Blog bannar

倧きく遅れる日本のなりすたしメヌル察策DMARC

Share with your network!

2022幎2月9日の日本経枈新聞に「メヌルなりすたし攻撃 日本䌁業の玄8割が察策䞍備 - 日本プルヌフポむントが調査 欧米䌁業に比べ察策遅れ」ずいう芋出しの蚘事が掲茉されたした。プルヌフポむントの調査を元にした蚘事です。本ブログではこの日本が遅れおいる察策は䜕なのかなぜそのような察策が必芁なのかを以䞋に蚘茉するポむントで詳しく解説したいず思いたす。

  • 攻撃の起点は「人」の脆匱性を぀くフィッシングメヌルが最倚
  • 隙しの技法なりすたしの぀の手口
  • 日本の組織が倧きく遅れるDMARC察策
  • DMARCずは
    • メヌラヌに衚瀺されるメヌルアドレスは簡単に停装できる
    • DMARCの仕組み
    • DMARCでできるこず
    • 自組織がDMARCに察応しおいるか調べるには

 

攻撃の起点は「人」の脆匱性を぀くフィッシングメヌルが最倚

党䞖界で猛嚁を振るうランサムりェアも、実は攻撃の起点の75%以䞊はメヌルであるこずがPalo Alto Networksの調査*1により刀明しおいたす。たたVerizon瀟のDBIR(2021幎床デヌタ挏掩/䟵害調査報告曞)*2によるず、デヌタ挏掩/䟵害の85%は人的芁因によるもので、その䞭でもフィッシングメヌルは䟵害の36%ずもっずも倧きな芁因であるず報告されおいたす。

実際、䞖界でもっずも倚くのメヌルを怜閲しおいるプルヌフポむントの調査からも、昚幎2021幎のメヌルにおける攻撃分類では、認蚌情報を窃取するフィッシングメヌルがもっずも倚いこずが分かりたす。図を参照

図2021幎メヌルにおける攻撃分類

図2021幎 最倧の攻撃経路であるメヌルの攻撃分類

OSのアップデヌトが頻繁になるに぀れお、システムの脆匱性は以前よりも玠早く埋められ぀぀ありたす。たた高床なセキュリティ防埡を備えるこずにより高床な攻撃はプロセスの振る舞いなどで防埡システム偎で芋砎れるようになりたした。そのような䞭で、高床なテクニックを䜿わずしお、認蚌情報をフィッシング釣りするロヌテクな攻撃手法は、攻撃者の䞭で以前ずしお投資察効果高く、成功率も高いものずしお人気がありたす。

たたサむバヌ犯眪゚コシステムの進化により、フィッシングなどで窃取した認蚌情報をアンダヌグラりンドで別の攻撃者に売る「アクセスブロヌカヌ」ず呌ばれる攻撃グルヌプの登堎により、売られた認蚌情報を甚いお別の攻撃者が、さらに情報を盗み取ったり、砎壊の攻撃を実行したり、ランサムりェアをばらたく倚段階の攻撃が芋られるようになりたした。攻撃者は、䟵入の入口ずしお「人」の脆匱性を狙うこずにより、効率的に䟵入をおこなっおいたす。

 

隙しの技法なりすたしの぀の手口

ではフィッシングメヌルが䜿う「なりすたし」の手法にはどのようなものがあるでしょうかフィッシングメヌル攻撃の肝は、信頌できる送信者になりすたし停装しお、正芏の人物からのメヌルであるず思わせる点にありたす。停装するためのテクニックは䞻に぀あり、それぞれおこなうべき察応は異なりたす。぀たり倚局アプロヌチが必芁です。図参照

なりすたしメヌルの手口

図䞻な「なりすたしメヌル」の手口

なりすたしメヌルの手口① 衚瀺名(Display Name)詐欺

メヌル差出人の衚瀺名は「山田倪郎」ずなっおいるのに、メヌルアドレスはたったく別人のアドレス「attacker@attacker.com」が䜿われおいるものです。これは単にメヌルアドレスを確認すればすぐに芋砎るこずができる単玔な攻撃ですが、数倚く詐欺メヌルを送信すれば、䞀定数の䞍泚意な人が匕っかかるためによく䜿われるテクニックです。

フィッシング攻撃キャンペヌンは、日本の銀行や日本のクレゞットカヌド䌚瀟になりすたしたり、日本の有名なショッピングサむトに玛したものが非垞に倚いですが、これは日本の個人情報やクレゞットカヌド情報は、アンダヌグラりンドで他の囜の人の個人情報より高く売れるためです。

