正規サービス経由の通知が詐欺配達役にされる仕組み
GoogleフォームやOneDrive、Googleカレンダーなどの機能を使い、正規ドメインから詐欺メッセージが配達される事例が増えています。攻撃者は任意の文面を作成し、サービス側のメール送信機能を通じて配信するため、送信元ドメインが公式であっても受信者側の判別が困難になります。迷惑メールフィルターは送信サーバーの信頼度を重視するため、これらの通知は通過しやすく、受信トレイや予定表に表示されることで被害を拡大します。
報告されている代表的な3手口
- Googleフォーム経由の偽ログイン画面:フォーム送信の通知に、本物ドメインで始まるリンクを記載し、ログイン画面を偽装して認証情報を窃取する。
- OneDrive/SharePointの共有通知を装う手口:ファイル共有の通知から偽のログインに誘導し、入力された認証情報が攻撃者に渡る。
- Googleカレンダーへの偽招待:不安を煽る説明文と対処用リンクを含む招待が予定表へ自動追加され、通知やリマインダーで誘導される。
これらの共通点は、通知そのものが正規のサービスから届く点にあります。メールや予定表に表示された情報が“公式由来”だと見做されやすく、リンク先の正当性を盲目的に信じることが被害につながります。
「どこから来たか」より「何を求められているか」で判断する
被害を防ぐための具体的な3つの習慣
送信元のドメイン確認だけに頼らない、新しい判断基準として以下の習慣を生活に取り入れてください。
- 通知のリンク先でパスワードを入力しない
ログインを促された場合は通知を閉じ、ブラウザのブックマークや公式アプリから改めてアクセスして認証する。リンク先のURLを確かめる場合は、公式ログインの正確なホスト名を自分で確認する。 - 心当たりのない共有や招待を鵜呑みにしない
共有通知や予定の招待が届いたら、送信者に口頭や別経路で確認する。組織内では、取引先のアカウント乗っ取りに伴う「本物の送信者名」表示の悪用例があることを想定する。 - 受信トレイ以外の表示にも注意を払う
自動で追加される予定やカレンダーの通知も詐欺の入口になり得る。カレンダー設定を見直し、自動追加を無効にするなどの対策を検討する。
日常でできる手順と推奨設定(例)
組織や個人で即実行できる手順をまとめます。状況に応じて導入してください。
| 対象 | 推奨アクション |
|---|---|
| 個人利用者 | 通知のリンクを開く前に、公式アプリやブックマークでログインを行う/カレンダーの自動追加設定をオフにする |
| 企業・団体 | 職員向けに「通知はURLを直接クリックしない」ルールを周知/外部共有受信ポリシーの見直し |
上表は汎用的な例です。利用しているサービスの設定画面で具体的な項目名や操作方法を確認してください。
背景と今後の見通し
迷惑メールフィルターや不正検出の仕組みは継続的に改良されていますが、配信の主体が正規サービスである場合、フィルターをすり抜けるリスクが残ります。サービス提供側も不正ページの削除や検出を進めていますが、新たな誘導や偽装手法が次々と現れるため、完全な封じ込めは難しいとされています。利用者側が「送信元の正当性」だけで判断しない姿勢を持つことが、被害の拡大を抑える上で重要になります。
技術的対策としては、サービス提供者が通知テンプレートの制限や自動検知の強化を進めること、受信側が通知内容の文脈を解析して警告を出す仕組みの整備が期待されます。現時点では利用者の行動変更が最も即効性のある防御です。
まとめと実務チェックリスト
- 送信元ドメインは参考情報に留め、リンク先で要求される行為(特に認証情報の入力)を最重要に判断する。
- ログインが必要なら必ず公式に戻って認証する。通知のリンクで直接入力しない。
- 心当たりのない共有や予定は差出人確認を行い、自動追加機能は必要に応じて無効化する。
以上を日常のルールとして定着させることで、正規の配達機能を悪用した詐欺の被害を減らすことができます。