Domain-based Message Authentication, Reporting, and Conformance(DMARC)標準を採用する組織では、自社ドメインから送信されたメールの検証と認証が可能になる。メールを受信するサーバーやセキュリティツールはDMARCチェックを実行し、組織になりすまそうとする偽装メールを迅速に検出できる。こうした偽装メールを排除することで、フィッシングメールとランサムウェア攻撃の双方を大幅に減らせる。
その仕組みを詳しく見ていこう。
ランサムウェアとフィッシング――危険な組み合わせ
ランサムウェア攻撃は、およそ5件に1件のサイバー犯罪に相当した。2022年のランサムウェア攻撃件数は2021年と比べて23%減少したにもかかわらず、身代金の増加に加え、攻撃者がデータの持ち出しや恐喝、分散型サービス拒否(DDoS)攻撃を加えることで、脅威全体の規模を拡大しているため、ランサムウェアの影響は増大し続けている。
ランサムウェア攻撃の被害額は甚大になる可能性があり、業務停止、データ損失、企業の評判低下、復旧費用、フォレンジック調査費用、さらにはチームに大きな心理的負担をもたらす。ランサムウェア攻撃の大半はフィッシングに依存しているが、フィッシングはそれ以外の種類の攻撃も運ぶ。さらにフィッシングは、ユーザーをだまして攻撃に引っかけるため、メールのなりすましに依存することが多い。
ランサムウェアはフィッシングに依存する
ランサムウェア攻撃は1通のメールから始まる可能性があり、フィッシングはランサムウェアの最も一般的な侵入口となっている。ただし、悪意のあるフィッシングリンクをクリックしただけでランサムウェアが起動するケースは、ほとんどない。即座に起動する攻撃で暗号化できるのは通常、フィッシング被害者のコンピューターだけであり、身代金を得る可能性は限られる。さらに悪質で、ニュースにもなり、収益を生むランサムウェア攻撃は、最大の効果を上げるために組織全体への広範なアクセスを必要とする。
より大きな目的を達成するため、フィッシング攻撃の63%は認証情報の侵害を狙っている。認証情報を盗めば、ランサムウェア集団はネットワークに侵入し、アクセス範囲を拡大して、組織全体を攻撃できる。
フィッシングによって運ばれるその他の攻撃
ランサムウェアは極めて破壊的で分かりやすい影響を及ぼすためニュースになるが、フィッシング攻撃によって、ビジネスメール詐欺(BEC)、認証情報の窃取、キーロガー、リモートアクセス型トロイの木馬(RAT)、クリプトジャッキングマルウェア、その他のスパイウェアなど、数多くの有害な攻撃がもたらされる可能性がある。RATは将来の攻撃手段に柔軟性を持たせられるため、マルウェアとして好んで使われる傾向がある。また、ハッカーはそのアクセス権をランサムウェア・アズ・ア・サービスのプロバイダーや暗号資産マイニンググループ、ボットファームなどに転売することもできる。
フィッシングはなりすましに依存する
スパマーは1日あたり推定34億通のメールを送信しており、Googleは毎日約1億通のフィッシングメールをブロックしている。攻撃者は、北米および南米の組織に対する攻撃の47%、アジアの組織に対する攻撃の43%、欧州の組織に対する攻撃の42%でフィッシングを利用している。Microsoftは、サイバー攻撃の94%が悪意のあるメールから始まると推定している。
しかし、説得力のないメールをクリックする人はいない。多くの人は、正規のもので、よく知っているブランドから送られたように見えるメールにだまされる。LinkedIn、Microsoft、Adobe、Googleは大規模なフィッシング攻撃に利用される主要ブランドだが、より標的を絞った攻撃では小規模なブランドも使われる。
メールを偽装するのは難しくない。攻撃者は「From」アドレスを偽造し、正規の送信者から届いたように見える不正な「偽装」メールを使って被害者を狙う。
例えば、GenericContracts.comという法律事務所の管理者がフィッシングリンクをクリックし、攻撃者がその事務所を調査するとしよう。攻撃者は、その事務所は身代金攻撃を仕掛けるには小さすぎると判断する一方で、同事務所が数十社の大企業から地域の仕事を請け負っていることに気づくかもしれない。
ランサムウェア攻撃者は、GenericContracts.comのドメインになりすまし、盗み出した大企業の連絡先名宛てに、マルウェアを仕込んだ「Overdue Invoice」PDFファイルを添付したフィッシングメールを送る可能性がある。GenericContractors.comとの既存の取引関係があるため、企業クライアントはフィッシングメールをクリックしやすく、将来のランサムウェア攻撃を可能にしてしまう。
