NuModeX MailOrigin このツールで検出できないこと
言語 日本語

このツールで検出できないこと

ここで問題が見つからなくても、そのメールが安全だという保証にはなりません。このページは、このツールに見えていない範囲を正確に示すものです。結果が何を意味するのかを、ご自身で判断していただくためにあります。

このツールは、一通のメールを、お使いのブラウザーの中だけで、ネットワークに接続せずに読み取ります。以下に挙げる制限は、すべてそこから生じています。その多くは、いずれ埋められる欠落ではありません。設計から必然的に導かれるものであり、その設計こそが、あなたのメールが手元の端末から出ていかないという約束を成り立たせています。

このページは一度、通して読んでください。結果画面が示すのは、そのメールについて確認できた項目と、できなかった項目です。このページが示すのは、どのメールについても確認しない事柄です。

いちばん重要な限界:本物のアカウントが乗っ取られた場合

実際に乗っ取られた正規のアカウントから送られたフィッシングメールは、このツールのすべての確認を通過します。

攻撃者が実在の従業員の実在のメールボックスのパスワードを握っている場合、そこから送られるメールは、仕組みのうえでは、その会社からの本物のメールです。署名はその会社自身のメールサーバーによるものです。認証の記録もその会社自身のもので、しかも通過します。その会社が公開した記録であり、メールは実際にそこから送られているからです。配送経路も通常どおりです。送信者アドレスは類似ドメインではなく、その人物の実際のアドレスです。偽装された箇所はひとつもありません。偽装する必要がなかったからです。

これは珍しい事例ではありません。技術的にはすべてが正しいからこそ、攻撃としてもっとも有効な形なのです。手がかりになるのは、そのメールが何を要求しているかです。予定にない支払い、いつもと違う認証情報の提供、ふだん急がない相手からの急かし方。そのいずれも技術的な兆候ではありません。それはやり取りの文脈についての判断であり、このツールよりも、あなたのほうがはるかに適切に下せる判断です。

お金、認証情報、アクセス権について、ふだんと違うことを求めるメールを受け取ったときは、このツールが何と表示していても、すでに信頼している経路で確認してください。メールに書かれた電話番号ではなく、もとから手元にある電話番号にかけてください。

リンクが実際にどこへ向かうか

リンクは文字列として解析します。リンクを開きに行くことは一切ありません。そのため、リンクの表示文字列があるサイトの名前を示しながらリンク自体は別の場所を指していること、接続先が名前のない数字のアドレスであること、転送用のパラメーターによって別の場所へ送られることは、いずれもアドレスそのものから読み取って指摘できます。しかし、その先に何があるかは分かりません。

これは安全のためであり、同時に誠実さのためでもあります。仮に開きに行ったとしても、結果は信頼できません。フィッシングのページは、自動的にアクセスしてきた相手には無害な内容を返し、被害者と同じ経路で訪れたブラウザーにだけ本物のページを見せる、という作りが一般的だからです。開いて判定する方式は、肝心な場面でこそ自信を持って間違えます。

訪問元や環境によって表示を変えるページ

同じ防御を、もう少し正確に述べます。フィッシングのページの多くは、訪問者がどこから来たか、どのブラウザーを名乗っているか、どのネットワークにいるか、以前に訪れたことがあるかによって、見せる内容を変えます。同じリンクを開いた二人が、別々のページを見ることがあります。外側からリンクを調べるだけでは解決できない問題であり、このツールはそれを試みません。

書き換えられたリンクのうち、復元できないもの

セキュリティ製品は、クリックが自社を経由するようにリンクを書き換えます。その一部は、元のアドレスを新しいアドレスの中に符号化して埋め込んでおり、このツールはそれを復号して本当の宛先を表示します。一方、元のアドレスを自社のサーバー上に保持し、リンクには参照だけを残す方式もあります。この場合、リンクの中に復号できるものは何もありません。そのときは、その旨を表示して処理を止めます。推測はしません。フィッシングの確認において、誤った宛先は宛先がないことよりも危険だからです。

添付ファイル

添付ファイルは、開くことも、読むことも、復号することも、実行することもありません。そして、添付ファイルについて何ひとつ表示しません。 ファイル名も、宣言された種類も、サイズも表示しません。不正な文書ファイル、マクロ、ペイロードを含む圧縮ファイル、無害に見えるよう名付けられたファイル。そのいずれも、調べませんし、報告しません。

この後半が、見た目以上に重要です。添付ファイルについて何も表示されないことは、そのメールに添付がなかったことを意味しません。 何が添付されていたかを知る必要があるときは、お使いのメールソフトで確認してください。このツールは教えません。何も表示されないことは、どちらの証拠にもなりません。

