
メールスプーフィングとは、送信者アドレスを偽造したメールメッセージを作成することです。[ 1 ]この用語は、実際には送信者のものではないアドレスから送信されたと偽るメールに適用されます。そのアドレスに返信されたメールは、バウンスしたり、身元が偽装された無関係の相手に届いたりする可能性があります。使い捨てメールアドレスまたは「マスクされた」メールは別のトピックで、ユーザーの通常のアドレスではないマスクされたメールアドレスを提供し、そのアドレスは公開されません(たとえば、収集されないようにするため)が、そのアドレスに送信されたメールをユーザーの実際のアドレスに転送します。[ 2 ]
電子メールの送信プロトコルには、認証機能が組み込まれていません。この欠陥により、スパムメールやフィッシングメールはなりすましを利用して受信者を欺くことができます。最近の対策により、インターネットからのなりすましはより困難になりましたが、完全に排除されたわけではありません。社内ネットワークでは、ネットワーク上の同僚のコンピュータが侵害された場合に、なりすましメールに対する防御策が講じられているケースはほとんどありません。なりすましメールに騙された個人や企業は、大きな経済的損失を被る可能性があります。特に、なりすましメールは、コンピュータをランサムウェアに感染させるためによく利用されます。
シンプルメール転送プロトコル(SMTP)メールが送信される際、最初の接続では2つのアドレス情報が提供されます。
これらはまとめて「封筒」アドレス指定と呼ばれることがあり、これは従来の紙の封筒に例えられます。[ 3 ]受信側のメールサーバーがこれらの項目のいずれかに問題があることを通知しない限り、送信システムは「DATA」コマンドを送信し、通常は次のような複数のヘッダー項目を送信します。
その結果、メールの受信者は、メールがFrom:ヘッダーのアドレスから送信されたと認識します。受信者はMAIL FROMアドレスを見つけることができ、メールに返信すると、 From:ヘッダーまたはReply-to:ヘッダーに表示されているアドレスに送信されますが、これらのアドレスは通常信頼できないため[ 4 ]、自動バウンスメッセージによってバックスキャッターが発生する可能性があります。
メールスプーフィングはメールアドレスを偽装するのに効果的ですが、メールを送信したコンピュータのIPアドレスは、通常、メールヘッダーの「Received:」行から特定できます。 [ 5 ]ただし、悪意のあるケースでは、これはマルウェアに感染した無実の第三者のコンピュータであり、所有者の知らないうちにメールを送信している可能性があります。
フィッシング詐欺やビジネスメール詐欺には、一般的にメールのなりすましという要素が含まれている。
メールのなりすましは、深刻なビジネス上および金銭上の影響を及ぼす公的な事件の原因となってきた。2013年10月、スウェーデンのフィンガープリント・カード社からのメールに見せかけたメールが通信社に送られたケースがその一例である。そのメールには、サムスンが同社を買収すると申し出たと書かれていた。このニュースが広まり、同社の株価は50%急騰した。[ 6 ]
KlezやSoberをはじめとする多くの最新のマルウェアは、感染したコンピュータ内のメールアドレスを検索し、それらのアドレスをメールの送信先として利用するだけでなく、送信するメールの送信元欄を偽装して信憑性を高めるためにも利用します。これは、メールが開封される可能性を高めるためです。例えば、次のようになります。
この場合、ボブのシステムが受信メールにマルウェアが含まれていると検出したとしても、実際にはアリスのコンピューターから送信されたメールであるにもかかわらず、ボブは送信元をチャーリーだと認識してしまう。一方、アリスは自分のコンピューターが感染していることに気づかないままかもしれないし、チャーリーもボブからエラーメッセージを受け取らない限り、何も知らないままとなる。
従来、メールサーバーはメールアイテムを受け取り、その後、配信できなかった場合や何らかの理由で隔離された場合は、配信不能レポートまたは「バウンス」メッセージを送信することができました。これらは「MAIL FROM:」、別名「Return Path」アドレスに送信されます。偽造アドレスが急増したため、現在では、検出されたスパムやウイルスなどに対してNDRを生成せず[ 7 ]、SMTPトランザクション中にメールを拒否するのがベストプラクティスとなっています。メール管理者がこのアプローチを採用しない場合、システムは無関係な相手に「バックスキャッター」メールを送信したり(それ自体がスパムの一種)、ジョージョブ攻撃を実行するために使用されたりする可能性があります。
サーバー間の電子メール通信を暗号化するために使用されるSSL/TLSシステムは、認証を強制するためにも使用できますが、実際にはほとんど使用されていません[ 8 ]。また、他のさまざまな潜在的なソリューションも普及しませんでした。
以下のような多くの防御システムが広く使用されるようになった。
偽造メールの配信を効果的に阻止するには、送信ドメイン、メールサーバー、受信システムすべてが、これらのより高度な認証基準に正しく設定されている必要があります。その利用は増加していますが、ドメイン認証のないメールの割合については、8.6% [ 10 ]から「ほぼ半分」[ 11 ] [ 12 ] [ 13 ]まで、推定値が大きく異なります。このため、受信メールシステムには通常、設定が不十分なドメインやメールをどのように処理するかを設定するためのさまざまな設定があります。[ 14 ] [ 15 ]
メールセキュリティの向上に関する研究は行われてきたものの、メールアドレスがなりすましに使用されたユーザーにその旨を通知することにはほとんど重点が置かれてこなかった。現状では、偽メールを識別できるのはメールの受信者のみであり、受信者がメッセージを手動で精査するか、DMARCレポートが有効になっていない限り、アドレスがなりすまされたユーザーはそれに気づかないままとなる。
ビジネスメール詐欺(BEC)は、電子メール詐欺を利用して組織を攻撃するサイバー犯罪の一種です。請求書詐欺や、他の犯罪活動のためにデータを収集することを目的としたスピアフィッシング攻撃などがその例です。メール詐欺に騙された企業は、金銭的損害、事業継続性の低下、評判の低下など、さらなる被害を受ける可能性があります。偽のメールはマルウェアの拡散にも利用されることがあります。
通常、攻撃は組織内の特定の従業員の役割を標的とし、上級同僚、信頼できる顧客、またはサプライヤーになりすました偽のメールを送信します。[ 16 ](この種の攻撃はスピアフィッシングとして知られています)。メールには、支払いの承認や顧客データの公開などの指示が記載されています。多くの場合、ソーシャルエンジニアリングを使用して、被害者を騙して詐欺師の銀行口座に送金させます。[ 17 ]
米国連邦捜査局は、 2016年6月から2019年7月の間にBEC攻撃に関連する米国および国際的な損失が260億ドルに達したと記録している。[ 18 ]より最近の数字では、 2013年から2022年までの損失は500億ドルを超えると推定されている。[ 19 ]
慎重に調整された SPF レコードは、ドメイン名が不正になりすまされる可能性を減らし、メッセージが受信者に届く前にスパムとしてフラグ付けされるのを防ぎます。電子メールのなりすましは、偽の送信者アドレスを持つ電子メール メッセージを作成することです。これは、多くのメール サーバーが認証を行わないため、簡単に実行できます。スパムやフィッシング メールは通常、このようななりすましを使用して、メッセージの発信元について受信者を誤解させます。