DMARCがランサムウェアを阻止する仕組み
幸い、DMARCは偽の「From」アドレスを使ったメールを阻止し、メールのなりすまし攻撃を減らす手段を提供する。DMARCは、正式なメールを検証するだけでなく、他のメール認証標準を強化することで、偽装メールを無効化するメール認証の仕組みだ。
メール認証の仕組み
DMARCは組織のDomain Name Service(DNS)に公開され、あらかじめ確立された2つのメール認証標準に依存する。Sender Policy Framework(SPF)は、組織に代わってメールを送信することを許可されたすべてのドメインを列挙する。DomainKeys Identified Mail(DKIM)標準は、公開鍵暗号方式を使って組織のドメインから送信されたメールに電子署名を付け、メールが改変されずに届いたことを検証できるようにする。
DMARCはSPFとDKIMを基盤として、次のことを行う。
- メール本文の「from」フィールドとSPFおよびDKIMのドメインが一致しているか、整合性を確認する
- SPF、DKIM、DMARCのチェックに失敗したメールをどう処理するか(無視、隔離、破棄)をメールサーバーに指示する
DMARCの整合性確認の例
上の例をさらに広げると、ハッカーは、読者に見える本文の「From」フィールドで、GenericContracts.comの買掛金部門を装った偽メールを作成できる。しかし、メール自体はSpammyPhishing.comという攻撃者自身のドメインから送信され、そのドメインはメールヘッダー(通常は読者には表示されない)にのみ現れる。
しかし、GenericContract.comが有効なDMARCポリシーを導入していれば、顧客のメールサーバーはDMARCチェックを実行する。そのメールは、認可されていないドメインから送信され、ヘッダーの「From」フィールドとメールの「From」フィールドが整合していない(または一致していない)ため、DMARCチェックに失敗する。受信側のメールサーバーには、その偽装メールが不正なものであると通知され、なりすましメールは迷惑メールフォルダーに送られるか、破棄されることになる。
さらに、GenericContracts.comは顧客のメールサーバーから、SpammyPhishing.comから送信されたフィッシングメールのキャンペーンの詳細を記したレポートを受け取る。GenericContractsはその後、フィッシング攻撃について顧客に事前に警告し、データ侵害の有無を調査し、SpammyPhishing.comを悪意のあるURLとして報告できる。
DMARCの利用方法
セキュリティ専門家は、ランサムウェア攻撃からの保護に役立つ不可欠なメールセキュリティツールとしてDMARCを利用することを推奨している。DMARCは主に、組織になりすまそうとするメールを受信する他の組織を保護するものだが、ハッカーによるメールの偽装を大幅に困難にし、組織のブランドイメージを守るのにも役立つ。
もちろん、ハッカーが展開できる手法はほかにも数多くあるため、究極の保護策ではない。さらに、組織はDMARCチェックを実行するため、メール受信サーバーでDMARCを適用する必要がある。しかし、導入する保護策はすべて防御の層を1つ追加するものであり、DMARCの導入は、マーケティングメールの到達率を改善するなど、組織にその他のメリットももたらす。
要点:メールセキュリティの不可欠な要素としてDMARCを導入する
DMARCは正しく設定することが難しい。しかし、なりすましやフィッシング、さらにはランサムウェアなどの関連攻撃に対して、強力なメール保護を提供する。組織は、自らと他者をなりすまし攻撃から守り、2022年に送信されたすべてのメールの48%を占めたスパムの脅威を弱めるためにも、DMARCを導入する必要がある。
メールを保護するツールについて、さらに詳しく知りたい方はこちら。
- 企業・ビジネスのメールセキュリティを向上させる方法
- 次世代ファイアウォール(NGFW)ソリューション9選(2023年版)
- セキュアアクセスサービスエッジ(SASE)プロバイダーの上位企業
- 安全なメールゲートウェイソリューションの主要製品
本記事はもともとJulien Mauryが2021年9月21日に執筆・公開し、Chad Kimeが2023年6月6日に更新したものです。





