社長の名前や自社のメールアドレスで、身に覚えのないメールが届きました。どうすればよいですか?

最終更新

開かない・返信しない・リンクを押さないまま、社内で共有してください。 差出人に社長や社員の名前、自社のメールアドレスが表示されていても、本人から届いたとは限りません。差出人の名前とアドレスは、送る側が自由に書き換えられるためです(IPA「メールの見かけ上の送信元情報を安易に信じないで」)。

よくある2つの手口

社長を名乗り、LINE などのグループ作成や送金を指示する

「業務指示」「重要な業務変更」などの件名で、経理や総務の担当者あてに届きます。グループを作って招待用の QR コードを返信するよう求め、その中で口座の残高を聞き出したうえで「至急送金が必要だ」と振り込ませる流れです。警察も「ニセ社長詐欺」として注意を呼びかけています(警察庁「法人を対象とした詐欺(ニセ社長詐欺)に注意!」/IPA「社長等をかたる詐欺メールに注意!」)。

「あなたのアカウントから不審な送信があった」と、偽のログイン画面へ誘導する

「セキュリティチーム」や「メール管理者」を名乗り、送信履歴やアクセス履歴の確認を促すリンクを押させます。開いた先はログイン画面に見せかけた偽のページで、入力したメールのパスワードが盗まれます(JPCERT/CC「Webメールサービスのアカウントを標的としたフィッシングに関する注意喚起」)。

ご自身で確認できること

  • リンクを開いてパスワードを入力していないか — 入力していた場合は、別のパソコンやスマートフォンから、そのメールアドレスのパスワードをすぐに変更してください。そのアドレスから、ほかの方へ偽のメールが送られるおそれがあります
  • 返信・グループへの参加・送金をしていないか — 口座などの情報を伝えてしまった場合は、すぐに取引先の銀行と警察へご連絡ください
  • 振込や振込先の変更を、メールだけで決めていないか — メールで指示が来ても、電話や対面で本人に確かめてから動く、というルールを社内で決めておくと、この手口はそこで止まります

自社のアドレスを名乗られにくくする設定

メールサーバーに「送信ドメイン認証」(SPF・DKIM・DMARC)を設定すると、受け取った側で本物のメールかどうかを判定できるようになり、自社のアドレスを名乗る偽のメールを迷惑メールとして扱わせたり、受け取らせないようにしたりできます。警察庁も事業者に導入を勧めている対策です(警察庁「フィッシング対策」)。ただし、パスワードを盗まれて本物のアカウントから送られたメールや、自社とは別のアドレスから送られた偽メールは止まりません。上の「ご自身で確認できること」とあわせて行ってください。

サーバーの管理画面での操作そのものは難しくありません。ただし、最初から「受け取らない」設定にすると、転送されたメールなど本物のメールまで届かなくなることがあります。まずは判定の結果を受け取るだけの設定で様子を見て、問題がないことを確かめてから段階的に強めるのが、推奨されている進め方です(フィッシング対策協議会「送信ドメイン認証技術「DMARC」の導入状況と必要性について」)。

ご相談いただく場合

当社でメールサーバーをお預かりしているお客様は、送信経路の確認から段階的な設定、完了のご報告まで当社でお受けします。進め方と、この対策で防げないことは XSERVER(ホスティング)のなりすまし対策 にまとめています。この作業が月額に含まれるかどうかは、ご契約の内容によって異なります。 着手の前に必ずご案内します。

ご連絡の際は、届いたメールを削除せずに残したまま、お問い合わせフォーム から件名と届いた日時をお知らせください。

解決しない場合は、お問い合わせフォームからご連絡ください。
内容を確認のうえ、担当よりメールでご案内いたします。
たびたび起きるようであれば、IT担当がいない会社の「土台」を整えたい もご覧ください。

専門用語を使わず、現状の整理からお手伝いします。
今の環境のままが最適であれば、そのまま継続をお勧めします。

関連する情報

この質問に関係する商品・サービス

セキュリティーについてのほかの質問

このカテゴリをすべて見る →