一通のメールはあなたが思っている以上に語ることがある
あなたが電子メールを受け取ると、目に見えるのは送信者の名前、件名、そして内容です。しかし、この可視インターフェースの背後には、すべてのメールが誕生から到着までの各段階を記録した完全な技術ドキュメントを持っています。 このドキュメントはメールヘッダーと呼ばれ、メールが最初にどのIPアドレスから発信されたか、通過したメールサーバーの中継、各中継の時刻、そしてメールのさまざまな技術認証の状態が含まれています。 送信者の名前やメールアドレスは、誰でも偽造可能な項目です。しかし、メールヘッダーに記載されているIPアドレスやサーバーの記録は、偽造がはるかに難しく、これがメールが本当に主張された送信元から来ているかどうかを判断するための有効なツールとなります。
各プラットフォームでメールヘッダーを表示する方法
Gmail 1. 対象メールを開く 2. 右上の三点リーダーアイコンをクリック 3. 「原本を表示」を選択 4. 新しいウィンドウで完全な原本内容が表示され、ヘッダーも表示されます。 Gmailはさらに、ヘッダー分析ツールの便利なオプションを提供しており、原本を表示するページの上部にクリップボードにコピーするオプションがあり、ヘッダー内容をコピーしてGoogleのAdmin Toolboxヘッダー分析ページ(toolbox.googleapps.com/apps/messageheader)に貼り付けることができます。これにより、ヘッダーが読みやすい形式に解析されます。 Outlook Web 1. 対象メールを開く 2. 右上の三点リーダーをクリック 3. 「メールのソースを表示」または「メールオプション」を選択 4. ポップアップウィンドウに完全なインターネットヘッダーを見ることができます。 Outlook デスクトップ版 1. メールをダブルクリックして独立ウィンドウを開く 2. リボンから「ファイル」を選択し、その後「プロパティ」をクリック 3. インターネットヘッダー欄で完全なヘッダーを見ることができます。 Apple Mail 1. 対象メールを選択 2. メニューバーで「表示」を選び、その後「メール」を選択し「すべてのヘッダー」を選択します。 3. メールの上部に完全なヘッダー情報が表示されます。
ヘッダーにはどのような重要情報が含まれているか
ヘッダー内容を取得した後、最も重要な判断基準となるのは以下のいくつかの項目です。 Received欄 ヘッダーの中には通常、複数のReceived欄があり、それぞれがメールが通過したサーバーのノードを表します。読み取る順序は下から上へで、最も下のReceivedがメールが最初に出発した場所、最も上が最後の中継、つまりあなたのメールサーバーがメールを受信したノードです。 各Received欄には通常、サーバーのドメイン名とIPアドレス、及びこの中継が発生した時刻が含まれています。PayPalから来たと主張するメールの最底部のReceived欄で表示されるIPアドレスがPayPalとは全く関係のないサーバーを指している場合、その不一致は明確な警告です。 FromおよびReply-To欄 From欄は、あなたが見ている送信者の位置に表示されるアドレスです。この欄は任意に偽造可能です。Reply-To欄は、あなたが返信する際に実際にメールが送信されるアドレスであり、詐欺メールの一部はFromを公式アドレスに偽造しますが、Reply-Toを詐欺師が管理するメールボックスに設定し、あなたが知らず知らずのうちに返信する情報をその相手に送ってしまうことになります。 Authentication-Results欄 この欄はメールのいくつかの技術認証の結果を記録しており、SPF、DKIM、DMARCの三つの認証メカニズムの結果が含まれています。 SPFは、メールを送信したサーバーが送信ドメインに許可されたサーバーのリストに含まれているかどうかを検証します。DKIMは、メール内容が転送中に変更されたかどうか、または正しい秘密鍵を持つサーバーによって署名されたかを検証します。DMARCは、SPFとDKIMの結果を基に総合判断し、認証が失敗した場合にそのメールをどう処理するかを定義します。 もしgoogle.comからのメールがSPFまたはDKIMの認証結果がfailとなった場合、そのメールは本当にGoogleのサーバーから送信されたものである可能性が低いことを示しています。
