コラム
メール送信者は本物?なりすましメールの見分け方【2026年版】
~表示名に騙されないチェック手順と、DMARC/SPF/DKIMでの対策を整理~
メールを悪用した攻撃の代表的な脅威と、送信者が本物かどうかを確認する具体的な方法を解説します。
※本ページは、Valimail公式サイトのBlog に掲載された記事を翻訳・編集し、日本向けに作成されています。
-How to verify email sender identity: Complete guide for 2026
目次
メール送信者の身元確認で、企業と顧客を守る

「Amazon Support」からメールが届き、本当にAmazonからなのか迷ったことはないでしょうか。珍しいことではありません。フィッシングメールの多くは偽の身元(なりすまし)からメールを送信しており、メール送信者を確認するということは、言い換えれば“鍵をかける”のと同じくらい基本的な対策です。
近年のメール詐欺は、露骨なリンクや分かりやすい誤字は利用しなくなりました。攻撃者が利用するのは「信頼」です。実在のブランド、同僚、経営層になりすましてメールフィルタをすり抜け、受信者に「急いで対応」させようとします。
本記事では、次の内容を整理します。
- 偽の送信者を見分けるための手順
- 送信者が正当かを確認する方法
- メールアドレスと送信ドメインの確認ポイント
- DMARC/SPF/DKIMなどメール認証の考え方と手段
- いま最大のフィッシングリスクが「本文」ではなく「送信者の身元」である理由
1.メール送信者の「身元(Sender identity)」とは

メール送信者の身元とは、「このメールは本当は誰が送ったのか」という一点に答える概念です。
差出人(From)欄には、送信ドメイン名、メールユーザー名、そして表示名(例:John Smith、Amazon Tech Support)のような情報が含まれます。ただし表示名は自由に設定でき、見た目をそれらしく作ることができます。したがって、身元確認では表示名ではなく、より確実な情報へ目を向ける必要があります。
これまでセキュリティ業界は、メール本文の内容理解に重点を置いてきました。フィルタ、リンクのブラックリスト、内容ベースの制御は一定の効果があります。一方で、対策が強化されるほど攻撃者は本文のバリエーションを増やし、フィルタをすり抜ける工夫をします。
それにもかかわらず、多くの企業では、しっかりした「送信者の身元確認」を前提にしたポリシー強化が十分ではありません。フィッシングメールで最も多用される手口が「なりすまし」であるにもかかわらず、脅威と対応の重点が一致していないのです。このギャップが、多くのフィッシングメールが受信トレイに到達する要因になります。
2.メールが正当かを確認する
技術的な対策に入る前に、日常の確認で有効なポイントを整理します。
2-1. 表示名ではなく「実際のメールアドレス」を確認する

攻撃者は「Amazon Support」「Netflix Account Team」のような表示名を好んで使います。表示名は誰でも正規の名称として見せかけることができます。判断材料として重要なのはメール送信者の実際のメールアドレス(実アドレス)です。
<正当な例>
support@amazon.com
help@netflix.com
<不審な例>
amazon-support@gmail.com
netflix.accounts@hotmail.com
2-2. 送信者ドメインを細部まで確認する
@ の後ろ(ドメイン)は、送信者の実体を見分ける重要情報です。攻撃者は「似ている」ドメインを使い、誤りの見落としを狙います。
<正当な例>
@netflix.com
@amazon.com
@microsoft.com
<不審な例>
@netf1ix.com
@arnaz0n.com
@micros0ft-support.com
2-3. メールヘッダーを確認する
メールヘッダーは、メールがどこから来て、どのように届けられたかを示す情報です。メールのDNAと考えると分かりやすいでしょう。 主要クライアントでは次の方法で確認できます。
- Gmail:三点メニュー →「メッセージのソースを表示」
- Outlook:メールを開く →[ファイル]→[プロパティ]
- Apple Mail:[表示]→[メッセージ]→[すべてのヘッダー]
確認したい主な目印は次のとおりです。
- 「SPF: Pass」
