ドキュメント本文へスキップ
ナレッジベース

送信者の調査と偽装ドメイン

この相手は何者かを50語程度で示し、ドメインが偽装かどうかを判定する。

詳細

  • メッセージ内の送信者名をクリックすると、その人物と背後のドメインについてウェブ検索を実行する。
  • 受信時の判定が回答の上に表示される。2つのうち権威があるのは一方だけだからである。当社自身の検証はこのメッセージのヘッダーとリンクを読むが、検索はある名前についてのモデルの背景知識にすぎず、メッセージそのものは見ていない。
  • 紛らわしいドメインは警告される。l であるべきところが大文字の i になっている paypaI.com や、読み流されるように語を付け足した paypal-secure.com などである。判定基準は、ブランド名から2文字以内の編集で作れること、またはブランド名に何かを付け足したものであることである。
  • ブランドとの照合対象は、なりすます価値のある20の名前である。paypal、microsoft、apple、dhl、chase などがこれにあたる。取引先の会計士のドメインを模したものはこのリストになく、今後も載りえないため、別の方法で検出する。1つの語の中で複数の文字体系を混ぜているドメインは、何を模していようと、それだけで警告される。文字体系の混在は標的ではなく手口そのものだからである。全体がキリル文字やギリシャ文字で書かれたドメインは通常のドメインであり、警告の対象にはならない。
  • 別の文字体系で綴られたドメインは、比較の前にデコードされる。キリル文字の а を使った pаypal.com は xn--pypal-4ve.com として流れ、paypal からは17文字分の編集距離があって何にも一致しない。そこで、この名前を人が目にする形に戻し、模倣に使われた文字を対応するラテン文字に畳み込んだうえで、結果をブランド名と比較する。この判定は通常の紛らわしいドメインより重く扱われる。2つの文字体系を組み合わせなければ作れない綴りに、無害な説明は存在しないからである。
  • 偽装ドメインが自分自身として DMARC と DKIM を通過する場合、それは攻撃者自身のドメインなのでコストはかからない。そのため、身元に関するシグナルは重みの45%まで割り引かれ、40点は18点となり、警告のしきい値30には届かない。メッセージ内の別の要素も反応する必要があり、しかもそれは割引の影響を受けないものでなければならない。あるドメインに見えて別のドメインへ飛ぶリンクは単独でしきい値を超え、実行可能ファイルの添付も同様である。認証されていない中継はその条件を満たせない。それは DMARC と DKIM に失敗したドメインでしか反応せず、割引の対象となるドメインとは正反対だからである。緊急性をあおる文言が1つあるだけでも足りない。「your account has been suspended」が1つで10点、しきい値は30点なので、これが2つとリンク1つが必要になる。