
スパムメールは、迷惑メール、スパムメール、または単にスパムとも呼ばれ、電子メールで大量に送信される迷惑メッセージを指します。この用語は、モンティ・パイソンのスケッチに由来し、缶詰肉製品の名前「スパム」が繰り返し使用され、迷惑メールの侵入的な性質を反映しています。[ 1 ] 1990年代初頭からスパムは大幅に増加し、2014年までに世界の電子メールトラフィック全体の約90%を占めるようになったと推定されています。[ 2 ] [ 3 ]
スパムは受信者にとって負担であり、受信者はこれらの不要なメッセージを管理、フィルタリング、または削除する必要が生じる場合があります。送信者からの補償なしに受信者に課されるこのコストは、スパムを「負の外部性」(意思決定に関与していない他者に影響を与える活動の副作用)の一例にしています。[ 4 ]
スパムの法的定義と地位は管轄区域によって異なりますが、法律や訴訟は一般的にスパムを阻止するのに成功していません。[ 5 ]
ほとんどの迷惑メールは商業的な内容です。商業的なものか否かにかかわらず、多くの迷惑メールは、注意を奪う行為として迷惑なだけでなく、フィッシングサイトやマルウェアをホストするサイトへのリンクが含まれていたり、マルウェアが添付ファイルとして含まれていたりする可能性があるため、危険でもあります。
スパマーは、チャットルーム、ウェブサイト、顧客リスト、ニュースグループ、そしてユーザーのアドレス帳を収集するウイルスなどからメールアドレスを収集します。収集されたメールアドレスは、他のスパマーに販売されることもあります。
インターネットの黎明期(ARPANET)には、商用メールの送信は禁止されていました。[ 6 ]ゲイリー・シュークは1978年に600人に最初のスパムメールを送信しました。彼は叱責され、二度としないように言われました。[ 7 ]現在、スパムの禁止はインターネットサービスプロバイダ(ISP)の利用規約/許容使用ポリシー(ToS/AUP)とピアプレッシャーによって実施されています。
スパムは、評判の良い組織と評判の低い企業の両方から送信されます。評判の良い企業からスパムが送信される場合、それはMainsleazeと呼ばれることがあります。[ 8 ] [ 9 ] Mainsleazeは、インターネット上で送信されるスパムの約3%を占めています。[ 10 ]
多くのスパムメールには、ウェブサイトへのURLが含まれています。2014年のCyberoamのレポートによると、1日平均540億通のスパムメッセージが送信されています。「医薬品(バイアグラなど)は前四半期の分析から45%増加し、今四半期のスパムメールのトップとなりました。すぐに簡単にお金が稼げる仕事を提供すると謳うメールが2位で、スパムメール全体の約15%を占めています。そして、3位はダイエット製品(ガルシニア・グミ・グッタやガルシニア・カンボジアなど)に関するスパムメールで、約1%を占めています。」[ 11 ]
スパムは、詐欺師が銀行やPayPalなどの組織からのメールに見せかけた偽のメールを使って、ユーザーを騙して偽のWebサイトに個人情報を入力させるための手段にもなっています。これはフィッシングとして知られています。受信者に関する既知の情報を使用して偽のメールを作成するターゲット型フィッシングは、スピアフィッシングとして知られています。[ 12 ]
マーケターが顧客の名前、住所、電話番号を含むデータベースを1つ持っている場合、そのデータベースを電子メールアドレスを含む外部データベースと照合するために料金を支払うことができます。そうすることで、企業は電子メールを要求していない人、つまり意図的に電子メールアドレスを非公開にしている人にも電子メールを送信する手段を得ることができます。[ 13 ]
画像スパム、または画像ベースのスパム[ 14 ] [ 15 ]は、メッセージのテキストをGIFまたはJPEG画像として保存し、電子メールに表示する難読化手法です。これにより、テキストベースのスパムフィルタがスパムメッセージを検出してブロックするのを防ぎます。画像スパムは、2000年代半ばに「ポンプ・アンド・ダンプ」株の宣伝に使用されたと報告されています。[ 16 ]
