あなたのものに似た類似ドメインを使う手口、あなたのブランド名を表示しつつ攻撃者が管理するインフラを経由してメールを送る技術的なトリックなどがあります。
攻撃者は、メールが送信者情報をどう表示するか、また一部のシステムが認証されていないメールをどう扱うかを悪用します。文字を置き換えたり追加したりする類似(cousin)ドメインを登録したり、紛らわしい名前で無料の送信サービスを設定したり、正当な送信者を侵害してそのレピュテーションに便乗したりします。表示名や From アドレスはなりすましが容易であるため、たとえ実際のドメインとわずかに異なっていても、受信者は欺かれてしまうことがあります。
ドメインなりすましの仕組み
なりすましのキャンペーンは、受信トレイをざっと見ただけでは気づかれない、小さな視覚的または技術的な違いに依存しています。よくある手口は次のとおりです。
- 認証チェックが弱い場合に、From ヘッダであなたのドメインを完全に偽装する
- examp1e.com や example support.com のように、文字を入れ替えたり単語を追加したりする類似ドメイン
- billing.example com や info example com のような、社内メールを模倣するサブドメインのトリック
- 正当にあなたの代わりに送信していたが、いまや悪用されている侵害済みのサードパーティ
- あなたのブランドを表示しつつ、実際のアドレスは無関係である表示名のなりすまし
技術的には、SPF、DKIM、DMARC が存在しない、アライメントしていない、または設定を誤っている場合になりすましが横行します。受信側が、表示される From ドメインが送信サーバーを認可したことを検証できなければ、メッセージは本物のように見えて届いてしまう可能性があります。レポートが弱いまたは欠けていると、不正がどこから発生し、どのメールストリームが影響を受けているのかを把握することが難しくなります。
セキュリティと到達性への影響
なりすましが成功すると、金銭的損失、データの流出、レピュテーションの毀損につながります。従業員が不正な請求書を処理したり、機密ファイルを共有したり、フィッシングサイトで認証情報を入力したりしてしまうことがあります。あなたのドメインから来たように見える偽の通知を受け取った顧客は、信頼を失い離れていく可能性があります。
メールプログラムの観点では、なりすましが継続すると、あなたのブランドに対するフィルタリングがより厳しくなる引き金になり得ます。あなたの名前に関連するスパムやフィッシングを報告した受信者は、正当なキャンペーンのエンゲージメントや受信トレイへの配置を抑制しかねない、否定的なシグナルを生み出します。
- 送信者レピュテーションを損なうフィッシング苦情の増加
- 正当なメッセージと偽のメッセージが似て見えることによる受信者の混乱
- 顧客データが流出した場合の規制上・契約上のリスク
- インシデントの調査やユーザーへの安心提供にかかるサポートコストの増加
検知と防止の戦略
なりすましを減らすには、あなたのドメインを悪用しにくくし、監視しやすくする技術的な対策と運用上の実践の両方が必要です。
- SPF を公開することで送信元を認可し、使われていないベンダーを削除する
- 強力な鍵と一貫したセレクタ運用を用いて DKIM でメールに署名する
- アライメントを伴う DMARC を適用し、正当なストリームが合格したら reject ポリシーへ移行する
- 認可されていないホストやサービスを特定するため、DMARC 集約レポートを監視する
- リスクの高い類似(cousin)ドメインを登録し、メールを拒否するよう設定する
- 認証されたメールが視覚的に区別できるよう、BIMIと一貫したブランディングを使用する
- 表示名のなりすましについてスタッフを教育し、支払いや認証情報の要求は別の手段で確認する
- あなたの代わりに送信するパートナーと連携し、認証がアライメントするようにする
DMARC を展開する際は、まず監視から始めてトラフィックを把握し、すべての正当な送信者の認証を修正してから、適用レベルを引き上げます。承認済みの送信元の一覧を維持し、期限切れが近い DKIM 鍵のチェックを自動化し、DNS ポリシーを最新に保ちましょう。
ドメインなりすましと DMARCeye
DMARCeye は、複数のプロバイダーにわたる認証結果を集約することで、誰があなたのブランドで送信しているかを明確に可視化します。このプラットフォームは、SPF、DKIM、DMARC の結果を組織ドメインごとに関連付け、認可されていないホスト、類似の送信元、アライメントに失敗したストリームを浮き彫りにします。
DMARCeye は、リスクの高いトラフィックのパターンを強調し、特定の送信元での DKIM の欠落などのギャップを検出し、ポリシーが監視から reject へ進む過程を追跡します。これらの知見により、チームは不正を遮断し、設定を強化し、あなたのドメインを模倣する不正なメッセージから顧客を守ることができます。
ご自身のドメインの保護状況が気になりますか?無料でDMARCをチェックしましょう:
DMARCeyeの無料トライアルに登録して、メールドメインを保護しましょう。
DMARCおよび関連用語について詳しくは、DMARCeye用語集をご覧ください。