BULLCOM Security

【実物】自分のアドレスから自分宛に届いた警告メール、乗っ取りか偽装かの見分け方

【実物】自分のアドレスから自分宛に届いた警告メール、乗っ取りか偽装かの見分け方

差出人も宛先も自分のメールアドレスなのに、身に覚えのない「不審な送信がありました」という警告が届いた——その多くは乗っ取りではなく差出人を偽装したフィッシングメールです。当社のアドレス宛てにも実物が届いたので、偽装と判断できる理由と、確実に見分ける方法を解説します。

「自分のアカウントから送られているなら、もう乗っ取られているのでは?」と不安になるのは自然なことです。ただ、一番危険なのは、慌ててメール内のリンクを開くことです。まずは落ち着いて、届いたメールの特徴を確認しましょう。

当社に届いた実物のメール

2026年9月、当社のメールアドレス宛てに次のようなメールが届きました。差出人も宛先も、当社自身のアドレスになっていました。

  • 差出人:当社のメールアドレス(自分自身)
  • 宛先:当社のメールアドレス(自分自身)
  • 件名:ご近たらかさんただないなす。
  • 署名:「(当社のドメイン名) セキュリティチーム」

本文の要旨は次のとおりです。

ご利用のアカウントから、通常とは異なるメールが送信されたことが確認されています。送信元として記録されているアカウントは、お客様ご自身が現在ご利用のアカウントです。心当たりがない場合は、送信履歴とアクセス履歴をご確認ください。

「送信履歴を確認する」「アカウントのアクセス履歴を確認する」という2つのリンクは、どちらも同じURLでした。誘導先はMicrosoftのクラウドサービス上に作られた使い捨てのページ(アドレスの末尾が「web.core.windows.net」)で、当社が確認した時点ですでに削除されていました。

なぜ差出人に「自分のアドレス」が表示されるのか

メールの差出人欄は、送る側が自由に書き込める「文字」にすぎません。封筒の差出人欄に他人の住所を書けるのと同じで、メールを送る仕組みそのものは、差出人が本物かどうかを確認しないのです。

これを防ぐために「SPF」「DKIM」「DMARC」という送信元を認証する仕組みがあります。ところが、この確認を行うのはメールを受け取る側のサーバーです。受け取る側の設定によっては、認証に失敗したメールでも迷惑メールフォルダに入らず、受信トレイに届いてしまいます。

実際、当社のドメインは「認証に失敗したメールは迷惑メールとして扱うように」という指示(DMARC)を設定済みでしたが、それでもこのメールは受信トレイに届きました。送信元を認証する設定をしていても、偽装メールを完全には止められないということです。なお、自社のドメインを勝手に使われにくくする送る側の設定(SPF・DKIM・DMARC)は、会社のドメインが勝手に使われる「なりすまし送信」対策で詳しく解説しています。

乗っ取りではなく偽装だと判断できる3つの理由

1. パスワードを聞き出そうとしている

このメールの目的は、リンク先の偽のログイン画面でパスワードを入力させることです。すでにアカウントを乗っ取っている攻撃者なら、わざわざパスワードを聞き出す必要はありません。「乗っ取られたかも」と不安にさせてログインさせようとすること自体が、まだ乗っ取れていない証拠と言えます。

2. 件名が意味をなさない文字列になっている

「ご近たらかさんただないなす。」は日本語として意味をなしていません。迷惑メールフィルターは同じ件名のメールが大量に届くとそれを学習して止めるため、送るたびに件名をランダムに変えてすり抜けようとしているのです。本物のサービスからの通知で、件名が意味不明になることはまずありません。

3. 署名に受信者のドメイン名が差し込まれている

署名の「(当社のドメイン名) セキュリティチーム」は、実在する部署ではありません。受信者のメールアドレスからドメイン名を抜き出して自動で差し込んでいるため、どの会社に届いても「自社のセキュリティ担当からの通知」に見えるように作られています。自分の会社にそのような部署がない、または聞いたことのない名前であれば、まず偽物です。

それでも確定させたいときは「ヘッダー」を見る

フィッシング詐欺メールの見分け方——送信元確認だけで9割わかるで解説したとおり、多くの詐欺メールは差出人のドメインを見れば見抜けます。今回のように差出人の表示そのものが偽装されているケースが、残りの1割です。この場合は、メールに記録された「ヘッダー」(配送の記録)を確認します。

ヘッダーの表示方法

  • Outlook(パソコン版):メールを開く →「ファイル」→「プロパティ」→「インターネット ヘッダー」
  • Gmail(パソコンのブラウザ):メールを開く → 右上の「︙」→「メッセージのソースを表示」

スマートフォンのメールアプリでは、ヘッダーを表示できないことがほとんどです。

確認する3つの項目

項目

偽装を示すサイン

乗っ取りを疑うサイン

Authentication-Results

「spf=fail」「dmarc=fail」など、認証の失敗が記録されている

「spf=pass」「dkim=pass」で、自分のドメインとして正しく認証されている

Received(一番下の行)

最初に送り出したサーバーが、自分が契約しているメールサーバーと無関係

自分が契約しているメールサーバーから送り出されている

Return-Path

表示上の差出人とは別のアドレスになっている

表示上の差出人と同じアドレスになっている

注意:「転送(FW:)」すると、ヘッダーは消えます。誰かに調べてもらおうと普通に転送すると、判定に必要な配送の記録が失われてしまいます。人に見てもらう場合は「添付ファイルとして転送」するか、ヘッダーの文字をコピーして送ってください。

自分でヘッダーを読み解くのが難しい場合は、不審メール調査で当社がお調べします。

リンクを押してしまった・パスワードを入力してしまったら

リンクを開いただけで何も入力していなければ、ただちに被害につながる可能性は低いです。ブラウザを閉じ、念のためウイルス対策ソフトでスキャンしておきましょう。

パスワードを入力してしまった場合は、次の順番ですぐに対応してください。

  • メールの設定画面など正規の画面から、そのメールアカウントのパスワードを変更する
  • 同じパスワードを使い回しているサービスがあれば、そちらも変更する
  • メールの自動転送や振り分けのルールが勝手に追加されていないか確認する(乗っ取られた後に仕掛けられやすい設定です)
  • 利用できる場合は2段階認証を設定する

詳しくはフィッシングに引っかかってしまった後にやるべきこと2段階認証(2FA)を設定するだけでアカウント乗っ取りの9割を防げるもあわせてご覧ください。

まとめ:判断に迷ったら、そのメールをお送りください

自分のアドレスから届いた警告メールは、多くの場合、差出人を偽装したフィッシングメールです。ポイントは次の3つです。

  • 差出人の表示は送る側が自由に書ける。自分のアドレスが表示されていても、乗っ取りの証拠にはならない
  • パスワードを入力させようとするメールは、まだ乗っ取れていない攻撃者からのもの
  • 確定させたいときはヘッダーを確認する。普通に転送するとヘッダーは消える

「ヘッダーを見てもよくわからない」「本当に乗っ取られていないか不安」という方は、BULLCOM Securityの不審メール調査でそのメールをお調べします。配送の記録から、差出人が偽装されたものか、正規のメールサーバーから送られたものかを判定し、その根拠をご説明します(5,500円・リモート対応)。

ご相談はLINEで無料で受け付けています。メールをファイルとして保存するか、ヘッダーをコピーしてLINEでお送りください。詳しい送り方は不審メール調査のページでご案内しています。

※ 判定はメールの配送記録にもとづくものです。アカウント全体の安全を保証するものではありませんが、不審な点が見つかった場合は、パスワード変更などの対処まで含めてご案内します。

← ブログ一覧に戻る