受信箱を守るための基本対策
なぜいまだにメールが狙われるのか? 犯罪者が「受信箱」を欲しがる3つの理由
ESETは2026年6月29日、公式ブログでメールがサイバー攻撃の標的になり続ける理由を解説した。悪意あるメールの検出数は2025年後半に36%増加したという。
メールは単なる連絡ツール、あるいは数あるオンラインアカウントの1つにすぎないと考えられがちだ。しかし、サイバー犯罪者はユーザーの受信箱を手に入れようと躍起になっている。なぜメールは執拗(しつよう)に狙われ続けるのか。セキュリティベンダーのESETは2026年6月29日(米国時間)、「メールが狙われ続ける背景」を公式ブログ「WeLiveSecurity」で公開した。「防御の基本」もおさらいする。
なぜいまだにメールが狙われるのか
併せて読みたいお薦め記事
フィッシング攻撃の関連記事
ESETのデータによると、2025年後半の悪意あるメールの検出数は、同年前半と比較して36%増加した。フィッシングやアカウント侵害の脅威は衰えるどころか、かつてない勢いで拡大している。背景にあるのは、メールアドレスが単なる通信手段を超えて「実質的なアイデンティティー(本人確認)システム」として機能しているという現実だ。
メールの受信箱には、過去数年間にわたる個人の記録が蓄積されている。所有している資産、利用しているサービス、行動範囲、信頼している人物、そして他アカウントへのアクセス経路。これらが一元管理されている場所だからこそ、サイバー犯罪者にとって価値の高い標的となっている。
攻撃者にとってのメリット
攻撃者が受信箱へのアクセス権を執拗に狙うのには、3つの理由がある。メールを乗っ取ることで、標的とするユーザーのオンラインでの活動を支配できるからだ。
1.他のアカウントを芋づる式にリセットできる
メールアカウントを押さえれば、銀行、SNS、クラウドストレージなど、あらゆる外部サービスのパスワードをリセットできる。ユーザーが利用するサービスから送られてくるワンタイムパスワードやリセットリンクを、攻撃者が受信箱内で横取りできる。
2.「見えない同居人」として潜伏できる
攻撃者は、侵入後にメールの自動転送ルールを希望する条件に設定し直すことが多い。これにより、被害者がパスワードを変更して安心した後も、重要なメールが攻撃者へ転送され続ける。他にも、アクセス履歴やメールソフトに連携しているアプリケーションを悪用して、長期にわたり受信箱に潜伏する手口が横行している。
3.より説得力のある詐欺メールを作るための材料がある
受信箱の過去のやりとりやプライベートな写真をのぞき見ることができれば、恐喝の材料にされるだけでなく、実在する組織や知人を装った「極めて巧妙なフィッシングメール」を作成するための情報源にされてしまう。
BECの恐怖
BEC(ビジネスメール詐欺)を通じて企業アカウントが侵害された場合、その被害は壊滅的だ。攻撃者は社内のクラウドサービス、共有ドライブ、CRM、財務、人事システムへ一気にアクセス可能となる。このアクセスは、さらに大規模なデータ漏えいやランサムウェア攻撃、あるいはスパイ行為の第一段階となる。
2026年4月30日に英国政府が公開した統計によると、2024~2025年の1年間に発生したサイバー攻撃は「フィッシング攻撃」が38%、「メールによる組織へのなりすまし」は12%だった。
なぜメールの防御は難しいのか
メールが狙われ続けるもう1つの理由は、それが「技術」「アイデンティティー」「人間の信頼」が交わる中心にあり、最も脆弱な「人間」を標的にしているからだ。
私たちは毎日、業務や時間に追われながら、大量のメールを処理している。こうしたメールの多くは「クリック」「ダウンロード」「返信」「支払い」といったアクションを伴う。攻撃者はこの日常の隙を突き、巧妙な心理誘導(ソーシャルエンジニアリング)を仕掛けてくる。急いでいるときや、見慣れた送信者名が表示されているとき、どれほど注意深いユーザーであってもだまされる可能性は排除できない。
さらに、脅威の巧妙化に拍車を掛けているのが生成AIの台頭だ。これにより、犯罪者は文法やスペルのミスが一切ない、極めて自然で説得力のあるフィッシングメールを大量に、かつ高速に作成できるようになった。通信会社Verizon Communicationsの法人事業部Verizon Businessが2026年5月に発表した2026年版の「Data Breach Investigations Report」によれば、モバイル環境におけるフィッシングのリンククリック率は、PC環境よりも40%高くなっている。画面が小さく、送信元情報の確認が不十分になりがちなスマートフォンの普及も、防御を難しくしている要因だ。
受信箱を守るための鉄則
誰もが日常的に使うメールは、攻撃者にとって「永久に稼げる標的」であり続ける。被害を防ぐためには、以下の対策を徹底することが不可欠だ。
1.多要素認証(MFA)の必須化
パスワードが破られても、第2の認証でブロックできる。
2.パスキーや強力なパスワードを使う
パスワードの使い回しを完全に排除し、推測不可能な文字列を使用する。
3.メール設定の定期的な確認
見覚えのない「転送ルール」や不審な「連携アプリ」が設定されていないか確認する。
4.「緊急の要求」を疑う
CEOや情報システム部門からの指示であっても、特にお金が絡む急な要求に対しては、別の連絡手段(電話や直接の確認)で事実確認を実施する。
5.セキュリティ製品を導入する
信頼できるベンダーの総合セキュリティソリューションを導入し、悪意あるメッセージやマルウェアを検知する環境を整える。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
事例
[ポールトゥウィン株式会社] 開発スピードと品質を両立、DONUTSが実践する「ハイブリッドなQA体制」の構築術 -
製品レビュー
[ポールトゥウィン株式会社] 開発スピードと品質は両立できる? DONUTSの「ジョブカン」に学ぶQA戦略 -
市場調査・トレンド
[レッドハット株式会社] 「プラットフォームエンジニアリング」調査レポート:利点・課題・未来像を詳説 -
市場調査・トレンド
[レッドハット株式会社] 生成AI活用のためのテクノロジー基盤、構築に際しての7つの検討事項とは? -
製品資料
[レッドハット株式会社] ビジネスの現場へのAI導入と活用、何から始めてどのように進めるべきか?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
「RAGの利用」に関するアンケート
-
3
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
4
Nutanix+Everpure構成の実力は? 既存資産を生かす「脱VMware」の検証
-
5
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
6
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
7
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
8
「企業におけるAIの運用」に関するアンケート
-
9
「レガシーシステム・老朽化システムの運用課題と刷新」に関するアンケート
-
10
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
7
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
8
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
9
複雑な組織構造で一度は頓挫した電子化、東京女子医科大はどう全学展開したか
-
10
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー