「アカウントのご確認をお願いします」。通販サイトからこんなメールが届くと、「何か手続きが必要なのかな」とつい開きたくなりますよね。私も、買い物をよくする時期にこの手のメールが来たら、一瞬ドキッとしてしまいます。
実は先日、大手通販サイトを装ったこの種のフィッシングメールが確認されました。やっかいなのは、メールの正当性をチェックする技術的な仕組みが、すべて「合格」になっていたことです。この記事では、実際にあった例をもとに、「認証に合格=安心」ではない理由と、スマホでできる見分け方、もしリンクを開いてしまった時の対処法をお伝えします。
実際に確認されたメールの特徴
件名は「【重要】アカウントのご確認をお願いします」。本文は本物のサイトそっくりのデザインで、「ログインして確認」というボタンが置かれていました。ぱっと見では、違和感を持ちにくい作りです。
ところが、中身を細かく見ると次のようなズレがありました。
- 表示されている送信者名:大手通販サイトの名前
- 実際の送信元アドレス:通販サイトとは無関係の無料メールサービスのアドレス(@gmail.com、@outlook.jp、@yahoo.co.jp などの形)
- ボタンのリンク先:通販サイトとは関係のない短縮URL
- メール認証(SPF・DKIM・DMARC):すべて「合格(PASS)」
つまり、画面に出ている「名前」だけは本物そっくりでも、実際の送り主はまったく別だったということです。
なぜ「認証に合格」でも安全とは限らないの?
認証は「消印」のようなもの
SPF・DKIM・DMARCといった言葉は、覚えなくて大丈夫です。イメージとしては、郵便物の「消印」や「差出人の照合」に近いものだと考えてください。
これらが確かめているのは「そのメールを技術的に送ったのは誰か」という点です。「名乗っている会社と同じかどうか」までは確かめていません。
今回のメールも、「大手通販サイトからの合格」ではなく、「無料メールサービスからの合格」だったわけです。自分のアドレスから正しく送ったという意味では、確かに合格になってしまいます。
見えない文字でチェックをすり抜けようとした形跡も
さらに、このメールでは会社名の文字列の中に、目に見えない特殊な文字が紛れ込ませてありました。単純な文字チェックをすり抜けようとした形跡と考えられています。
また、迷惑メールフォルダに入らず、普通の受信トレイに届いたからといって安全とは限りません。「届いた場所」や「合格の表示」だけで判断しないことが大切です。
以前紹介した「公式マーク(BIMI)」とはどう違う?
以前、メールの横に表示される「公式マーク(BIMI)」をご紹介しました。今回のメールにはこのマークは表示されていませんでした。
BIMIのマークを表示するには、認証に合格するだけでは足りず、商標登録に基づいた「VMC(Verified Mark Certificate)」という証明書が必要です。いわば「メール版の商標登録」のようなものです。今回の詐欺メールは、そこまでの手続きを通っていなかったため、マークが出なかったと考えられます。
たとえるなら、「消印だけの封筒」と「正式な証明書つきの封筒」は別物、ということです。公式マークは今も有効な目印なので、あわせて確認するクセをつけておきましょう。
スマホで送信元アドレスを確認する方法
多くの大手企業は、自社の公式ドメイン(「@」より後ろの部分)からメールを送っています。表示名ではなく、実際のアドレスを見るだけで、怪しいメールを見分けやすくなります。
- iPhone標準のメールアプリ:送信者名をタップします
- Gmailアプリ:送信者名の右にある「∨」マークをタップします
- リンクやボタン:開く前に長押しすると、行き先のURLだけをプレビューできます
表示された「@」より後ろが、名乗っている会社とまったく関係なければ要注意です。また、本物に似せた偽ドメインもあります。ぱっと見で判断せず、一文字ずつ確かめてみてください。
もしリンクを開いてしまったら
「開いちゃった!」と気づいても、慌てなくて大丈夫です。状況に合わせて、次のように対応しましょう。
- 何も入力していない場合:そのままブラウザやアプリを閉じればOKです。大きな被害に直結することは少ないですが、その画面ではパスワードなどを入力しないでください。
- ID・パスワードを入力してしまった場合:公式サイトやアプリから直接ログインして、すぐにパスワードを変更します。
- 同じパスワードを使い回している場合:ほかのサービスのパスワードも、あわせて変更します。
- カード情報を入力してしまった場合:カード会社に連絡して相談します。
家族で同じパスワードや同じアカウントを使っている場合は、ほかの家族にも声をかけておくと安心です。
「よくできたメール」ほど、一度立ち止まる習慣を
「アカウントの確認」など、急がせる内容のメールが届いたら、メール内のリンクは開かず、自分で公式サイトやアプリを開いて確認するのが基本です。ブックマークや、いつも使っているアプリから入れば、偽サイトに迷い込む心配はありません。
本当に大切なお知らせなら、公式サイトやアプリのマイページにも表示されているはずです。「メールから確認」より「自分から確認」を合言葉にしてみてください。
まとめ
- 通販サイトを装い、アカウント確認を口実にログインを迫るメールが確認されている
- メール認証がすべて「合格」でも、送信者が本物とは限らない
- 表示名ではなく、実際の送信元アドレスと、リンク先を確認する
- リンクを開いても、何も入力していなければ閉じればOK。入力したら、すぐパスワード変更やカード会社への連絡を
- 迷ったら、メールのリンクは使わず公式サイトやアプリから確認する
精巧なメールほど、人は信じてしまいます。「合格マークがあるから大丈夫」と思い込まず、ひと呼吸おいて確認する。それだけで、被害に遭う可能性はぐっと減らせます。




コメント