まず確認:直前に自分で操作したか
認証コードは短時間だけ使える鍵です。メールのデザインやロゴ、文面はいくらでも偽造できますが、攻撃者があなたに代わって本物の操作状況を作ることはできません。明確なサイトで直前にメールアドレスを入力したか、送信ボタンを押したか、ページが同じ認証コードを待っているかを確認しましょう。
答えが「いいえ」なら、「アカウントに危険があります」と書かれていてもクリックしないでください。よくあるのは、誰かがアドレスを入力し間違えたか、あなたのアカウントへのログインを試みているケースです。ブラウザーのブックマークから、または公式サイトのアドレスを手入力してアカウントのアクティビティを確認し、メールのリンクから進まないようにしましょう。
時系列を確認する
- 認証コードは、送信ボタンを押してから数分以内に届いていますか。
- メールに書かれたサービス、デバイス、地域は、現在の操作と一致していますか。
- ページが6桁の数字を待っているのに、メールが添付ファイルのダウンロードや情報の返信を求めてきたら、すぐに中止してください。
次に確認:送信元は検証できるか
表示名は自由に設定できます。「○○セキュリティセンター」と表示されていても、送信元の証明にはなりません。送信元の完全なアドレスを開き、先頭のブランド名ではなく、@の後ろにあるドメインを確認しましょう。攻撃者は、文字を1つ追加したり別の文字に置き換えたり、非常に長いサブドメインを使ったりして、見た目を似せます。
「鍵のアイコンがあるから安全」と決めつけないでください。通信の暗号化は、メールが送信中に保護されていることを示すだけで、送信者があなたの想定する組織だという意味ではありません。サービスの公式サイトで通知用ドメインを公開している場合は、新しいタブでヘルプセンターを開いて確認し、メール内の「ドメインを確認」リンクはクリックしないでください。
| 確認できるサイン | 考えられる説明 | 次にすること |
|---|---|---|
| ドメインが公式サイトと完全に一致 | 信頼度は上がりますが、操作の状況も合わせて確認が必要 | 元のページに戻って認証コードを入力 |
| 表示名は正しいが、ドメインが見慣れない | 第三者による配信の可能性も、偽装の可能性もある | 公式サイトのヘルプページで送信元ドメインを確認 |
| ドメインに余分な文字やハイフンがある | 高リスクの見た目を模倣した偽装 | クリックせず、迷惑メールとして報告して削除 |
リンクを確認する。ただし先にクリックしない
認証コードだけを知らせるメールの多くは、そもそもボタンをクリックする必要がありません。数字と目立つ「今すぐ確認」ボタンが同時に表示されている場合は、直前に開いたページへ戻り、数字を手入力しましょう。メール内のボタンが別サイトに置き換えられていても、セッションを渡さずに済みます。
パソコンではリンクにカーソルを合わせて移動先を確認できます。スマートフォンでは長押しでプレビューできますが、「どこに移動するか見てみよう」と開かないでください。短縮URL、数字だけのIPアドレス、サービスのメインドメインと関係のないログインページは、操作を止めるサインです。移動先の見た目が本物そっくりでも、そこでメールアドレスやパスワードを入力し直さないでください。
認証コードは元のページにだけ入力する
カスタマーサポート、販売者、チャットの「サポート担当者」があなたの認証コードを必要とすることはありません。コードのスクリーンショットや転送、口頭での伝達を求める人は、あなたに代わる認証を完了させようとしています。認証コードは、あなた自身が開き、まだコードの入力を待っている元のページにだけ、メールからコピーしてください。
メールに「共有しないでください」と明記されていても、攻撃者は「システムボットなら共有には当たらない」と言い換えるかもしれません。これは単なる誘導です。認証コードをチャット、リモートサポートソフト、見慣れないフォームに入力した時点で、安全な範囲の外に出ています。
操作していないのに認証コードが届いたら
まず慌てず、メール内の「自分ではありません」ボタンを何度もクリックしないでください。重要なアカウントでは、公式サイトまたは公式アプリを手動で開き、最近のログイン履歴、ログイン中のデバイス、再設定用メールアドレスが変更されていないか確認しましょう。異常があれば、使い回していないパスワードに変更し、2要素認証を有効にしてください。
たまに1通届く程度なら、単なる入力ミスかもしれません。短時間に何度も届く場合は、調査用に受信時刻と送信元ドメインを保存しますが、メールには返信しないでください。使い捨てメールで一度きりのトライアルを利用した場合は、作業後にアドレスを期限切れにすると、古いアドレスが将来の復旧手段と誤認される可能性を減らせます。
使い捨てメールでできること、できないこと
使い捨てメールを使えば、普段のアドレスを分離し、登録後に届く宣伝メールやデータの関連付けを減らせます。ただし、送信元を代わりに検証したり、悪意のあるリンクを自動的に安全にしたりすることはできません。メールが長期利用の受信トレイに届いても短期の受信トレイに届いても、確認すべき4つの手順は同じです。
一時的なアドレスに向いているのは、長期的なアカウント復旧が不要なトライアル、一度きりの確認、短期ダウンロードです。銀行、仕事、医療、注文後のサポート、数か月後にパスワードをリセットする可能性があるアカウントには向きません。「宣伝メールを減らすこと」より、復旧できることのほうが重要です。
30秒チェックリスト
- 同じサービスで、直前に自分が操作を開始したか確認する。
- 送信元の完全なアドレスを開き、本当のドメインを確認する。
- メール内のボタンはクリックせず、元のページに戻って認証コードを入力する。
- 認証コードを誰にも、見慣れないフォームにも送らない。
- 不審なメールを受け取ったら、公式サイトからアカウントのアクティビティを確認する。
次の短期認証には専用アドレスを使う
VuSendでは、残り時間が明確に表示された使い捨て受信トレイをページ上で作成できます。アドレスをコピーして認証コードを受け取り、作業が終わったらメールとアドレスが期限どおり削除されるのを待ちましょう。
使い捨て受信トレイを開く