表示名スプーフィング
メール表示名スプーフィングは、攻撃者が信頼される名前を不正なメールアドレスとともに使用するときに発生します。SPF、DKIM、DMARC、アンチフィッシングポリシー、送信者の検証、セキュリティ意識向上、帯域外検証でこれを防ぎましょう。
このガイドは、メールスプーフィングに関する完全ガイドの一部です。関連記事:ドメインスプーフィングとメールスプーフィングとフィッシングの違い。
メール表示名スプーフィングとは何か、そしてなぜ重要なのか
表示名スプーフィングは、攻撃者がメールクライアント上の表示される送信者名を変更しながら、その裏で別のメールアドレスを使用するメールなりすまし手口です。例えば、実際のメールアドレスは攻撃者が管理するアカウントであるにもかかわらず、メッセージが「Microsoftサポート」「CEOのJane Smith」、あるいは信頼するCFOから届いたように見えることがあります。これが重要なのは、多くのユーザー、特にモバイルデバイスでは、完全なメールアドレスを確認する前に表示名に気づく可能性があるためです。
攻撃者が Microsoft.com の代わりに M1crosoft.com のような類似のメールアドレスやそっくりドメインを登録するドメインなりすましとは異なり、表示名スプーフィングでは正当な送信者ドメインを制御する必要がないことがよくあります。攻撃者は単に「From」の名前を編集してなりすましを作り出すだけです。そのため表示名スプーフィングは、フィッシング、スピアフィッシング、ビジネスメール詐欺、BECキャンペーンで一般的に見られます。
表示名スプーフィングは技術的な弱点だけでなく人間の信頼を狙うため、強力なメールセキュリティ対策が不可欠です。従来のメールフィルターは、悪意のあるコンテンツ、スパム、既知の危険なURLを止められるかもしれませんが、表示名スプーフィングのメッセージの多くにはマルウェアがまったく含まれていません。それらは緊急性、権威、秘密性、恐怖といったソーシャルエンジニアリングに頼ります。だからこそ表示名スプーフィングは、CEO詐欺、ホエーリング、経営幹部のなりすましとしばしば関連付けられます。
ビジネスへの影響は深刻になり得ます。FBIのIC3犯罪レポートは、ビジネスメール詐欺を最も損害の大きいサイバー犯罪による損失の形態の一つとして繰り返し特定してきました。Statistaやその他の業界情報源も、フィッシングが依然として支配的な初期攻撃経路であることを示しています。標的がCEO、CFO、財務チーム、人事部門、あるいは複数のクライアントを管理するMSPのいずれであっても、表示名スプーフィングは電信詐欺、認証情報の窃取、メールアカウントの侵害、データ流出につながる可能性があります。
実際の攻撃で表示名スプーフィングがどのように機能するか
典型的な表示名スプーフィング攻撃では、脅威アクターがメールアカウントを作成または侵害し、送信者の表示名を信頼する人物やブランドに一致するよう設定します。攻撃者は無料のメールボックス、新規登録したドメイン、あるいは一見信じられそうなメールアドレスを使うかもしれません。送信ドメインはその組織とは無関係かもしれませんが、表示名が正当性の錯覚を生み出します。
From名の操作と送信者なりすまし
送信者なりすましは、攻撃者が不正なメールアドレスを使いながら、IT管理者、財務担当者、企業幹部などの信頼できる名前を表示するときに発生します。モバイルメールクライアントでは完全な送信者アドレスが隠されることがあり、これらのメッセージを見抜くのが難しくなります。攻撃者はまた、従業員や組織を調査して、請求書、支払い、プロジェクト、アカウント要求に関する説得力のあるメールを作成することもあります。
SPF、DKIM、DMARCは、メールスプーフィングやなりすましのリスクを軽減するのに役立ちます。SPFは認可された送信サーバーを特定し、DKIMはメッセージの真正性と完全性の検証に役立ち、DMARCは認証に失敗したメッセージの処理方法を指示します。これらのレコードを定期的に確認・監視することで、組織は不正な送信者を検出し、メールセキュリティを強化できます。
BEC、スピアフィッシング、ソーシャルエンジニアリングのシナリオ
ビジネスメール詐欺(BEC)攻撃は、しばしば「今、手が空いていますか?」や「機密の件を処理してほしい」といった単純なメッセージから始まります。これらのメールには悪意のあるリンク、添付ファイル、明白な警告サインが含まれていないことがあります。代わりに攻撃者は、ギフトカード、給与変更、電信送金、財務情報、機密文書を要求する前に、短いやり取りを通じて信頼を築きます。
