メールのヘッダーを下に貼り付けると、本当の送信元、中継サーバーの経路、SPF・DKIM・DMARC の認証結果を解析し、なりすましの兆候を表示します。(English)
ブラウザ拡張機能 PhishClean は、開いたページをその場でチェックし、パスワードやカード番号を入力する前に偽サイトを警告します。チェックはすべてお使いの端末内で行われます。
Ctrl + U(Mac は Cmd + U)を押してソースを表示します。Cmd + Shift + H)。iPhone・iPad の標準メールアプリでは、ヘッダーの全文を表示できません。同じメールをパソコン、または Gmail・Outlook のウェブ版で開いて確認してください。
メールヘッダーは、メールが届くまでに通ったサーバーが書き足していく「配送記録」です。見るべき項目は多くありません。
サーバーを通過するたびに 1 行ずつ上に追加されます。そのためいちばん下の Received が最初の送信サーバーで、上に行くほど受信側に近づきます。このツールは古い順に並べ直して表示します。銀行を名乗るメールなのに、最初のサーバーが銀行と無関係な海外のホストや家庭用回線のものなら要注意です。
From は画面に表示される差出人で、送信者が自由に書き換えられます。Return-Path はエラーメールの返送先で、実際の送信システムを示すことが多い項目です。両者のドメインがまったく違う場合は、なりすましの典型的な兆候です。ただし、メール配信サービスを使った正規のメールでも違うことがあるため、下の認証結果とあわせて判断します。
受信側のサーバーが行った認証の結果です。spf=pass、dkim=pass、dmarc=pass のようにそれぞれ判定が書かれています。
fail なら、そのドメインの持ち主が認めていないメールです。大手の銀行、カード会社、通販サイトのほとんどは DMARC を設定しています。そうした会社を名乗るメールで dmarc=fail と出たら、本文のリンクは開かないでください。
すべて合格でも安全とは限りません。詐欺グループが自分で取得したドメイン(たとえば本物に似せた名前)から送れば、認証はきちんと合格します。差出人のドメインが本当にその会社のものか、リンク先が公式サイトかを必ず確かめてください。怪しいメールは フィッシング対策協議会 に報告できます。
Gmail ではメールを開き、右上の「︙」から「メッセージのソースを表示」を選びます。Outlook(デスクトップ版)では「ファイル」→「プロパティ」の「インターネット ヘッダー」、Thunderbird では Ctrl+U でソースを表示できます。iPhone の標準メールアプリでは全文のヘッダーを表示できないため、パソコンかウェブメールで確認してください。
SPF は送信サーバーがそのドメインから送ることを許可されているかを確認する仕組み、DKIM は電子署名で送信者と内容の改ざんの有無を確認する仕組み、DMARC はこの二つの結果と差出人アドレスのドメインが一致するかを確認し、失敗したメールの扱いを受信側に伝える仕組みです。
多くの場合、手がかりになります。SPF や DMARC の不合格、差出人(From)と Return-Path のドメインの不一致、送信者と無関係なサーバーからの最初の中継などが典型的な兆候です。ただし、正しく認証された詐欺メールもあるため、本文のリンクや要求の内容もあわせて確認してください。
いいえ。解析はすべてお使いのブラウザ内の JavaScript で行われ、ヘッダーが PhishClean や第三者のサーバーに送信されることはありません。ブラウザの開発者ツール(ネットワーク)を開いたまま解析すれば、通信が発生しないことを確認できます。
差出人アドレスのドメインと一致する形で SPF も DKIM も合格しなかった、つまりドメインの所有者が定めたルールに合わないメールだという意味です。銀行や通販サイトを名乗るメールで DMARC が不合格なら、信用しないでください。
最終更新日: