Teamsを名乗る怪しいメールが届いたら、メール内のリンクを使わず、普段のTeamsアプリを直接開いて送信者と会話を確認します。差出人名、Microsoftのロゴ、「@teams.microsoft.com」という表示だけで本文の安全性は決まりません。本物のサービスから届く活動通知でも、通知の元になった投稿や相手が安全とは限らないためです。
この記事では、メールの偽装とTeams上の不審な連絡を分け、開く前の確認、報告、リンクを押してしまった後の対応を説明します。職場・学校アカウントの場合は、管理者の調査に必要な情報を残してから対応してください。
[email protected]はMicrosoftの通知アドレスとして使われる
Microsoftは、Teamsの未確認アクティビティなどのシステム通知に、[email protected]を使うと公式に説明しています。末尾に「.com」がないことだけで偽物とは判断できません。ただし、受信したメールの差出人欄にその文字列があるだけでは、そのメールや依頼内容の正当性は確定しません。
Microsoft Learn:システム通知の送信元ドメインでは、組織の管理者が通知の送信元を確認済みの独自ドメインへ変更できることも説明されています。通知アドレスの一覧だけで判定せず、メールの元になったTeamsの活動と相手を確認します。
| 表示されているアドレス・文字列 | 確認のポイント |
|---|---|
| [email protected] | 公式がシステム通知の例として挙げるアドレス。実際の通知と依頼内容は別に確認する |
| teams-microsoft.us/teams-microsoft.jpn/team-microsoft.nd など | teams.mail.microsoftとは別のドメイン文字列。Microsoftという語やロゴが入っていることは、Microsoftが送信した証明にならない |
| [email protected] など別の表記 | この公式資料の例と一致しないだけで偽装確定とはしない。元メールの認証結果とTeamsでの活動を管理者と確認する |
組織で通知メールが迷惑メールに入る場合も、このアドレスやドメインを一律に許可する前に管理者へ相談してください。不審な依頼を受け取ったときの確認手順は、次のとおりです。
まず分ける:通知メール・送信者の偽装・Teams上の投稿
| 見えているもの | 確認すること | 判断の限界 |
|---|---|---|
| Teamsの活動通知らしいメール | Teamsを直接開き、同じ日時・相手・会話があるか | 会話が実在しても相手の依頼まで正当とは限らない |
| Microsoft Teamsという差出人名 | 表示名に加え、実際のメールアドレスと依頼内容 | 表示名は本人確認の証拠にならない |
| 外部の人からのチャット・招待 | 所属、連絡の心当たり、普段の別経路での確認 | Externalなどの表示は悪意の確定でも安全保証でもない |
| 既知の同僚からの急な依頼 | 登録済みの電話番号等で本人へ確認 | 知人のアカウントが侵害される場合もある |
「メールを受け取っただけで感染した」「Teamsの通知だからMicrosoftが賞品を保証した」とは判断しません。急がせる支払い、パスワードや確認コードの要求、予期しない添付・遠隔操作の案内があるかを確認し、行動を始める前に別経路で照合します。
1.メールのリンクを使わずTeamsで確認する
- 普段使っているTeamsアプリを起動します。Web版なら、自分のブックマークなどの既知の入口から開き、正しい職場・学校/個人用アカウントか確認します。
- メールに記載された日時、相手、チャットやチャンネル名を手掛かりに、該当する会話を探します。アカウントや組織の切り替え違いも確認します。
- 会話が見つかっても、添付やリンクをすぐ開かず、相手と依頼内容を確認します。支払い・秘密情報・認証コードの依頼は、登録済みの別の連絡方法で本人へ確認します。
- 会話が見つからない、相手を確認できない場合はメールを保留し、職場ではIT管理者へ相談します。「ない=偽装確定」とはせず、別アカウントや削除済み会話などの可能性も調査対象にします。
表示されたリンクを見比べるときも、HTTPSや鍵のマークは通信の暗号化を示すだけで、依頼主の正当性を証明しません。Microsoftに似せた文字や別のサブドメイン、短縮URLに注意します。Safe Linksなどの検査URLが付いていても、検査済みだから必ず安全とは考えず、保護リンクを取り除いて直接開く操作は避けます。リンクの書き換え・クリック時の検査については、Microsoft Learn:Safe Linksの検査を参照してください。
「You have been added to a team in Microsoft Teams」が届いた場合