- 「DKIM: Pass」
- 「From」と「Return-Path」のドメインが一致しているか
3. 攻撃者がメール送信者の身元を偽装する3つの方法
メールの身元情報は、想像以上に簡単に偽装できます。代表的な手口は次の3つです。
- 正規ドメイン詐称(exact-domain spoofing)
- 似たドメイン(lookalike domains)
- オープンサインアップ(open signups)
3-1. 正規ドメイン詐称(Exact-domain spoofing)
攻撃者が、フィッシングメールのFrom欄に、企業の実在アドレスをそのまま指定する手口です。
多くのドメインでは、実際にどこから送られたかに関わらず、正規メールと同様に配信されてしまうことがあります。
3-2. 類似ドメイン(Lookalike domains)
攻撃者は必ずしも正規ドメインを完全に詐称する必要はありません。見た目がよく似ているドメインを登録し、ブランドや人物の身元を偽装します。
例えば、widgets.com に対し w1dgets.com や wdgets.com を登録する、といったものです。
この手口が有効なのは、人間が単語をざっと読んだときに、数字や文字の置換・欠落・入れ替えを無意識に補完してしまうためです。
類似ドメインはブランドなりすましの温床になり得ます。自社ドメインに似た登録ドメインを棚卸しし、必要に応じて対策を検討します。
3-3. オープンサインアップ(認知されやすい名前を使う)
もう一つのシンプルで効果的な手口が、オープンサインアップ攻撃です。「Friendly-from」攻撃とも呼ばれます。
Gmailなど信頼されやすいクラウドメールで一般アカウントを作成し、表示名だけを安全そうな名称に設定して信用させます。
4. メール送信者の身元確認を強化する方法
個人の注意だけに依存せず、組織として精度を上げるための対策を整理します。
4-1. DMARC/SPF/DKIMを実装する
メール認証は、送信者が正当であることを示すために連携して機能します。
・DMARC
送信メールがポリシーに沿っていることを保証し、ドメインの不正利用を可視化します。SPF/DKIMによる認証に失敗したメールをどう扱うか(隔離・拒否など)を指定できます。
・SPF
対象ドメインを使ったメール送信を許可するIPアドレスを定義します。未許可IPアドレスからの送信を抑止しやすくします。
・DKIM
電子署名により、メールが途中で改ざんされていないこと、そして署名が正当なドメインに紐づくことを検証できます。
なお、 SPFやDKIMによる認証が行われていても、DMARCがエンフォースメントされていない場合、なりすましメールが受信トレイに届く可能性は残ります。
4-2. 高度なメールフィルタリングを活用する
AIを用いた高度なフィルタリングは、送信者情報における微妙な差異、パターンの逸脱、異常を検知できます。フィッシングの兆候を早期に見つける助けになります。
4-3. DMARCレポートを定期的に監視する
DMARC集計レポート(RUA)を定期的に確認し、自社ドメインを使って送信している主体を把握します。未承認の送信者を特定し、是正することでなりすましリスクを下げられます。
4-4. メール認証の運用サービスを活用する
SPF/DKIM/DMARCの管理・監視を包括的に行えるサービスを活用すると、設定が正しく構成され、実際にDMARCのエンフォースメントまで運用できているかを確認しやすくなります。
4-5. セキュリティ監査を実施する
メール基盤の定期監査により、送信者の身元に関わる脆弱性を把握し、是正につなげます。監査には、認証運用の見直しと、全体のメールセキュリティ態勢の評価を含めます。
5. よくある「判断が難しい場面」と対応
5-1. 完璧に見えるメールでも油断しない
銀行からのメールに見え、ロゴ・フッター・文体が一致していても、なりすましは精巧になっています。誤字脱字などの分かりやすい目印だけではなく、次を確認します。
- メール内のリンクはクリックせず、マウスのホバーでURLを確認
- 画像が埋め込みか(リンク参照だけではないか)を確認
- メール文面が不自然ではないか
5-2. 大企業は送信ドメインが複数ある
Amazonのような企業は、amazon.com だけでなく marketplace.amazon.com や aws.amazon.com など複数ドメインを使います。これは通常の運用ですが、検証を難しくします。ポイントは、企業の主ドメインで終わるなど「パターン」を満たすことです。ヘルプセンターに公式送信ドメインが記載されている場合もあります。