画像スパムには、意味不明なコンピュータ生成テキストが含まれていることが多く、単に閲覧者を苛立たせるだけです。しかし、一部のプログラムに搭載された新しい技術は、画像内のテキストを検出することで画像を読み取ろうとします。これらのプログラムの精度はあまり高くなく、文字が書かれた箱など、無害な商品画像まで誤って除外してしまうことがあります。
しかし、より新しい手法としては、最初のフレームに明確なテキストを含まないアニメーションGIF画像を使用したり、( CAPTCHAのように)画像内の文字の形状を歪ませて光学文字認識ツールによる検出を回避する方法がある。
空白スパムとは、ペイロード広告のないスパムのことです。多くの場合、メッセージ本文も件名も完全に欠落しています。それでも、大量かつ迷惑メールという性質上、スパムの定義に当てはまります。[ 17 ]
空白スパムは、意図的か否かを問わず、さまざまな方法で発生する可能性があります。
バックスキャッターは、電子メールスパム、ウイルス、ワームの副作用です。[ 19 ]これは、電子メールサーバーが、電子メールを拒否または隔離する際に、単にメッセージの送信試行を拒否するのではなく、エンベロープ送信者に偽のバウンスメッセージを送信するように誤って設定されている場合に発生します。
送信者のアドレスが偽造されている場合、バウンスは無関係の相手に届く可能性があります。これらのメッセージは受信者から要求されたものではなく、互いに実質的に類似しており、大量に配信されるため、迷惑メールまたはスパムに該当します。そのため、メールのバックキャッタを生成するシステムは、さまざまなDNSBLに登録され、インターネット サービス プロバイダの利用規約に違反する可能性があります。[ 20 ] [ 19 ]
個人または組織がスパムによって受けた損害を特定し、送信者を特定できる場合、例えば動産侵害を根拠として法的救済を求めて訴訟を起こすことができる可能性があります。このようにして多くの大規模な民事和解が勝ち取られていますが[ 21 ] 、損害賠償の回収にほとんど成功していないケースもあります[ 22 ] [ 23 ] 。
詐欺やコンピュータ犯罪法に基づいてスパマーを刑事訴追することも一般的であり、特にボットネットを作成するために他のコンピュータに不正アクセスした場合や、電子メールがフィッシングやその他の形態の犯罪的詐欺であった場合によく行われる。[ 24 ] [ 25 ] [ 26 ] [ 27 ]
最後に、ほとんどの国では、以下に概説するように、特定の形態のスパム行為を犯罪とする法律が制定されています。
欧州連合のプライバシーおよび電子通信に関する指令(2002/58/EC)第13条は、 EU加盟国は、ダイレクトマーケティングを目的とした迷惑通信が、関係する加入者の同意なしに、またはこれらの通信の受信を望まない加入者に関して許可されないことを確保するための適切な措置を講じなければならないと規定しており、これらの選択肢の選択は国内法によって決定される。[ 28 ]
例えば英国では、事前の許可を得ている場合、または当事者間に既存の商業関係がある場合を除き、個人購読者に対して一方的に電子メールを送信することはできません。[ 29 ] [ 30 ]
2010年インターネットおよび無線スパム対策法(2014年に施行)[ 31 ]は、スパム対策を目的としたカナダの法律である。[ 32 ]
スパム法2003は、一部の種類の電子メールおよび電話スパムを対象としています。[ 33 ]罰金は最大10,000ペナルティユニット、または法人以外の個人に対しては2,000ペナルティユニットです。
米国では、1990年代後半から2000年代初頭にかけて、多くの州がスパム対策法を制定しました。これらの法律はすべて、その後2003年のCAN-SPAM法[ 34 ]によって廃止されましたが、CAN-SPAM法は多くの場合、規制が緩やかでした。CAN-SPAM法はまた、それ以上の州法を無効にしましたが、電子メールに特化していない関連法はそのまま残しました[ 35 ] 。裁判所は、スパムは例えば動産の不法侵入に該当する可能性があると判決を下しています[ 36 ] 。
大量の商用メールは、件名が真実であること、ヘッダーに偽造された情報が含まれていないことなど、特定の基準を満たしていれば、CAN-SPAM に違反しません。これらの要件のいずれかを満たさない場合は違法です。スパムに反対する人々は、この新しい法律を落胆と失望で迎え、ほぼ即座に「スパム送信許可法」と呼びました。[ 37 ] [ 38 ]
実際には、ほとんどプラスの効果はなかった。2004年には、スパムの1%未満しかCAN-SPAMに準拠していなかったが[ 39 ] 、連邦取引委員会による2005年のレビューでは、性的に露骨なスパムの量は2003年以降大幅に減少し、総量は横ばいになり始めていると主張した[ 40 ] 。他の多くの観察者は、いくつかの注目を集めた訴追があったにもかかわらず、CAN-SPAMは失敗したと見ていた[ 41 ] [ 42 ] [ 43 ] [ 44 ] 。
スパマーは、メッセージを送信するために意図的な詐欺行為を行うことがあります。スパマーは、偽名、偽住所、偽電話番号、その他の連絡先情報を使用して、さまざまなインターネットサービスプロバイダ(ISP)に「使い捨て」アカウントを設定することがよくあります。また、これらのアカウントの支払いに偽造または盗まれたクレジットカード番号を使用することもよくあります。これにより、ホストISPがアカウントを発見して停止するたびに、スパマーは迅速に次のアカウントに移行することができます。
送信者は、メッセージの発信元を隠すためにあらゆる手段を講じることがあります。大企業は、苦情やメールのブロックが第三者の責任となるように、メッセージの送信を別の会社に委託することがあります。また、メールアドレスのなりすまし( IPアドレスのなりすましよりもはるかに簡単)を行う者もいます。メールプロトコル(SMTP )にはデフォルトでは認証機能がないため、スパマーは任意のメールアドレスから送信されたように見せかけることができます。これを防ぐため、一部のISPやドメインではSMTP-AUTHの使用を義務付けており、メールの発信元となる特定のアカウントを確実に識別できるようにしています。
送信者は、受信側のメールサーバーが最後のメールサーバーのIPアドレスからの実際の接続を記録するため、メール配信経路(「Received」ヘッダー)を完全に偽装することはできません。これに対抗するため、一部のスパマーは、メールが多数の正規サーバーを経由したかのように見せかけるために、追加の配信ヘッダーを偽造します。
なりすましは、正当なメールユーザーにとって深刻な結果をもたらす可能性があります。迷惑メールに加えて「配信不能」メールで受信トレイが溢れかえるだけでなく、誤ってスパマーとみなされる可能性もあります。迷惑メールの被害者から怒りのメールを受け取るだけでなく、(例えば、迷惑メールの被害者がメールアドレスの所有者をISPに報告した場合)知識のないISPは、迷惑メール送信を理由にサービスを停止してしまうかもしれません。
スパマーは、オープンメールリレーやオープンプロキシサーバーなど、脆弱なサードパーティシステムを頻繁に探し出して利用します。SMTPはメールをあるサーバーから別のサーバーに転送しますが、ISPが運営するメールサーバーでは、ユーザーがそのISPの顧客であることを確認するために、何らかの認証が必要となるのが一般的です。
スパマーは、マルウェアに感染したPC(ゾンビ)のネットワークを使用してスパムを送信することが増えています。ゾンビネットワークはボットネットとも呼ばれます(このようなゾンビ化マルウェアはボット、つまりロボットの略です)。2006年6月には、推定80%の電子メールスパムがゾンビPCによって送信され、前年比30%増加しました。 2006年6月には、推定550億通の電子メールスパムが毎日送信され、 2005年6月より1日あたり250億通増加しました。 [ 45 ]
2010年第1四半期には、悪意のある活動のために毎日推定30万5000台の新規に起動されたゾンビPCがオンラインになった。この数は、2009年第4四半期に報告された31万2000台よりわずかに少ない。[ 46 ]
2010年第1四半期に最も多くのゾンビを生産したのはブラジルだった。ブラジルは全ゾンビの20%を占め、2009年第4四半期の14%から減少した。インドは10%、ベトナムは8%、ロシア連邦は7%だった。[ 46 ]