ツールを使ってヘッダーを解析するとより直感的
原本のヘッダーを手動で読むことは、多くの人にとって非常に手間がかかりますが、いくつかの無料のオンラインツールを使うことで、ヘッダーをより理解しやすい形式に解析できます。 MXToolbox Email Header Analyzer URL: mxtoolbox.com/EmailHeaders.aspx ヘッダー内容を貼り付けると、MXToolboxは各Receivedノードを視覚的に転送経路として表示し、各ホップのIPアドレス、サーバー名、タイムスタンプ、及び各認証の結果を明確に示します。 Google Admin Toolbox Message Header URL: toolbox.googleapps.com/apps/messageheader Googleが公式に提供するヘッダー解析ツールで、解析結果はタイムライン形式で転送経路が表示され、特にGmailで受信したメールの分析に適しています。 Mail Header Analyzer by WhatIsMyIPAddress URL: whatismyipaddress.com/tools/mail-header-analyzer 同様にヘッダーを解析し、各IPアドレスに地理的位置のクエリを提供します。このため、メールがどの国のどの都市から発信されたのかを直感的に見ることができます。
メールヘッダー分析に関するユーザーからのよくある質問
送信者アドレスが公式のドメインに見えるだけでは、本物とは限らないのですか?
その通りです。これはメールヘッダー分析の最も重要な使用シーンです。SMTPプロトコルは、設計上、誰でもFrom欄に任意のアドレスを書くことを許可しており、認証を必要としないため、送信者アドレスの偽造が非常に容易です。あなたの受信箱に表示される[email protected]や[email protected]は、このメールが本当にPayPalやAppleのサーバーから送信されたものであることを意味しません。 メールが本当に主張される組織から来ているかどうかを確認するには、ヘッダーのReceived欄とAuthentication-Results欄を見る必要があります。特にSPFとDKIMの認証結果は、これらの欄を偽造する難易度がFrom欄自体よりも遙かに高いです。
もしSPFとDKIMが両方とも通過した場合、そのメールは必ず本物ですか?
SPFとDKIMの認証を通過した場合、そのメールは本当にそのドメインが承認したサーバーから発信されたものであり、内容が転送過程で変更されていないことを意味します。これはかなり強い技術的な保証であり、メールの偽造の難易度を大幅に引き上げます。 しかし、それはそのメールの内容が必ずしも信頼できることを意味するわけではありません。攻撃者は、ターゲットドメインに似たドメイン(例えば、paypa1.comやpaypal-secure.com)を作成し、そのドメインに完全なSPFとDKIMのレコードを設定した後、すべての認証を通過させるフィッシングメールを送信することができます。認証結果はドメイン自体の慎重な確認と組み合わせて考える必要があります。両者は欠かせません。
メールのヘッダーが疑わしいIPから来ていることがわかった場合、どうすればいいですか?
まず、そのメールの中にあるリンクをクリックしたり、添付ファイルをダウンロードしたり、返信したりしないでください。そのメールの完全なヘッダーと疑わしいIP情報を記録し、その情報は後で関連機関に報告する際や、メールサービスプロバイダーに迷惑メールを報告する際に必要になります。 そのメールが特定のブランドや機関の身元を偽造している場合、その機関の公式なチャンネルを通じて報告することができます。ほとんどの大手企業にはフィッシングメール報告用のメールボックスがあります。Gmailユーザーは、メールインターフェースから直接フィッシングを報告できますし、Outlookも同様に内蔵の報告メカニズムを提供しており、これらの報告はメールサービスプロバイダーが類似の攻撃をより迅速に特定し、ブロックするのに役立ちます。
主なポイント: メールヘッダーは、電子メールの本当の身分証明書であり、任意に記入できる送信者名ではありません。ヘッダー内のReceivedフィールドや認証結果を確認し解釈することを学ぶことは、偽造されたメールを識別するための最も直接的な技術的手法です。