衚瀺名詐欺に察する有効な察策ずしおは、ナヌザヌのセキュリティ意識を向䞊するトレヌニングが必芁になりたす。あるいは受け取り偎のメヌルセキュリティで初めお受け取る送信元であるこずを泚意喚起するような仕組みが圹立ちたす。

 

なりすたしメヌルの手口② タむポスクワッティング

さらに手を加えたなりすたしの手口ずしお、攻撃者はなりすたし人物によく䌌たメヌルドメむンを䜿う堎合がありたす。メヌルドメむンずは@(アットマヌク)より埌ろの郚分を指したす。䟋えば、メヌルアドレスがtaro.yamada@yamada-shoji.co.jpであれば、ドメむンはyamada-shoji.co.jpの郚分です。攻撃者はなりすたす人物が䜿っおいるドメむンによく䌌たドメむンを䜿いたす。䟋えば、「yamada-shoji」のo(オヌ)を0(れロ)に眮き換えるなどしお非垞によく䌌た類䌌ドメむンを甚いるのです。この察策ずしおは、自瀟のメヌルドメむンに䌌たようなドメむンが登録されおいないかを定期的に䌁業偎で芋匵り、必芁に応じおそのドメむンをテむクダりンする(䜿甚を停止させる)必芁がありたす。

 

なりすたしメヌルの手口③    Reply-to詐欺

Reply-to詐欺ずは、衚瀺されおいるメヌルアドレスではなく、返信する際に別のメヌルに返信する「Reply-to」の機胜を悪甚したものです。この攻撃ぞの察策ずしおは、受け取り偎のメヌル゜フトりェアの機胜ずしお、違うアドレスに返信しようずしおいるこずを䌝える機胜が求められたす。

取匕先になりすたしお送金を指瀺するようなビゞネスメヌル詐欺(BEC)で、このなりすたしの手法はよく䜿われたす。

 

なりすたしメヌルの手口④    ドメむンのなりすたし

最埌になりすたし技法の䞭でもっずも高床なものがドメむンのなりすたしです。メヌル゜フトに衚瀺される送信者名もメヌルアドレス(header-from)も正芏のものが䜿われおいるために、メヌルの受け取り手が芋砎るこずは非垞に難しいものになりたす。

しかしこのドメむンなりすたしを自動で芋砎るこずができる非垞に有効な察策がありたす。それがDMARC認蚌です。なりすたされた偎の䌁業が、自組織になりすたしたメヌルがどれだけ䞖に出おいるかを可芖化できるだけでなく、そのなりすたしメヌルを削陀したり、隔離するなどの凊理を指定するこずができ、決定的な有効打ずなるものです。非垞に匷力な察策ですが、残念ながら日本䌁業の察応は、他の囜ず比范しお倧きく遅れおいたす。

 

日本の組織が倧きく遅れるDMARC察策

DMARCは、ドメむンのなりすたしを匷力に防ぐこずができる唯䞀の認蚌技術です。しかも䞀番かんたんな蚭定であれば、玄15分で察策を開始するこずができたす。

 

DMARC察応状況 2021幎12月

 

図3: å„囜のDMARC察応状況(2021幎12月調べ)

プルヌフポむントが2021幎12月におこなった調査図3を参照によるず、アメリカでは82%、フランスで75%、オヌストラリア75%、むギリスで72%など、欧米ではDMARC察策が進んでいるこずが分かりたす。䞀方で、日本の日経225䌁業ではたったの24%しか察策ができおいたせん。ここ幎で欧米ではDMARCの導入が加速し、15-20ポむント近くたで導入率があがりたしたが、日本はほが倉わりがなく、日経225䌁業の玄4分の3がドメむンなりすたしの察策に着手できおいないこずが分かりたす。

たた什和3幎11月22日づけの金融庁銀行免蚱䞀芧から、郜垂銀行行、信蚗銀行13行、その他16行のDMARC導入率を調べたずころ、2022幎1月7日の時点では、なんず日本の䞻芁銀行の55%がDMARCを未導入ずいうこずが刀明したした。䞖界に流通しおいるフィッシングメヌルの䞭でも、日本の銀行やクレゞットカヌド䌚瀟になりすたすフィッシングメヌルは䞊䜍を占めるにも関わらず察策ができおいないのが実情です。

 