ボットネット、オープンリレー、プロキシサーバーによる問題に対処するため、多くのメールサーバー管理者は動的IPアドレス範囲を事前にブロックし、メール配信を希望する他のサーバーに厳しい要件を課しています。送信メールサーバーには、フォワード確認リバースDNSが正しく設定されている必要があり、スパムを防ぐために、広範囲のIPアドレスが(場合によっては事前に)ブロックされます。これらの対策は、安価な国内回線で小規模なメールサーバーを運用したいユーザーにとって問題となる可能性があります。また、スパム発信元としてIPアドレス範囲がブラックリストに登録されると、同じIPアドレス範囲内の正規のメールサーバーにも問題が生じます。
電子メールスパムの総量は一貫して増加していましたが、2011年にその傾向が逆転したように見えました。[ 47 ] [ 48 ]ユーザーが受信トレイで目にするスパムの量は、送信されたスパム全体のほんの一部にすぎません。スパマーのリストには無効なアドレスがかなりの割合で含まれていることが多く、多くのスパムフィルターは「明らかなスパム」を単純に削除または拒否するからです。
最初に知られているスパムメールは、DEC の製品プレゼンテーションを宣伝するもので、1978 年に Gary Thuerk によって 600 のアドレスに送信されました。当時ARPANETのユーザー総数は 2600 人でしたが、ソフトウェアの制限により、実際に受信したのは意図した受信者の半分強に過ぎませんでした。 [ 49 ] 2010 年 8 月の時点で、1 日あたりに送信されるスパム メッセージの数は約 2000 億と推定されています。[ 50 ] Microsoft のセキュリティ レポートによると、2008 年にインターネット経由で送信されたすべての電子メールの 97% 以上が不要なものでした。 [ 51 ] MAAWG は、2007 年後半の時点で、受信メールの 85% が「悪質な電子メール」であると推定しています。MAAWG の調査のサンプル サイズは 1 億以上のメールボックスでした。[ 52 ] [ 53 ] [ 54 ] 2018年には、アフィリエイトネットワークとメール詐欺が世界中で増加しており、IPwarmup.comの調査によると、世界のメールトラフィックの約90%がスパムであり、これは正当なメール送信者が受信トレイに配信されることにも影響を与えています。[ 55 ]
2010年の米国および欧州の電子メールユーザーを対象とした調査では、回答者の46%がスパムメールを開封したことがあると回答したが、リンクをクリックしたのはわずか11%だった。[ 56 ]
2023年には、1日に1600億通のスパムメッセージが送信されました。米国が最も多くのスパムメッセージを送信しており(1日あたり80億通)、次いで中国(1日あたり76億通)となっています。主な内容は配送サービスに関するメッセージで、米国では2023年上半期だけで11億通以上送信されています。[ 57 ]
2004年のスティーブ・バルマーによると、マイクロソフトの創業者ビル・ゲイツは年間400万通のメールを受け取っており、そのほとんどはスパムメールである。[ 58 ]これは当初「1日あたり」と誤って報告されていた。[ 59 ]
同時に、ドメイン名acme.comの所有者であるジェフ・ポスカンザーは、1日に100万通以上のスパムメールを受け取っていた。 [ 60 ]
2004年の調査では、米国のインターネット利用者の生産性損失は 年間215億8000万ドルと推定され、別の調査ではそのコストは2003年の110 億ドルから170億ドルに増加したと報告されている。2004年には、スパムによる世界的な生産性損失は2005年には 500億ドルと推定された。[ 61 ]
2023年には、5620万人が合計254億ドルを失い、被害者一人当たりの平均損失額は452ドルでした。損失額と被害者数は過去10年間で大幅に増加しており、2014年には1800万人が合計86億ドルを失いました。[ 62 ]
スパムは国際的な性質を持つため、スパマー、乗っ取られたスパム送信コンピュータ、スパム広告サーバー、スパムのターゲットとなるユーザーは、多くの場合、異なる国に所在しています。北米とヨーロッパのインターネットユーザーが受信するスパムの最大80%は、200人未満のスパマーに由来することがわかっています。[ 64 ]
