各項目の意味
このツールが行うそれぞれの確認について、実際に何を見ているのか、そして検出結果が何を示し、何を示さないのかを説明します。
結果画面の各項目には、一行の説明と、その根拠となった証拠が添えられています。このページはその詳しい版です。背後にある仕組みは何か、攻撃者がなぜそこに手を出すのか、そしてその項目にどれだけの重みを置くべきかを扱います。
全体を通して覚えておいていただきたいことがひとつあります。これらの確認は互いを補強するものです。単独で判定を下すものはひとつもありません。 いくつかは正規のメールでもごく普通に現れるもので、ほかの項目と揃って初めて意味を持ちます。
メールの成り立ち
メールは二つの部分からできています。先頭にあるヘッダーの固まりと、そのあとに続く本文です。ヘッダーには、送信者が誰と名乗っているか、そのメールを扱った各サーバーが自ら記録した内容、そして認証の結果が書かれています。お使いのメールソフトはそのほとんどを隠し、名前と件名と本文だけを表示します。
このツールが行うことのほとんどは、ヘッダーを読むことです。スクリーンショットや転送ではなく、生のソースを求めるのはそのためです。転送すると元のヘッダーは失われ、あなた自身のヘッダーに置き換わります。
認証 —— そして、通過が安心材料ではない理由
三つの仕組みが実際に確かめていること
SPF が答えるのは、このメールを配送したサーバーが、そのドメインの送信を許可されたサーバーの一覧に載っているかどうかです。その一覧は、ドメインの持ち主が公開します。
DKIM が答えるのは、このメールが、そのドメインの公開する鍵を持つ者によって暗号学的に署名されているか、そして署名後に改変されていないかです。署名には、署名したドメインの名前が入ります。証拠欄に表示される d= の値がそれです。
DMARC は、それらを、実際に目に見えるアドレスと結びつけます。SPF や DKIM の結果は、単独では、From 行のドメインとまったく別のドメインに属していることがあり得ます。それは読み手にとって何の意味も持ちません。DMARC は整合を要求します。通過したドメインが、あなたに見えているドメインと一致していなければなりません。
整合とは、具体的にどういうことか
あるメールの From 行に notice@bank.example.jp と表示され、mailer.example.net からの DKIM 署名が付いているとします。署名は正当です。しかし、そのメールを保証したドメインは、読み手が目にするドメインではありません。したがって整合していないことになり、DMARC は bank.example.jp について、このメールを認証済みとは扱いません。
整合には、厳格(ドメインの完全一致)と緩和(登録されたドメインが一致すればよく、mail.bank.example.jp は bank.example.jp と整合する)があります。登録されたドメインを割り出す部分には注意点があります。このページ末尾の開示をご覧ください。
通過が、このページでもっとも重要でない理由
これはこのツールにおけるもっとも重要な考え方であり、多くの人の想定とは正反対のものです。
認証が証明するのは、ドメインの持ち主が誰かということです。メールが名乗っているとおりのものであることは証明しません。 bank-example-support.com を登録した攻撃者は、そのドメインを完全に所有しています。そこに SPF のレコードを公開し、DKIM で署名し、DMARC のポリシーを公開できます。ドメイン代だけで、数分で終わります。そのあとに送られるメールはすべて完璧に認証を通過します。そのメールが自らについて述べることは、すべて真実だからです。ただ、銀行ではないというだけです。
実際に観測されるフィッシングでは、これは例外ではなく多数派です。およそ半数は攻撃者が自ら登録したドメインから送られており、そのうちの大多数が DMARC を通過しています。このツールが認証の通過を「このドメインは名乗っているとおりの持ち主です」とだけ表示し、それ以上に温かい言い方をしない理由がこれです。そして、類似ドメインとリンクの解析のほうが、認証よりも重く扱われている理由でもあります。
認証の失敗も、知っておく価値はあります。送信者を偽装したときに現れる形だからです。ただし、メーリングリストや転送サービスは日常的に、かつ悪意なく認証を壊します。そのため、失敗もまた、単独では判定になりません。
転送されたメールのための ARC