5-3. 緊急の送金依頼は別経路で確認する
上司から至急送金の依頼が来た場合は注意が必要です。ビジネスメール詐欺(BEC)は「助けたい」という心理を利用します。金銭や機密情報に関する想定外の依頼が来たら、まず一呼吸置き、電話やチャットなど別経路で確認します。メールに「緊急」と書かれていても同様です。
5-4. アカウント警告はリンクを踏まずに直接確認する
「アカウント停止」「不審ログイン検知」といった通知は、アクセス喪失への不安を刺激します。メールのリンクはクリックせず、ブラウザから公式サイトへ直接ログインし、アカウント通知で確認します。本当に問題があれば、通常はアカウント画面にも表示されます。
5-5. 予期しない添付ファイルは慎重に扱う
想定外の添付ファイルは、知っている相手からでも慎重に扱います。最近は有害ファイルを無害なPDFに見せかけたり、パスワード保護でスキャンを回避したりする例もあります。パスワード付きや共有ドキュメントを装う場合は、別経路で送信者に確認します。
5-6. ツールの判定が食い違う場合は慎重に
セキュリティツールによって、メール送信者の正当性に関する判定が一致しないことがあります。そうした場合は、より厳しい判定を優先し、必要に応じて電話やチャットなど別の手段で確認してください。慎重に対応したとしても、正当な企業がそれを問題にすることは通常ありません。
6. Valimailでメール送信者の身元確認を進める
DMARC/SPF/DKIMなどの強固な認証、フィルタリング、監視を組み合わせることで、不正メールがユーザーへ届くリスクを下げられます。
その第一歩は「自社ドメインから誰が送信しているか」の可視化です。 一方で、DMARCのXMLレポートは長く、送信者がIPアドレスでしか分からないこともあり、運用の負担になりがちです。
Valimail Monitorは、送信者をIPアドレスではなく送信サービス名として把握でき、可視化を進めやすくします。無料MonitorでValimailを試しませんか。
サイバネットでは、Valimailの導入支援から運用最適化までサポートしています。
よくある質問
Q. 送信者が偽物かどうかはどう見分ければよいですか?
表示名ではなく実アドレスを確認します。ドメイン(@の後ろ)を、公式サイトに記載された正規ドメインと比較してください。
次に、文字の入れ替え、余計な単語、不自然なトップレベルドメインなどの細工を確認します。迷う場合はヘッダーを開き、SPF/DKIM/DMARCの認証が成功しているかを確認します。 緊急性、機密情報要求、即クリックの圧力がある場合はさらなる注意のサインです。
Q. フィッシングメールでもSPFとDKIMに合格することはありますか?
あります。SPF/DKIMは、認可されたサーバーから送られた、または署名が正しいことを示すだけで、ユーザーから見えるメール送信者の表示名が正当であることを保証しません。 DMARCは、FromドメインとSPF/DKIMの整合(アライメント)を検証し、不一致時の扱いを指示します。DMARCがエンフォースメントされていないと、なりすましメールが届く余地が残ります。
Q. セキュリティツールがあるのにフィッシングが届くのはなぜですか?
本文(リンク・添付・文面)中心の内容ベース検知に依存していると、小さな変更で回避されやすいからです。AI生成のフィッシングではさらに顕著です。 また、DMARCがp=noneのみでエンフォースメントされていない場合、可視化はできても拒否されず、受信トレイに届き続けます。
Q. 「詐称ドメイン」と「似たドメイン」の違いは何ですか?
詐称ドメインはFrom欄に正規ドメインをそのまま表示する一方、似たドメインは見た目が似た別ドメインでなりすまします。 両者とも有効ですが、正規ドメイン詐称はDMARCがエンフォースメントされていないと見分けにくく、より危険です。
類似ドメインの洗い出しには、専用ツールの利用が有効です。
Q. 中小企業でも送信者確認は必要ですか?
必要です。中小企業は認証運用が手薄になりがちで、狙われやすい側面があります。 基本的なDMARCポリシーでも、なりすましによる信用毀損を防ぐ効果が期待できます。送信者確認は「企業規模」の問題ではなく、すべての組織に共通する「信頼」の問題です。