スパムの量に関して:Sophosによると、2008年第4四半期(10月から12月)のスパムの主な発生源は次のとおりです。[ 12 ] [ 65 ] [ 66 ] [ 67 ] [ 68 ] [ 69 ] [ 70 ] [ 71 ] [ 72 ] [ 73 ]
大陸別に見ると、スパムメールは主に以下の地域から送信されています。
IPアドレスの数に関して言えば、 Spamhaus Projectは上位3カ国を米国、中国、ロシアとしており[ 74 ] 、続いて日本、カナダ、韓国となっている。
ネットワークに関して:2021年12月13日現在 スパマーが最も多い3つのネットワークは、ChinaNet、Amazon、Airtel Indiaである。[ 75 ]

米国エネルギー省のコンピュータインシデントアドバイザリー機能(CIAC)は、電子メールスパムに対する具体的な対策を提供している。[ 76 ]
スパムをフィルタリングして拒否する一般的な方法には、メールの内容に基づくメールフィルタリング、DNS ベースのブラックホールリスト ( DNSBL )、グレイリスティング、スパムトラップ、メールの技術要件 ( SMTP ) の強制、大量メールを検出するためのチェックサムシステム、プルーフオブワークシステムやマイクロペイメントによって送信者に何らかのコストを課すことなどがあります。それぞれの方法には長所と短所があり、短所のために議論の的となっています。たとえば、ある企業がメールリストからスパムトラップやハニーポットのアドレスを「削除する」という提案をしても、これらの方法でスパマーを特定する能力は失われてしまいます。
送信スパム対策は、サービスプロバイダのネットワークから送信されるメッセージをスキャンし、スパムを特定し、メッセージのブロックや送信元の遮断などの措置を講じるための多くの技術を組み合わせたものです。
「送信元」アドレスのなりすましを防ぐためのメール認証は、2010年代に普及した。
スパム対策は、以下のような副次的被害をもたらす可能性があります。
スパムメールを送信するには、送信先のメールアドレスを入手する必要があります。そのため、スパム送信者自身とリスト販売業者は、膨大な数の潜在的なメールアドレスのリストを収集します。スパムは定義上、一方的に送信されるものであるため、このアドレス収集はアドレス所有者の同意なしに(場合によっては明示的な意思に反して)行われます。一度のスパム送信で、数千万ものアドレスが標的となる可能性があり、その多くは無効、形式が不正、または配信不能なアドレスです。
多くのスパムフィルタリング技術は、メッセージのヘッダーや本文のパターンを検索することで機能します。たとえば、ユーザーは件名に「Viagra」という単語が含まれる受信メールはすべてスパムであると判断し、メールプログラムにそのようなメッセージをすべて自動的に削除するように指示することができます。このようなフィルタを回避するために、スパマーは、一般的にフィルタリングされる単語のスペルを意図的に間違えたり、他の文字を挿入したりすることがあります。多くの場合、次の例のように、リーツピークに似たスタイルで行われます。V1agra 、Via'gra、Vi@graa、vi*gra、\/iagra 。これにより、特定の単語を表現するさまざまな方法が可能になり、フィルタソフトウェアがそれらすべてを識別することがより困難になります。
この方法の原理は、人間には読みやすい単語(このようなスペルミスでも意図した単語を容易に認識できる)を残しつつ、コンピュータ プログラムには認識されにくくすることです。[ 77 ]これはある程度しか効果がありません。なぜなら、現代のフィルタ パターンは、スペルミスのさまざまなバリエーションでブラックリストに登録された用語を認識するように設計されているからです。他のフィルタは、句読点や数字を通常とは異なる場所に非標準的に使用するなど、実際の難読化方法をターゲットにしています。同様に、HTML ベースの電子メールは、スパマーにテキストを難読化するためのより多くのツールを提供します。文字の間に HTML コメントを挿入すると、一部のフィルタを回避できます。もう 1 つの一般的な策略は、テキストを画像として提示することです。これは、一緒に送信されるか、リモート サーバーから読み込まれます。