スピアフィッシングキャンペーンは、経営幹部、管理者、ITチーム、カスタマーサポート担当者、その他の信頼できる連絡先になりすますために表示名スプーフィングを使う場合があります。メッセージは、メールパスワードの有効期限が切れる、アカウントの検証が必要、重要なセキュリティ更新が必要、などと主張するかもしれません。より巧妙なキャンペーンは、表示名スプーフィングをドメインなりすまし、そっくりドメイン、類似のメールアドレスと組み合わせ、不正なメッセージを正当に見せかけます。
一般的な標的、警告サイン、ビジネスリスク
表示名スプーフィングは、お金の移動を承認したり、認証情報にアクセスしたり、ビジネスプロセスに影響を与えたりできる人々を標的にします。財務チーム、経営幹部、人事スタッフ、IT管理者、法務部門、MSPのヘルプデスクは頻繁な標的です。攻撃者はCEOになりすましてCEO詐欺を働いたり、CFOになりすまして請求書を横取りしたり、Microsoft管理者になりすましてM365の認証情報を盗んだりするかもしれません。
警告サインには以下が含まれます。
-
表示名は既知の人物と一致するが、メールアドレスが見覚えのないものである。
-
送信ドメインが正当な組織と一致しない。
-
メッセージが緊急性、秘密性、圧力を生み出す。
-
要求が支払い、ギフトカード、給与、銀行取引の変更、認証情報に関わる。
-
そのはずの送信者にしては、口調やタイミングが異常である。
-
メールクライアントが、特にモバイルデバイスで表示名しか表示しない。
-
メッセージは外部の送信者から届いているが、内部ユーザーを装っているように見える。
-
コンテキストバナーや警告バナーが、初めての送信者や外部ソースであることを示している。
ビジネスリスクは、1件の不正な支払いよりも広範囲に及びます。表示名スプーフィングは、フィッシングによる認証情報の窃取、ビジネスメール詐欺、BECによる支払い詐欺、メールアカウントの侵害、データ損失、規制上の露出、評判の毀損につながる可能性があります。経営幹部を狙ったホエーリング攻撃は、戦略計画、M&Aの協議、法務案件、取締役会のやり取りを露出させる恐れがあります。CEO詐欺は、会計統制やベンダーとの信頼関係を混乱させることもあります。
セキュリティチームは、表示名スプーフィングを単なる厄介事以上のものとして扱うべきです。それはしばしば、より大規模なサイバー犯罪活動の初期段階です。侵害の兆候には、新しい転送ルール、不審なログイン場所、異常なメール検出アラート、ベンダー記録における不自然なメールアドレスの変更、あるいは外部の送信者と財務ユーザーの間の予期しないやり取りなどが含まれる場合があります。
表示名スプーフィングの試みを検出・調査する方法
表示名スプーフィングの検出には、ID分析、コンテンツ検査、送信者の評判、行動コンテキストの組み合わせが必要です。SPF、DKIM、DMARCといった基本的な認証対策はメールセキュリティにとって重要ですが、攻撃者が送信者ドメインを直接スプーフィングしていない場合があるため、表示名スプーフィングを完全には防げません。メールは攻撃者自身のドメインで認証に合格しながら、なお欺瞞的な表示名を使っている可能性があります。
技術的な検出シグナル
現代のメールセキュリティツールは、表示名スプーフィングや送信者なりすましを特定するために、表示名、送信者ドメイン、reply-toアドレス、認証結果、メッセージヘッダー、過去の送信者の行動など、複数のシグナルを検査します。組織はメール認証とセキュリティ対策を用いて、不審なメッセージを検出し、正当な送信者を検証し、ドメインやIDのなりすましのリスクを軽減できます。
管理者はまた、経営幹部、従業員、重要なユーザー、信頼できるドメインをなりすましの試みから保護するために、アンチフィッシングポリシーを設定できます。適切に設定されたSPF、DKIM、DMARCレコードは、受信メールサーバーがメッセージにドメインの使用が認可されているかを検証するのを助けることで、追加の保護層を提供します。定期的な監視と認証チェックは、組織が設定上の問題、不正な送信者、潜在的なスプーフィングの試みをユーザーに影響が及ぶ前に特定するのに役立ちます。
検出には以下が含まれるべきです。
- 表示名を既知の内部ユーザーと比較する。
- そのメールアドレスが以前に受信者とやり取りしたことがあるかを確認する。
- 送信者のドメイン、メールアドレス、評判、認証結果になりすましの兆候がないか確認する。
- 類似のメールアドレスやドメインなりすましの試みを特定する。
- 言語、意図、支払い要求に高度なコンテンツ分析を適用する。
