メールスプーフィングの仕組み
メールが偽造されやすい理由を学びます。
「メールスプーフィングの仕組み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
メールは信頼を前提に構築された
中核となるメールプロトコルSMTPは、1980年代初頭に、研究者が利用する小規模で信頼されたネットワーク向けに設計されました。送信者を組み込みで認証する仕組みはありません。
この当初の信頼前提が、現在でもメールのなりすましが簡単に行える理由です。追加の保護機能(SPF、DKIM、DMARC)が上に重ねられていない限り、メールサーバーとSMTPで通信できる者は誰でも、好きな人物になりすますことができます。
エンベロープアドレスとヘッダーアドレス
重要な概念があります。メールには実際には2つのアドレス群があり、それらは一致している必要がありません。
- Envelope(MAIL FROM) — メールサーバーがメッセージの配送やバウンス処理に使用します。ユーザーには表示されません
- Header From — メールクライアントに表示される「From:」行です
なりすましは、この違いを悪用します。実際に誰が送信したかに関係なく、表示されるHeader Fromには何でも記載できます。
Fromアドレスの偽装
SMTPは身元を検証しないため、攻撃者はFromヘッダーに信頼されているアドレスを設定するだけで済みます。生のSMTP通信は次のようになります。
MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required
Click here to reset your password...
.なりすましが危険な理由
メールのなりすましは、主要な攻撃手法の基盤になっています。
- フィッシング — ユーザーをだまして認証情報を入力させます
- Business Email Compromise(BEC) — 経営幹部になりすまし、不正な支払いを承認させます
- マルウェアの配布 — 同僚から届いたように見える添付ファイルを送ります
CEOや銀行から届いたように見えるメッセージは、信頼され、実行に移される可能性がはるかに高くなります。
完全一致ドメインのなりすまし
完全一致ドメインのなりすましでは、Fromヘッダーを偽装して自分の実際のドメインを使用します。たとえばceo@yourcompany.comのようになります。
これは最も危険な形態です。アドレス自体は本当に正しく、気付けるタイプミスもありません。メール認証がなければ、受信サーバーはそのメッセージが実際のインフラストラクチャから送信されたものではないと知る方法がありません。
SPF、DKIM、DMARCは主に、完全一致ドメインのなりすましを防ぐために存在します。
類似ドメインと派生ドメイン
認証によって完全一致ドメインのなりすましが防がれると、攻撃者は自分で所有・管理している類似ドメインに切り替えます。
Legitimate: paypal.com
Lookalikes: paypa1.com (number 1 for letter l)
paypal-secure.com
paypal.com.evil.example
paypaI.com (capital I for lowercase l)表示名による偽装
すべての保護機能を導入していても、攻撃者は表示名を悪用します。表示名とは、アドレスの前に表示される親しみやすい名前です。
多くのメールクライアント、特にモバイル端末では、表示名だけを表示して実際のアドレスを隠します。そのため、次のアドレスからのメールは
"Acme CEO" <random123@gmail.com>
単にAcme CEOと表示されることがあります。アドレスはGmailで正当なものなので認証には合格しますが、ユーザーはだまされます。これは認証では解決できない、人に関する問題です。
メールヘッダーの読み方
不審なメッセージを調査するには、完全なヘッダーを確認します。ヘッダーには、メッセージが通過した経路と認証結果が記録されています。
Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
spf=fail smtp.mailfrom=evil.example;
dkim=none;
dmarc=failReceivedチェーンから分かること
Receivedヘッダーはチェーンを形成しており、下から上へ読むことで、メッセージが通過した各サーバーを確認できます。
注意すべき兆候は次のとおりです。
- 送信元サーバーが、主張されている送信者のものではない
- Return-PathとFromのドメインが一致していない
- IPアドレスの地理的な位置が不審、または予期しないものである
Authentication-Results行と組み合わせると、ヘッダーチェーンによって偽装をすばやく見抜けることがよくあります。
防御の3本柱
3つの相補的な標準が連携することで、メールの信頼性を高めます。それぞれが異なる問題に対応します。
- SPF — ドメインに代わってメールを送信できるサーバーを認可します(エンベロープ送信者)
- DKIM — メッセージに暗号学的な署名を付け、改ざんや偽造を検知できるようにします
- DMARC — SPFとDKIMを表示されるFromヘッダーに関連付け、認証に失敗した場合の処理を受信側に指示します
次の3つのレッスンで、それぞれについて学習します。
認証は万能ではない
SPF、DKIM、DMARCは、管理下にあるドメインの完全一致ドメインのなりすましを防ぎます。ただし、次のものは防げません。
- 攻撃者が所有し、正しく認証している類似ドメイン
- 表示名による偽装
- 侵害された正規アカウントから送信される、実際に認証済みのメール
メール認証は不可欠ですが、ユーザーへの意識向上トレーニングや受信メールのフィルタリングと組み合わせる必要があります。ここでも多層防御が有効です。
クイックチェック
メールのなりすましについての理解度を確認しましょう。
まとめ
メールが簡単に偽造できる理由を学びました。
- SMTPには送信者認証が組み込まれていません
- エンベロープ送信者と表示されるHeader Fromは一致している必要がありません
- なりすましは、完全一致ドメイン、類似ドメイン、表示名のトリックを通じて、フィッシング、BEC、マルウェア配布を可能にします
- メールのヘッダーとAuthentication-Results行は、偽造の調査に役立ちます
- SPF、DKIM、DMARCは連携して完全一致ドメインのなりすましを防ぎますが、完全な解決策ではありません
次は、SPFが正規の送信サーバーをどのように認可するかを学びます。
よくある質問
「メールスプーフィングの仕組み」レッスンは無料ですか?
はい。「メールスプーフィングの仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「メールスプーフィングの仕組み」で何を学びますか?
メールが偽造されやすい理由を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「メールスプーフィングの仕組み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- メールスプーフィングの仕組み
- SPFレコード
- DKIM署名
- DMARCポリシーとレポート