ベイズフィルタリングがスパムフィルタリング技術として普及するにつれて、スパマーはそれを弱める方法を使い始めました。大まかに言うと、ベイズフィルタは単語の確率に依存します。メッセージにスパムでのみ使用される単語が多く、スパムでは決して使用されない単語が少ない場合、それはスパムである可能性が高いです。ベイズフィルタを弱めるために、一部のスパマーは、セールストークに加えて、無関係なランダムな単語の行を含めるようになりました。これはベイズポイズニングとして知られる手法です。より広義には、機械学習を使用してスパムを識別およびフィルタリングできます。[ 77 ] [ 78 ]スパマーとアンチスパム識別およびフィルタリングシステムの間にはエスカレーションゲームがあり、スパマーは新しい識別およびフィルタリング技術を回避しようと調整します。
スパム対策活動家は、スパム行為と関連があるとみなすオンライン活動やビジネス慣行が他にも多数ある。これらは「スパム支援サービス」と呼ばれることもある。スパムの送信そのもの以外のビジネスサービスで、スパマーが活動を継続できるようにするものである。スパム支援サービスには、スパムで宣伝されている商品の注文処理、スパムメッセージで参照されているウェブサイトやDNSレコードのホスティング、あるいは以下のような具体的なサービスが含まれる。
インターネットホスティング会社の中には、大量送信に強いホスティングや、スパム対策済みのホスティングを宣伝しているところがあります。これは、ほとんどのISPとは異なり、スパム行為を理由に顧客の接続を停止しないという意味です。これらのホスティング会社は大手ISPの顧客として運営されており、スパム行為に関する苦情の結果、大手ISPによって最終的に接続を停止されたケースも少なくありません。したがって、ホスティング会社が「スパム対策済みホスティング」を宣伝していても、最終的には上位ISPの協力なしには実現できないのです。しかし、一部のスパマーは、いわゆるピンク契約(下記参照)と呼ばれる契約、つまり接続を切断されることなくスパム行為を続けることができるISPとの契約を獲得しています。
スパムウェア、つまりスパマー向けに設計されたソフトウェアを製造している企業は少数存在する。スパムウェアは多種多様だが、数千のアドレスをインポートする機能、ランダムなアドレスを生成する機能、メッセージに不正なヘッダーを挿入する機能、数十または数百のメールサーバーを同時に使用する機能、オープンリレーを利用する機能などが含まれる場合がある。米国の8つの州では、スパムウェアの販売は違法である。[ 79 ] [ 80 ] [ 81 ]
いわゆる「数百万件のCD」は、スパムメールでよく宣伝されています。これらは、スパムメールを送信するために使用するメールアドレスのリストが含まれているとされるCD-ROMです。このようなリストはオンラインでも直接販売されており、多くの場合、リストに掲載されているアドレスの所有者が掲載を希望した(または「オプトイン」した)という虚偽の主張がされています。このようなリストには、無効なアドレスが含まれていることがよくあります。近年、これらのリストは、収録されているメールアドレスの質が低いこと、また一部のメールリストのサイズが20GBを超えることから、ほとんど使用されなくなりました。CDに収まるデータ量はもはや十分とは言えません。
MAPS RBL、Spamhaus SBL、SORBS、SPEWSなど、多数のDNSブラックリスト(DNSBL)は、スパマーだけでなく、スパム支援サービスの提供者も標的としています。DNSBLは、特定のIPアドレスまたはIPアドレス範囲をブラックリストに登録することで、ISPに対し、スパマーであることが分かっている顧客へのサービスを停止したり、スパマーにサービスを再販したりするよう促します。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)(2)電子メールに特化していない州法--本法は、(A)電子メールに特化していない州法(州の不法侵入、契約、または不法行為法を含む)、または(B)詐欺行為またはコンピュータ犯罪に関連するその他の州法の適用を排除するものと解釈されてはならない。
スパム情報
スパム報告
政府報告書および業界白書