メーリングリストがメールを書き換えると、元の署名は壊れます。ARC は、各中継が受け取った時点で何を見たかを記録しておく仕組みです。これにより、後段のサーバーは、いま認証が失敗していても以前は通過していたことを確認できます。このツールが ARC の記録が検証に失敗したと表示する場合、それはその記録を信頼できないという意味です。つまり、そのメールがあなたに届く前に何が起きたのかを、確認できないということです。
配送経路
Received の連なりとは
メールを扱ったすべてのサーバーが、ヘッダーの先頭に Received 行を追加します。誰が接続してきて、誰が受け取り、いつだったか。下から上へ読むと、それがそのメールの旅程です。このツールは新しいものから順に表示し、各区間の時間差を、両者をつなぐ線の上に示します。
信頼できるのは、後段の中継だけです。 どのサーバーも、自分が実際に受け付けた接続についてしか保証できません。あなた自身の事業者が管理する最初のサーバーより下にあるものは、信頼する理由のない機械が書いたものであり、攻撃者は好きなだけ行を捏造できます。前段に不自然な中継があることが、証拠ではなく兆候である理由がこれです。
時刻が逆行している
各中継は自身の時計で時刻を記録するため、小さな食い違いは正常です。時計はずれます。しかし、後のサーバーが、直前のサーバーより早い時刻を、ずれでは説明できない幅で記録している場合、時計がひどく狂っているか、経路の一部が手で書かれたかのいずれかです。捏造されたヘッダーはたいてい、計算に注意を払わない者が一度に書き上げたものです。
説明のつかない長い空白
二つの中継のあいだが一日以上空いているものです。メールの滞留や再送で実際に起こるため、対処すべきものとしてではなく、気に留めるべきものとして報告します。見ておく価値があるのは、これが、以前に作成されたメールが後になって投入されたこと、あるいはヘッダーの固まりが本物のメールから複製されたことを意味する場合もあるからです。
公開経路の中のプライベートアドレス
一部のアドレス範囲は、プライベートネットワークの内側でしか機能せず、インターネットからは到達できません。公開された旅程の途中にそれが現れる場合、たいていはその行が複製されたか捏造されたことを意味します。そこに書かれた接続は、起こり得ないからです。
名前のないクラウドサーバーからの送信
自社でメールを送る組織は通常、自社のメールサーバーに自分で選んだ名前を付けます。最初の中継の名前がホスティング事業者によって自動生成されたものである場合、その送信者は借りた設備を設定せずに使っているということです。小規模な送信者ではよくあることであり、同時に、誰も見覚えのないアドレスから送るもっとも安価な方法でもあります。判定としてではなく詳細として報告し、ホストが誰であるかだけを理由に報告することはありません。
受信側サーバーが残した記録
メールを扱ったサーバーが、接続してきた相手について自ら抱いた疑いを記録していることがあります。多いのは、接続元のアドレスに逆引き名がないというもので、これは大量配信の送信者に不釣り合いに多く見られます。これが表示されているとき、それはそのサーバーの記録を、書かれたまま引用したものです。このツールは自ら照会を行いません。すでにメールの中にあるものを報告しています。
メールが名乗っている送信者
名前とアドレスは別々に設定されます
送信者は表示名とアドレスの組であり、両者は独立した項目です。どちらも送信者が書きます。ほとんどのメールソフト、とくにスマートフォンでは、名前しか表示されません。そのため、何も偽造しなくても、アカウントセキュリティチームと表示しながら、その下のアドレスはまったく別のもの、ということが起こり得ます。このツールが、疑わしいメールだけでなくすべてのメールについてこの組を表示する理由がこれです。
名前の中に隠された二つ目のアドレス
同じ手口の特殊な形です。表示名の中にメールアドレスが書き込まれています。メールソフトは名前を表示するため、あなたが読むのは一方のアドレスで、メールが来たのは別のアドレスからです。
文字の並びを逆に見せる文字
Unicode には、アラビア文字やヘブライ文字が混在するテキストで正しく表示されるようにするための制御文字が含まれています。これを名前やファイル名に置くと、実際の文字はそのままで、画面上では逆向きに読めるようになります。.exe というファイルが .jpg で終わるように見えるのは、この仕組みによるものです。このツールはこれらを適用しません。<U+202E> のような目に見えるラベルとして表示し、どこにあるかが分かるようにします。
目に見えない文字