- 機械学習と行動分析を用いて不審なメッセージを特定する。
- 脅威インテリジェンスを既知のフィッシングインフラと関連付ける。
セキュリティチームのための調査ワークフロー
表示名スプーフィングのアラートが表示されたら、調査担当者はメッセージヘッダーを保存し、本当のメールアドレス、reply-toの経路、送信ドメイン、認証結果を確認すべきです。彼らは各メールボックス、特に財務、人事、経営幹部、重要なユーザーに送られたメッセージを横断して、関連するメッセージを検索すべきです。メールトラフィック分析により、同じ攻撃者が複数の内部ユーザーに接触したか、部門をまたいでBECを試みたかが明らかになる場合があります。
セキュリティチームはまた、いずれかの受信者が返信したか、リンクをクリックしたか、悪意のあるコンテンツを開いたか、支払いの詳細を変更したかを確認すべきです。認証情報が入力された場合は、メールアカウント侵害の可能性がある事案として扱い、該当するメールアカウントに転送ルール、OAuth付与、受信トレイのルール、不審なログインがないか調べます。お金が送金された場合は、法務、銀行のパートナー、保険会社、場合によってはFBIへのエスカレーションが必要になることがあります。
MSPの場合、調査にはキャンペーンが進行中であれば、管理下のクライアント全体にわたるテナント横断的な検索を含めるべきです。表示名スプーフィングは業界をまたいで繰り返されることが多く、1つのフィッシングの餌が複数の組織に対して再利用される場合があります。
表示名スプーフィングを防ぐベストプラクティス
表示名スプーフィングの防止には、多層的なメールセキュリティ、明確なポリシー、従業員の意識向上が必要です。特に攻撃者がソーシャルエンジニアリングとクリーンなインフラを使う場合、単一の対策ですべてのなりすましの試みを止めることはできません。
まずは認証とドメインガバナンスから始めましょう。正当なドメインにSPF、DKIM、DMARCを設定し、カスタムドメインを監視し、ドメインなりすましの機会を減らします。これらの対策は表示名スプーフィングを完全になくすわけではありませんが、全体的なメールセキュリティを強化し、あなたの送信ドメインの悪用を検出するのに役立ちます。
次に、Microsoft Defender for Office 365または同等のプラットフォームで、ユーザーなりすまし保護を有効にします。経営幹部、財務責任者、IT管理者、その他の重要なユーザーを保護しましょう。*送信者なりすまし、ドメインなりすまし、メールボックスインテリジェンスのためのアンチフィッシュポリシー設定を構成します。*信頼できる送信者と信頼できるドメインは慎重に使いましょう。信頼できる送信者や信頼できるドメインを多用しすぎると、攻撃者が想定された信頼を悪用した場合に、表示名スプーフィングに対する保護が弱まる可能性があります。
組織はまた、外部の送信者、初めての連絡先、表示名が内部ユーザーに似ているメッセージに対して、コンテキストバナーや警告バナーを展開すべきです。これらのバナーは、完全なメールアドレスが隠されることのあるモバイルデバイスで特に有用です。例えば、「この送信者はあなたの組織の外部です」と表示するバナーは、ユーザーが応答する前にCEO詐欺、ホエーリング、スピアフィッシングの試みを中断させることができます。
その他のベストプラクティスには以下が含まれます。
- 支払い変更、電信送金、機密性の高い要求には帯域外検証を義務付ける。
- 表示名だけでなく、完全なメールアドレスを確認するよう従業員を訓練する。
- CEO詐欺やBECを含むフィッシングやスピアフィッシングのシナリオをシミュレートする。
- 正当なビジネスをブロックせずになりすましを検出できるよう、メールフィルターポリシーを調整する。
- 財務ワークフローに不正検出と異常メール検出を使う。
- 不審な返信や認証情報の入力の後は、侵害の兆候を監視する。
- 利用可能な場合は、機械学習、脅威インテリジェンス、高度なコンテンツ分析を適用する。
- 表示名スプーフィングの疑いに対する迅速な報告ワークフローを維持する。
表示名スプーフィングに対する最も強力な保護は、技術、ポリシー、文化を組み合わせるものです。認証されたドメイン、Microsoft Defender for Office 365または同等の対策、適切に調整されたアンチフィッシュポリシー設定、明確な承認プロセス、そしてなりすまし、ビジネスメール詐欺、BEC、ホエーリング、スピアフィッシング、CEO詐欺が実際にどのように機能するかを理解しているユーザーです。