専用メールエイリアスに突然見知らぬ宣伝メールが届いたとき、最も重要な情報はメールの内容ではなく、「そのアドレスをもともと誰に渡したか」です。独立したエイリアスなら漏えい範囲を特定できますが、すぐに削除すると、パスワード再設定、安全通知、注文通知まで同時に受け取れなくなるおそれがあります。安全な対応では、まずアカウントを保護し、その後に入口を閉じます。
見知らぬメール1通だけでアドレス漏えいとは限らない
事業者は決済、配送、カスタマーサポート、マーケティングの各業者からメールを送ることがあり、送信元ドメインが登録先のサイトと異なる場合もあります。まず最近の操作、注文日時、メール認証情報を照合し、正規の業務連絡と無関係な配信を区別しましょう。
同じ専用エイリアスに、利用中のサービスと無関係な宣伝、パスワードリスト攻撃をほのめかす脅迫、偽のログイン通知が繰り返し届く場合や、購読した覚えのないリストに登録されている場合は、漏えいの兆候と考えるべきです。送信元を「確認」するために、見知らぬメールの配信停止リンクをクリックしないでください。リンクによっては、誰かがそのアドレスを読んでいると相手に知らせてしまいます。
まず4つの証拠を保存する
- エイリアスを最初に割り当てたサイトと作成日;
- 不審なメールの受信日時、送信元ドメイン、件名;
- メールヘッダーの Reply-To と認証結果;
- そのエイリアスに紐づく、復旧が必要なアカウント;
6つの手順で対応し、アカウントから締め出されないようにする
1. エイリアスの利用先を1つに特定する
パスワードマネージャーや登録記録で、エイリアス全体を検索します。1つのサイトだけで使っているなら、不審なメールから利用先をかなり絞り込めます。複数のサイトで使い回している場合は、まず紐づくアカウントをすべて洗い出し、早合点で原因を決めつけないでください。
2. 信頼できる入口から元のサービスにログインする
不審なメール内のボタンは使わないでください。サイトのアドレスを手入力するか公式アプリを開き、ログイン履歴、アクティブなセッション、セキュリティ通知、アカウント情報が変更されていないか確認します。
3. 重要度の高いアカウントを先に強化する
利用中のアカウントには、使い回していない強力なパスワードを設定し、認証アプリによる二要素認証を有効にして、リカバリーコードを保存します。同じパスワードを他のサイトでも使っていた場合は、重要度の高いものから順に変更してください。
4. 新しい専用アドレスを作成する
残すサービスごとに新しい転送エイリアスを作成し、アカウント設定でメールアドレスを変更して、新しいアドレスで受信できることを個別に確認します。移行が完了するまでは、古い入口を停止しないでください。
5. 古いアドレスに必要なメールが届くか確認する
しばらく短い確認期間を設け、返金、注文、安全通知、パスワード再設定のメールがすべて新しいアドレスに切り替わったことを確認します。古いエイリアスに届き続けるサービスを記録し、移行漏れを補います。
6. 古いエイリアスを停止し、記録を残す
いきなり削除するより、まず停止するほうが元に戻しやすくなります。正規のメールがもう届かないことを確認してから完全削除を検討し、再利用しないよう、パスワードマネージャーに漏えい日と利用先を記録しておきます。
不審なメールが緊急を迫るほど、メールから離れて対応する
「10分後にアカウントを閉鎖します」「高額な決済を検出しました」といった強い不安をあおる文面は、クリックを誘導するためによく使われます。実際のセキュリティ上の問題でも緊急性を強調することがあるため、文面だけで真偽を判断してはいけません。必ず、すでに確認済みの信頼できる入口から確認してください。
表示名と実際の送信元アドレスが一致しているか、ドメインの文字が置き換えられていないかを確認し、メールパスワード、二要素認証コード、リカバリーコードの入力を求めるページに注意します。認証コードは、自分で開き、信頼できると確認したサービスにだけ入力してください。
- 出所の不明な圧縮ファイルや、マクロを有効にするよう求める文書をダウンロードしない;
- 氏名、電話番号、アカウントの存在を確認する返信をしない;
- 完全なメールヘッダーをフォーラムで公開しない。関連付けに使われる情報が含まれることがある;
- 報告が必要な場合は、サービス公式サイトが案内するセキュリティ窓口を利用する。
停止・復元・削除は、それぞれ異なる問題を解決する
停止すると新しいメールの転送を止められますが、後で復元できる可能性は残ります。調査中や移行後の確認期間に適しています。復元は、移行漏れのサービスを確認したり、アカウント変更に必要なメールを一時的に受け取ったりするために使います。
削除は最終的な操作で、通常は元に戻せず、送信者側のデータベースからアドレスが消える保証もありません。エイリアスがアカウント唯一の復旧手段である場合、削除によって攻撃対象が自分自身の利用不能リスクに変わるだけです。転送コンソールでエイリアスの状態を確認し、順番に操作してください。
次に登録するときは、特定しやすさを最初から設計する
サイトごとに1つのエイリアスを使えば、不審なメールが届いたときに範囲をすぐ絞り込めます。作成時に利用先、日付、用途を記録し、アドレスの先頭部分に氏名、生年月日、社内番号を使わないでください。
短期利用で用が済めば不要になるやり取りには、一時受信トレイを使えます。長期利用のアカウントには、独立した転送エイリアスを残しましょう。使っていないエイリアスや古いアカウントを四半期ごとに確認し、先にアカウントを閉鎖してからアドレスを無効にすると、管理されない復旧入口を残さずに済みます。
アドレスを分けても、あらゆるデータ共有を防げるわけではありません。しかし、1回の漏えいをより小さな範囲に抑えられます。使い回しのないパスワード、二要素認証、信頼できる入口からのログインを組み合わせれば、「メインアドレス全体を変更する」対応を「1つの利用先を移行する」対応に絞れます。
次の長期利用アカウント用に専用エイリアスを作成
利用先ごとに個別管理できるため、不審な動きがあってもコピー、停止、復元、削除が可能です。メインアドレスを知らせる必要はありません。