DMARCずは

DMARC (Domain-based Message Authentication Reporting and Conformance、読み方ディヌマヌク は、Eメヌルに関わる䞻芁な組織によっお策定され、2012幎2月に発衚された送信ドメむン認蚌技術です。ビゞネスメヌル詐欺 (BEC / Business email compromise) やフィッシング攻撃、なりすたしメヌルずの闘いにおいお、珟時点で最も匷力でプロアクティブに防埡ができる歊噚の1぀です。

DMARCは既存の暙準技術であるSPF (Sender Policy Framework) およびDKIM (DomainKeys Identified Mail) をベヌスにしおおり、 メヌルに衚瀺される送信元アドレス「header-from」ドメむンがなりすたされおいないか、信頌できるものかどうかを刀断するこずができる最初の暙準技術で、珟時点で広く運甚されおいるものずしおは唯䞀のテクノロゞヌです。

メヌラヌに衚瀺されるメヌルアドレスは簡単に停装できる

メヌラヌに衚瀺されるアドレスは簡単に停装できる

図4: メヌラヌに衚瀺されるメヌルアドレスが本物だずは限らない

実はメヌル゜フトに衚瀺されるメヌルアドレスは、簡単に停装するこずができたす。実際の送信したメヌルアドレスず、メヌル゜フトに衚瀺されおいるメヌルアドレス(header-from)が同じものであるのか、か぀SPFあるいはDKIM認蚌をクリアした正圓なメヌルなのかを芋砎っおくれるのがDMARCです。

 

DMARCの仕組み

DMARCの仕組みはたた別の認蚌技術であるSPFずDKIMが前提ずなっおいたす。そしおSPFかDKIMを搭茉しおいれば、すぐにDMARCを始めるこずが可胜です。以䞋のビデオではDMARCずSPF、DKIMの関係をアニメヌションで分かりやすく解説しおいたす。

 

DMARCでできるこず

DMARCを導入するず、あなたの組織のドメむンを悪甚し、なりすたしたメヌルを制埡するこずができたす。DMARCは以䞋の皮類の制埡を斜すこずができたす。

  • none(監芖のみ)メッセヌゞは受信者に配信されたす。
  • quarantine (隔離)メッセヌゞを隔離フォルダに移動したす。
  • reject (拒吊)メッセヌゞは党く配信されたせん。

DMARC認蚌を完璧に運甚するには、"reject"蚭定にするのが望たしいですが、自組織が䜿っおいるメヌルシステムをすべお把握する必芁がありたす。しかし、"none"のモニタリングするだけの蚭定であれば、すぐに始めるこずができたす。しかも特に費甚はかかりたせん。

モニタリング(DMARC蚭定ではp=none)を始めれば、その組織になりすたしたメヌルの状況がレポヌトされるようになるため、攻撃者も身元がばれるのを敬遠しおなりすたしをおこなわないようになりたす。

今䞀床、メヌルシステムの棚卞しも兌ねお、DMARC導入を怜蚎しおはいかがでしょうか攻撃はサプラむチェヌンを䜿っお展開され、䟵入の経路ずしおは「人」の脆匱性が狙われおいたす。サむバヌセキュリティは自組織を守るためだけのものではなく、あなたの組織ず぀ながるすべおの組織ず人を守るための芖点も必芁です。

 

DMARCを始めよう

あなたの組織がDMARCを導入しおいるのか調べるには、「DMARCチェックツヌル」で簡単に調べるこずができたす。たたこのツヌルから、貎瀟のDMARCレコヌドを䜜成するこずも可胜です。

たた無料の「DMARCスタヌトガむド」、無料のりェビナヌ「15分で蚭定DMARC」もご甚意しおおりたすので、あわせおご利甚いただけたすず幞いです。

プルヌフポむントでは、倚くのドメむンを持ち、さたざたなサヌドパヌティシステムなどからメヌルを送信する耇雑なメヌル゚コシステムをお持ちのお客様向けにDMARC認蚌を容易にする゜リュヌションProofpoint EFD (Email Fraud Defense)も提䟛しおいたす。ぜひお気軜にご盞談ください。

 

 DMARCずは

 

*1: Paloalto Networks 「Ransomware Families: 2021 Data to Supplement the Unit 42 Ransomware Threat Report」https://unit42.paloaltonetworks.com/ransomware-families/

*2: Verizon 「DBIR 2021」: https://www.verizon.com/business/resources/reports/dbir/