まったく場所を占めない文字を、名前やアドレスの中に置くものです。見慣れた名前とまったく同じに見えながら、それと一致しなくなります。これにより、平文で照合するフィルターやメールの振り分けルールが機能しなくなります。
類似ドメイン
これとリンクの構造は、このツールでもっとも重く扱われる確認です。認証と違い、攻撃者が正攻法で満たすことが難しいからです。
ひとつの名前の中で文字体系を混ぜる
ドメイン名には世界の多くの文字体系の文字を使うことができ、そのうちのいくつかは体系をまたいでまったく同じ形に描かれます。ラテン文字の a とキリル文字の а、ラテン文字の o とギリシャ文字のオミクロンなどです。ありふれた名前の中の一文字をこれに置き換えると、見た目は同一で技術的には別のドメインができあがります。ほかの誰も持っていないため、登録できてしまいます。
文字体系の混在そのものは疑わしいことではなく、このツールもそう扱いません。 日本語はごく普通の語の中で三つの文字体系を混ぜますし、日本語・韓国語・中国語のドメインは正常なものです。この確認は、どの組み合わせが実際に共に現れるかという Unicode の規則を用い、そうでない組み合わせ —— ひとつのラベルの中でのラテン文字とキリル文字、あるいはギリシャ文字の混在 —— を指摘します。
Punycode は警告のしるしではありません
非 ASCII のドメインは、xn-- で始まる符号化された形で送られます。日本語、韓国語、中国語、ロシア語の正規のドメインは、すべてこの形で通信されています。 これが見えること自体には何の意味もなく、このツールはこれを疑わしいものとして指摘することは決してありません。行うのは、復号した形と符号化された形を並べて表示することです。そうすることで、実際に文字が置き換えられている場合に、その違いが、ただそこにあるだけでなく、目に見えるようになります。
本物のドメインと一〜二文字違い
一文字が置き換わる、加わる、取り除かれる。m の代わりの rn、文字の o の代わりの数字のゼロ。読む大きさでは見分けがつきにくく、登録も簡単です。この照合には比較対象となる本物のブランドのドメイン一覧が必要なため、対象はその一覧に載っているブランドに限られます。限界のページをご覧ください。
悪用の割合が著しく高いドメイン末尾
一部の末尾は安価で審査も緩く、通常のメールに比べてフィッシングにはるかに多く現れます。正規のサイトも数多く使っているため、これは全体像の一部を成すだけで、単独では何も決めません。
この一覧は意図的に短く、ある末尾がそこに載っていないことには何の意味もありません。 公開された出典を示せる末尾だけを、複数の出典と複数の期間にわたって測定されたものに限って収録しています。その数は少なく、現時点で3つです。フィッシングに使われる末尾はそれよりはるかに多く、そもそも大半のフィッシングは .com のようなありふれた末尾を使います。ドメイン末尾について何も述べていない結果は、承認ではなく、このツールに述べることがないという意味に読んでください。
リンク
表示と接続先が食い違う
HTML のメールでは、目に見える文字列と、実際に移動する先のアドレスは別のものです。この二つを食い違わせることは、フィッシングのもっとも信頼できるしるしであり、リンクにカーソルを重ねるかソースを読むまで見えません。このツールは両方を上下に並べて表示するので、比較は視線を下げるだけで済みます。
このツールのリンクは、ひとつもクリックできません。 アドレスはコピーできる不活性な文字列として表示されます。フィッシングの解析ツールの中に生きたフィッシングのリンクを置くことは、弁解の余地がありません。
本当の接続先の前にある @
ウェブアドレスの中で @ より前にあるものは、すべてブラウザーに無視されます。https://www.bank.example.jp@evil.example/ は evil.example に接続します。見慣れた部分は、リンクの書き出しをもっともらしく見せるために置かれています。
アドレスではなく命令を運ぶリンク
一部のリンクの形式は、ページに通じてすらいません。ブラウザーに実行させるコードや、リンクの中に符号化された文書そのものを運びます。通常のメールにこれらが含まれることはありません。
名前ではなく数字のアドレス
その背後にドメイン名を持たない接続先です。組織は自社のサイトに自社の名前を付けますし、むき出しのアドレスは何とも照合できません。
転送と符号化されたパラメーター
別のアドレスを内側に抱え、そこへ送り出すリンクです。あなたが読む部分はひとつのサイトのもので、実際に到着する場所はリンクを書いた者が決めます。クエリ文字列の中の符号化された断片は、通常の追跡用リンクにもよくあるものであり、同時に、アドレスや命令を一目見ただけでは分からないよう隠す方法でもあります。指摘はしますが、断定はしません。