これは恒久的かつ意図的な仕様です。攻撃者から送られてきたファイルを開くことこそ、このツールが避ける手助けをしようとしている行為であり、ブラウザーのタブの中で行ったところで安全になるわけではありません。調査中のメールの添付ファイルは、開かれておらず、調べられてもいないものとして扱ってください。実際にそうだからです。

転送されたコピーは、元のメールではありません

不審なメールを自分自身や同僚に転送し、その転送されたコピーを解析した場合、解析しているのは転送メールです。それは配送の履歴が異なる別のメールであり、その違いは見た目だけのものではありません。

転送すると、あなた自身のメールシステムの中継が配送の記録の先頭に加わります。そのため、ここに表示される経路は、送信者から転送者にどう届いたかではなく、転送者からあなたにどう届いたかを示すものになります。また、SPF の検査対象であるエンベロープ送信者も置き換わります。つまり、転送されたコピーに対する SPF の結果は、転送したサーバーについての記述であって、元のメールを送った相手についての記述ではありません。DKIM の署名は経路ではなくメール本体に対する署名なので転送後も残ることがありますが、それは署名対象のヘッダーや本文が途中で変更されなかった場合に限られます。メーリングリストや一部のメールソフトはそれらを変更するため、誰も改ざんしていないメールで署名が失敗することがあります。

したがって、転送されたコピーは、元のメールより悪く見えることも、良く見えることもあります。転送してそれを取り出すのではなく、届いた状態のメールの生のソースを取り出してください。

このツールが意図的に行わないこと

ほかのヘッダー解析ツールが行っていて、このツールが行わないことがいくつかあります。理由はいずれも同じです。どれもネットワーク上の通信なしには実現できず、このツールはページの読み込み後に一切の通信を行わないからです。これは結果を伴う設計上の判断であり、これから実装される機能の一覧ではありません。

これらが必要な場合は、サーバー側で動作する解析サービスが行ってくれます。そして、そのためにあなたのメールを受け取ります。メールのヘッダーには、内部のホスト名、プライベートアドレスの範囲、利用しているゲートウェイの名称とバージョン、そのメールが届いたすべての宛先が含まれています。どちらを選ぶにせよ、これがその取引の内容であり、意識したうえで選ぶ価値のあるものです。

このメール以外のすべて

ショートメッセージ、チャット、電話

SMS を使ったフィッシング(スミッシング)、メッセージアプリを使ったフィッシング、電話を使ったフィッシングは、いずれもこのツールの対象外です。このツールが読むのはメールのソースです。ショートメッセージのスクリーンショットには、解析対象となる構造が何も含まれていません。

QR コード

メールに含まれる QR コードは画像であり、画像はここでは解読されません。アドレスを画像の中に入れることの狙いは、まさにそれが文字列でなくなることにあります。これはこのツールのリンク解析を無効にし、メールフィルター全般に対しても同様に働きます。そして、クリックする場所を、ノートパソコンより保護が手薄なことの多いスマートフォンへ移します。何かを読み取るよう求めるメールを受け取ったときは、そのコードを、調べられていないリンクとして扱ってください。

ビジネスメール詐欺の、静かな形

もっともらしいアドレスから届く短いメールで、請求書の支払先を新しい口座番号に変更するよう求めるもの。そこにはリンクも、添付ファイルも、類似ドメインも、認証の失敗もないことがあります。構造として見つけられるものが何もありません。乗っ取られた本物のアカウントから送られている場合は、最初の節をご覧ください。先週登録されたドメインから送られている場合も、このツールには分かりません。ドメインがいつ登録されたかを調べる手段を持たず、調べようともしないからです。分かるのは、そのドメインが見覚えのあるドメインに似ているかどうかであり、それは別の問いです。攻撃者が平凡な名前ではなく類似ドメインを選んだ場合にのみ役立ちます。

これらを検出するには、メールが何を述べているかの分析が必要です。急がせる表現、金銭に関する指示、振込先の変更。それは言語に依存する判断です。このバージョンには意図的に含めていません。まともなものにするには言語ごとに母語話者が書く必要があり、出来の悪いものは通常の業務メールに対して誤った指摘を生むからです。

メールの外側で成立する攻撃手法

以下はいずれも現に使われている有効な手法であり、そのすべてが、メール自体は何の変哲もなく見えるように設計されています。メールは運搬手段にすぎず、攻撃はこのツールに見えない場所で起こります。

ClickFix

メールから誘導されたページが、偽のエラー(認証に失敗した、文書が読み込めない、など)を表示し、それを直すために一行のテキストをコピーして自分で実行するよう指示します。多くの場合、ターミナルや「ファイル名を指定して実行」で行わせます。被害者が自分の手でマルウェアを導入することになります。添付ファイルもなく、調べるべきダウンロードもなく、メールに含まれているのは、このツールがアドレスとして見れば単なるアドレスでしかないリンクだけ、ということもあり得ます。

