ドメインスプーフィング
ドメインスプーフィングとは、メールの From アドレスにあなたの正確なドメインを偽装し、メッセージを本当にあなたのものに見せかけることです。攻撃者があなたの実際のドメインを使うため、SPF、DKIM、そして p=reject のDMARCポリシーがこれを完全に止めます。受信者は、あなたのドメインを名乗りながら認証に失敗するメッセージを拒否します。
このガイドは、メールスプーフィングに関する完全ガイドの一部です。関連記事:メールスプーフィングを防ぐ方法と表示名スプーフィング。
ドメインスプーフィングは、メール偽装の中で最も損害の大きい形態です。攻撃者は From アドレスにあなたの正確なドメインを載せます。そっくりドメインではなく accounts@yourcompany.com そのものを使うため、一見すると本物のメールと見分けがつきません。これは最も巧妙な請求書詐欺やCEOなりすまし攻撃の背後にある手口であると同時に、あなたのDNSレコードで完全に止められる手口でもあります。
なぜドメインスプーフィングが可能なのか
Simple Mail Transfer Protocolは暗黙の信頼の時代に設計され、送信者に対して主張するドメインの所有権を証明することを一度も求めませんでした。すべてのメッセージには2つの別々のアドレスが載っています。エンベロープの MAIL FROM と、受信者が実際に目にするヘッダーの From です。そしてデフォルトでは、受信サーバーはそのどちらもドメインのDNSと照合して検証しません。攻撃者は単にあなたのドメインをそれらのフィールドに書き込むだけです。どのアカウントも侵害されておらず、ドメインがなりすまされているだけなのです。
自分のドメインがスプーフィングされていると見分ける方法
- **バックスキャッター:**送った覚えのないメールに対するバウンス通知を受け取ります。無効なアドレス宛ての偽装メールが、偽装された送信者、つまりあなたに跳ね返ってくるためです。
- **受信者からの報告:**顧客やパートナーが、あなたが送っていない「あなたの」メッセージを転送してきます。
- **DMARC集計レポート:**決定的なシグナルです。DMARCを公開すると、受信者はあなたのドメインを名乗るメールを実際にどのIPアドレスが送っているかを正確に示すXMLレポートを送ってきます。スプーフィングは、あなたが所有していないアドレスからの認証失敗として現れます。
ドメインスプーフィングを止める方法
攻撃者はあなたの実際のドメインを使っているため、これはまさにメール認証が打ち破るために作られたものです。
- SPFを公開する:あなたのドメインの送信を許可されたすべてのサーバーを列挙し、それ以外はすべて拒否されるよう
-allで終わらせます。10ルックアップの上限内で有効に保ちましょう。壊れたSPFレコードはこの保護を静かに無効化します。SPFチェッカーで監査しましょう。 - DKIMを追加する:各メッセージがあなたのドメインに紐付いた暗号署名を持つようにします。
- DMARCを公開する:アライメントを設定し、レポートがクリーンになったら
p=rejectへ移行します。これは世界中の受信者に対し、あなたのドメインを偽装しながら認証に失敗するメッセージを拒否するよう指示します。
3つすべてを整えて適用すれば、あなたの正確なドメインを偽装するメッセージはSPFとDKIMのアライメントに失敗し、受信トレイに届く前に拒否されます。この保護が機能しなくなる最も一般的な原因は、SPFレコードが知らぬ間に10ルックアップを超えて肥大化することです。これこそAutoSPFがレコードを自動的にフラット化して防ぐものです。
よくある質問
ドメインスプーフィングと表示名スプーフィングの違いは何ですか?
ドメインスプーフィングは From アドレスにあなたの正確なドメインを偽装するため、SPF、DKIM、DMARCがそれを検出して拒否できます。表示名スプーフィングは、攻撃者自身の(認証済みの)ドメインから送信しながら表示される送信者の名前だけを偽装するため、DNSレコードだけではブロックできません。
誰かが私のドメインをスプーフィングするのを止めるには、どうすればよいですか?
SPF(-all で終わるもの)、DKIM、そして p=reject に設定されたDMARCポリシーを公開しましょう。これらを組み合わせることで、受信サーバーはあなたのドメインを名乗るメールが本当に認可されたサーバーから届いたかを検証し、そうでない場合は拒否できます。SPFレコードは10ルックアップの上限内に保ち、有効な状態を維持しましょう。
DMARCはドメインスプーフィングを防ぎますか?
はい。p=reject ポリシーのDMARCこそが、あなたのドメインを偽装しながらSPFとDKIMのアライメントに失敗するメッセージを拒否するよう受信者に指示するものです。DMARCが機能するには、その土台として有効なSPFやDKIMが必要であり、だからこそこの3つは一緒に導入されます。
誰が私のドメインをスプーフィングしているかを見ることはできますか?
はい。DMARC集計(rua)レポートは、あなたのドメインを名乗るメールを送っているIPアドレスと、それぞれが認証に合格したか失敗したかを列挙します。これらを確認することで、スプーフィングの発信元と、認可し忘れた正当な送信者の両方が明らかになります。