これは「Microsoft Teamsのチームに追加された」という内容の件名です。件名だけを理由に、記載された支払い・更新・サポート電話の案内へ進まないでください。Teamsを直接開き、追加されたとされるチーム名、組織、追加に心当たりがあるかを確認します。
別の組織やアカウントの通知は、今表示しているアクティビティに見えないことがあります。Teamsのプロフィールから現在のアカウントを確認し、必要なら既に利用しているアカウント・組織へ切り替えて照合します(Microsoft:Teamsのアカウントと組織を確認する)。知らない組織の招待を、内容確認のためだけに承諾する必要はありません。確認できない通知は保留し、職場ではIT管理者へ渡してください。
2.Teamsのメッセージとメールをそれぞれ報告する
- Teamsの該当メッセージにポインターを置き、[その他のオプション(…)]→[このメッセージを報告]を選びます。環境によって[その他の操作]の中にあります。
- 理由を選べる場合は、スパム・フィッシング・悪意のある内容などのセキュリティ上の懸念を選び、報告を確定します。
- 報告項目がない、理由を選べない場合は組織の設定によることがあります。送信者・日時・対象会話をIT管理者へ渡します。利用できるブロック機能があれば、不審な外部連絡を止めるために使います。
- Outlookの不審なメールは、メールを選択して[報告]→[フィッシングの報告]を使います。項目がない場合は組織指定の報告方法へ進みます。
Teams側で報告したことが、その通知メールも報告したことになるとは限りません。証拠を残す必要がある職場では、管理者の指示を優先します。通報後は不審な連絡への返信を止め、不要なメールを削除します。
ヘッダーのSPF・DKIM・DMARCだけで安全判定しない
メールヘッダーは調査の手掛かりですが、「spf=failがない」「dkim=noneがない」だけで問題なしとは判断できません。認証結果が欠けている場合も、転送の影響も、似せた別ドメインが正しく認証されている場合もあります。認証が合格しても本文の依頼やリンク先は別の問題です。認証の仕組みと転送による影響は、Microsoft Learn:メール認証の仕組みで説明されています。
調査を依頼するなら、元メール、受信日時、件名、表示された差出人、対象アカウントを組織指定の方法で渡します。ヘッダーにはメールアドレスや経路の情報が含まれます。非公開URL、招待リンク、添付、ヘッダー全文を公開掲示板や外部のURL検査サービスへ送る前に、情報の扱いを確認してください。
リンクを押した・情報を入れた場合の対応を分ける
| 行った操作 | 次の対応 |
|---|---|
| リンクを開いただけ | ページを閉じ、追加の操作やダウンロードを止める。URLと日時を控えて管理者へ報告 |
| パスワードを入力した | 普段の正規入口を別途開きパスワードを変更。同じパスワードを他で使っていればそこも変更 |
| 確認コードを渡した/身に覚えのない承認をした | 承認を止め、職場・学校なら直ちに管理者へ連絡。セッションや認証方法の調査が必要 |
| ファイルやアプリを実行した/遠隔操作を許した | 組織端末ならIT担当へ直ちに相談。個人端末でも接続を止め、信頼できる支援先でスキャン・復旧を検討 |
| カード情報を入力・送金した | 金融機関やカード会社の既知の窓口へ連絡し、利用停止・異議申立て等を相談 |
パスワード変更だけで、すでに有効になったセッションや不審な認証方法が必ず解消するとは限りません。職場では管理者にサインイン履歴・セッション・登録済み認証方法を確認してもらいます。確認コードが来ないなどの別症状は、Authenticatorのコード・通知・復元の切り分けで整理できます。
電話番号付きの偽ウイルス警告や遠隔操作の案内へ進んだ場合は、Windows 11の偽ウイルス警告を閉じる手順も確認してください。アカウントへ入れなくなった場合は、Microsoftアカウントのサインイン問題で回復方法を分けます。
正規の活動メールが多いだけなら通知設定を調整する
Teamsで会話の実在と送信者を確認でき、単に未読通知のメールが多い場合は、Teamsの[設定]→[通知とアクティビティ]→[未確認のアクティビティに関するメール]に相当する項目で頻度を変更するかオフにします。これは通知の量を変える設定で、不審な送信者の遮断やアカウントの復旧ではありません。
Microsoftの通知ドメイン全体を一律に拒否すると、必要な通知まで届かなくなるおそれがあります。組織では外部アクセス、利用者からの報告、メール保護、MFAなどを管理者が状況に応じて見直します。通知を止める前に、不審な連絡なのか、正規の活動通知なのかを分けてください。

コメント