正規のウェブサイトが、文書を見るためや、人間であることを証明するために、コマンドをコピーして実行するよう求めることは決してありません。 そう求めるページに行き当たったら、閉じてください。

デバイスコードを使ったフィッシング

攻撃者が本物の ID プロバイダーで実際にサインインを開始し、そこで発行された短いコードを、もっともらしい理由を添えてあなたに送ります。あなたは本物のサイトで正規に認証し、その承認が攻撃者のセッションに渡ります。偽物は何ひとつありません。ドメインは本物、ログインページも本物、証明書も本物です。そのため、ドメインやリンクの解析が捉えられるものが、メールの中に存在しません。

他人から届いたサインイン用のコードを入力しないでください。 コードは、あなたが自分で開始した、目の前の端末のためのものです。

中間者型のサインインページ

あなたと本物のログインページのあいだにプロキシが入り、入力した認証情報をそのまま転送したうえで、その後に発行されるセッションのクッキーを奪います。本物の認証要求をそのまま中継するため、多くの多要素認証を通過します。メールの中のリンクはそのプロキシを指しているので、プロキシのドメインが類似ドメインであれば、このツールが指摘できることもあります。しかし、ごく平凡なドメインであった場合、構造として見えるものはありません。

これに対する備えは、検出ではありません。ログインページにはリンクからではなく自分のブックマークから到達すること、そして提供されている場合はフィッシングに強いサインイン手段(パスキーやハードウェアキー)を使うことです。

実行される確認そのものの限界

ドメインのどの部分が「登録されたドメイン」にあたるか

認証の結果が、あなたに見えている送信者のものかどうかを判断するには、登録されたドメインがどこで終わるかを知る必要があります。example.co.jp は登録されたドメインですが、co.jp はそうではありません。現行のメールの標準では、これを DNS への問い合わせによって判定します。このツールはそれを行えません。 ネットワーク上の通信を一切行わないためです。代わりに Public Suffix List を使用します。

両者の結果はたいてい一致します。異なる場合、ここに表示される結果は、受信側のメールサーバーが算出するものより、わずかに厳しく、あるいはわずかに緩くなっている可能性があります。この点は、これを用いたすべての結果に明示しています。ヘッダーがまったくない結果においても同様です。リンクの解析でも、登録されたドメインどうしを比較しているためです。

文字の対応表は削減されており、片方の削減は検出を取りこぼします

ふたつの名前が似て見えるかどうかは、ふたつの Unicode のデータファイルによって判定されます。見た目が似ている文字の対応表と、各文字がどの文字体系に属するかの対応表です。どちらも、まるごと配信するのではなくビルド時に削減しています。一通のメールを確認するために、数メガバイトの参照データをブラウザーに取得させるべきではないからです。ただし、ふたつの削減が失うものは同じではありません。

見た目が似ている文字の対応表は、文字の範囲で絞り込んでいます。 ドメイン名に現れうる符号位置に限定し、6,565 行のうち 2,201 行を残しています。行は選別しているだけで、改変はしていません。また、範囲外の文字は、そもそもドメイン名に現れることがありません。

文字体系の対応表は、文字体系そのもので絞り込んでいます。 約170 のうち 35 を残しています。ドメイン登録の実数が相応にあるもの、およびラテン文字と見分けがつかない攻撃に関わるものです。この場合も行は改変していませんが、文字体系がまるごと除外されており、除外された文字体系の文字は、情報を持たないものとして扱われます。そのため、検出を取りこぼすことがあります。 一方で、誤った指摘を生むことはありません。この取引は、そちらの方向に失敗するよう選ばれています。

この内容は以前、第三者ソフトウェアの表示のページにのみ記載していました。同ページは、ライセンス文を原語のまま収録する性質上、英語でのみ公開しています。これはライセンスの表示ではなく製品の限界に関する記述ですので、すべての読者が読めるこちらに掲載します。

ブランドの照合は、なりすましの多いブランドに限られます

送信元ドメインを、なりすましの多いブランドの本物のドメインと比較するには、そのブランドの一覧と、すべての正規ドメインを人手で整理したものが必要です。その一覧は、このビルドに含まれています。52 ブランド、159 ドメイン。フィッシング対策協議会の6か月分の報告をもとに人手で整理し、各ドメインはブランド自身の公開ページと照合して確認しています。

これはすべてのブランドの一覧ではありません。 日本には銀行が100行以上ありますが、この一覧に含まれるのは8つです。証券会社、保険会社、地域の公共事業者、カード会社についても同様です。なりすまされる対象は毎月入れ替わるため、すべてを追いかける一覧は、書き上げた翌月には古くなります。これらの除外は判断であり、記録に残しています。