セキュリティ製品によって書き換えられたリンク
メール事業者やフィルタリングのサービスは、クリックが自社を経由するようにリンクを自社のものへ置き換えます。元のアドレスが新しいアドレスの中に符号化されている場合、このツールはそれを復号して本当の宛先を表示します。判断すべきは、包みではなくそちらです。元のアドレスをサービス自身のサーバーに保持し、参照だけを残す方式の場合、復号できるものは何もありません。そのときは推測せず、その旨を表示します。
誰もが信頼するサービス上に置かれたもの
よく知られた文書共有サービスやストレージサービスには誰でもページを置くことができ、その評判を借りることができます。ホスティングしているサービスは、それ自体では決して兆候になりません。正規のメールの中の正規のサービスへのリンクは、正規のサービスへのリンクです。これが指摘されるのは、そのメールが同時に誰かをかたっていると見られる場合だけであり、その場合でも中程度の兆候にとどまります。
これは一覧にあるブランドに限られます。 あるメールがブランドをかたっていると判断するにはその一覧が必要なため、この確認は一覧に含まれるブランド —— 52件 —— についてのみ指摘できます。一覧にないブランドをかたるメールは、まったく同じサービス上に置かれていても、ここでは指摘されません。このツールで検出できないことをご覧ください。
文字コード
宣言された文字コードと中身が食い違う
メールは、その文字をどう読むべきかを自ら宣言します。その宣言と実際のバイト列が食い違っていても、表示自体は問題なく行われます。そこが狙いです。宣言どおりにメールを読むフィルターは、あなたが見るものとは別の文字列を見ることになり、フィルターが読む側だけが無害になるようメールを組み立てることができます。
廃止された文字コード
ある文字コードはウェブの標準から取り下げられ、ブラウザーではもはや復号されません。現在では、セキュリティのフィルターが復号しない形で文字を書くための手段として、ほぼそれだけのために生き残っています。
通常の文字をまねた文字
数学用、丸囲み、装飾付きの文字の形は、人には普通の語として読めますが、内部では別の文字です。これにより、綴りで照合するフィルターを語がすり抜けます。
重大度と、点数がない理由
検出項目には四つの重大度のいずれかが付きます。悪質、要注意、参考情報、指摘なしです。そして、それぞれはその項目を生んだ規則によって割り当てられるものであり、計算されるものではありません。見出しには、その中でもっとも重い項目が表示されます。
点数はありません。伏せているのではなく、存在しません。 数値は、この解析が持っていない精度があるかのような印象を与え、しきい値 —— 「30未満なら大丈夫」 —— を招きます。それこそ、28点だったメールで人が騙される理屈そのものです。名前の付いた四つの重大度と、同僚にそのまま伝えられる一文のほうが、実際に分かっていることについて誠実です。
緑色で表示されるものはなく、メールが安全だと述べる結果もありません。問題が見つからなかった結果が意味するのは、実行された確認の範囲で危険度の高いものが見つからなかったということです。どの確認が実行されたかは、すべての結果に添えられる確認範囲の注記が示します。
開示された近似:登録されたドメイン
整合の判定は、登録されたドメインがどこで終わるかを知ることに依存します。example.co.jp は登録されたドメインですが、co.jp はそうではありません。現行の DMARC の標準では、これを DNS への一連の問い合わせによって判定します。
このツールはいかなるネットワーク上の通信も行わないため、その問い合わせができません。代わりに Public Suffix List —— 人々が名前を登録できるドメイン末尾の、保守されている一覧 —— を用い、そこから登録されたドメインを導きます。
両者の結果はたいてい一致します。異なる場合、ここに表示される整合の結果は、受信側のメールサーバーが算出するものより厳しく、あるいは緩くなっている可能性があります。これは近似であり、それに依拠するすべての結果に明示しています。 あなたが自分で気づくまで放置することはしません。これは意図的な取引です。もう一方の選択肢は、あなたのメールに含まれるドメインを DNS の問い合わせ先に送るツールであり、そうなれば「あなたのメールが手元から出ていかない」ということが成り立たなくなります。