したがって、一覧にないブランドをかたるメールは、類似ドメインの照合を一切受けません。 弱い照合を受けるのではなく、受けません。以下の3つの確認は、比較する対象がないというだけのことです。一覧が存在する前のすべてのブランドについて、比較する対象がなかったのとまったく同じです。あるブランドが一覧にないことは、そのブランドをかたるメールが本物だという判断ではありません。

また、これは安全な送信者の一覧でもありません。 一覧にあるドメインと一致することが意味するのは、その送信者がそのブランドの類似ドメインではないということだけです。何かを抑制することも、結果を良くすることもありません。この区別は重要です。一覧にある4つのブランド——チケット販売会社、宅配会社、ソーシャルネットワーク、銀行——は、自社のドメインがそのブランドへの攻撃に使われていると自ら注意喚起しているからです。

この一覧に依存する確認は、ひとつではなく3つあります。 いずれも送信元ドメインをブランドの本物のドメインと比較するため、本物のドメインが登録されている必要があります。

これらに続く4つめがあります。よく知られたサービス上に置かれたリンクは、そのメールが同時にブランドをかたっていると見られる場合にのみ指摘されるため、これも一覧にあるブランドに限られます。

一覧を必要としない確認は、どのブランドをかたるメールであっても、すべてのメールに対して実行されます。ひとつのドメイン名の中での文字体系の混在、リンクの構造、送信者の身元、配送経路、文字コードです。

かつて存在し、現在は修正された不具合

非ラテン文字を使うドメインは、メールの中を二通りの形で流通します。文字そのままの形と、それを xn-- で始まる ASCII のみの形に符号化したものです。両者は同じドメインです。すべてのメールサーバーが前者を扱えるわけではないため、通常は後者が使われます。

2026年9月15日まで、このツールは前者しか読めませんでした。 xn-- を文字に戻す処理が機能しておらず、その結果を読む確認がふたつありました。ひとつの名前の中で文字体系が混在していることに気づく確認と、名前全体が別の文字体系で書かれていることに気づく確認です。そのため、同じ類似ドメインが、一方の形で届いたときにはフィッシングの強い兆候として報告され、もう一方の形で届いたときには何も見つからなかったと報告されていました。そして、後者が通常の形です。

さらに、復号された形が表示されることもありませんでした。見た目の似た文字は、両方の形を並べて見なければ気づけません。にもかかわらず、このツールは xn-- の文字列しか表示していませんでした。

どちらも修正済みです。ドメインがどちらの形で届いても結果は変わらなくなり、その点は注意ではなくテストによって保証されています。符号化の形だけが異なる一対のメールが、同じ判定を返さなければなりません。

類似した名前の確認は、送信者が名乗っている箇所にのみ適用されます

類似ドメインの確認が読むのは、FromSenderReply-ToReturn-Path のアドレスです。リンクの指す先のアドレスは読みません。

したがって、ごく普通の、正しく認証されたアドレスから送られ、リンクだけが類似ドメインを指しているメールは、これらの確認では捉えられません。リンクの表示文字列がある社名を示しながら実際には別の場所へ向かう場合は、別の確認によって捉えられます。そちらは実行されます。ただし、リンクの文字列が「サインイン」のようなもので、アドレスがリンクの中にしかない場合は捉えられません。

類似ドメインの確認をリンクのアドレスにも広げることは、見落としではなく、意図的に後回しにした変更です。不用意に適用すれば、通常のメールに対して誤った指摘を生みます。正規のメールは、送信者と無関係なアドレスへのリンクを数多く含んでおり、そのすべてに名前の類似度の判定をかければ、実在する企業に対する誤った指摘が生じます。その計画は仕様書に記録してあり、上記のブランド一覧に依存します。

レピュテーション、登録時期、履歴

このツールは、あるドメインが昨日登録されたかどうかも、いずれかのブロックリストに載っているかどうかも、誰かが報告しているかどうかも知りません。そのすべてに照会が必要であり、照会はこのツールが行わないことです。

読み取れないメール

Outlook の .msg ファイルは、メールではなく Microsoft のコンテナ形式であり、解析しません。このツールはそれを認識し、読み取れる形で取り出す方法を案内します。ブラウザーが意図的に復号を拒否している一部の文字コードも、ここでは読み取れません。その場合は、誤ったものを表示するのではなく、読み取れない旨を表示します。

問題が見つからなかったという結果の意味

それが意味するのは、お渡しいただいた内容に対してこのツールが実行できた確認の範囲では、危険度の高い兆候が見つからなかったということです。これは十分に有用な情報ですが、「このメールは安全です」と同じではありません。どの領域を確認し、どの領域を確認しなかったかをすべての結果に表示しているのは、まさにこのためです。

このツールは判断の材料です。保証でも、フィルターでもなく、そのメールが何を求めているかについてのご自身の判断に代わるものでもありません。