Outlook.comのジャンクに「Delivery has failed…」が毎日大量に届き、相手からも「あなた宛に送ったはずなのに ******@gmail.com に届かない というバウンスが返った」と言われる――しかも本人はそのGmailに心当たりがない。この現象は、Microsoftアカウントの不正利用(受信ルール/自動転送の悪用)で起きることが多く、パスワード変更だけでは止まりません。最短で収束させる手順と再発防止策をまとめます。
まず結論:これは「不正アクセス(乗っ取り)」を疑うべき典型パターン
「身に覚えのないGmail宛の配信失敗通知(バウンス)が大量に来る」「送信者にも同じGmail宛のバウンスが返る」の同時発生は、Outlook.com側に “転送・監視の仕掛け” が残っている可能性が高い状態です。
攻撃者がやりがちな手口は次のとおりです。
- 受信ルール(Inboxルール)を作り、届いたメールを外部アドレスへ転送/リダイレクトする
- 転送設定を有効にして、メールを一括で外部へ流す
- 証拠隠しとして、特定の差出人(Microsoftの通知など)を削除/既読/別フォルダー移動するルールを置く
そして転送先(このケースではGmail)が容量オーバー、停止、無効化などで受け取れない状態だと、転送が失敗し、Delivery has failed…(バウンス)が大量に戻ってくることがあります。重要なのは、パスワードを変えても「ルール/転送設定」が残っていれば現象は続くという点です。
| 症状 | よくある見え方 | 原因の有力候補 | 緊急度 |
|---|---|---|---|
| 相手に「Gmail宛に届かない」バウンスが返る | 相手の画面に「Delivery has failed… ******@gmail.com」 | あなたのOutlook.comが自動転送(ルール含む)して失敗している | 最優先 |
| 自分のジャンクにバウンスが大量 | 「Undeliverable」「Delivery has failed」などが毎日 | 転送失敗の戻り/またはなりすましバウンス(後述) | 高 |
| パスワードを変えても止まらない | 数日おきに再発する/変化がない | ルール・転送設定が残存/OAuth連携が残存/端末再侵入 | 最優先 |
「届いているのに、相手にはバウンスが返る」矛盾の仕組み
この現象がややこしいのは、相手が「届かなかった」と思い込む一方で、あなたの受信トレイには普通にメールが届いている点です。これは、次のような“二段階配達”が起きていると説明できます。
- 相手 → あなたのOutlook.com:配達は成功(だからあなたの受信トレイに届く)
- あなたのOutlook.com →(不正に設定された)Gmail転送:配達が失敗(だからバウンスが出る)
つまり「相手のメールがあなたに届かなかった」のではなく、あなたのアカウントが勝手に別の場所へ転送しようとして失敗した、という構図です。相手の受け取ったバウンスにGmailが出てくるのも、このためです。
最短で止める:Outlook.comで「受信ルール」と「転送」を必ず消す
まずはOutlook.com(Web版)で、サーバー側に残っている設定を消します。ここが最重要で、ここを飛ばしてパスワードだけ変えても再発しやすいです。
受信ルール(ルール)を確認して、不審なものを削除
操作手順(Outlook.com):
- 右上の設定(歯車)を開く
- 「すべての Outlook 設定を表示」
- 「メール」 → 「ルール」
- 身に覚えのないルールを削除(必要なら一旦無効化してから削除)
削除候補になりやすいルールの特徴:
- 動作に転送(Forward)、リダイレクト(Redirect)、別アドレスへ送信が含まれる
- 動作に削除、既読、RSSや不自然なフォルダーへ移動が含まれる
- 条件が「すべてのメール」「件名に特定文字」「差出人がMicrosoft」など不自然
- 自分が付けた覚えのない名前(例:., 1, a1, mail, system, update など)
| 不審なルール例 | 条件 | 動作 | なぜ危険か |
|---|---|---|---|
| All mail forward | すべてのメール | ******@gmail.com に転送 | 受信内容が丸ごと外部へ流出する |
| security / Microsoft | 差出人に「Microsoft」を含む | 削除/迷惑メールへ移動 | 本人に警告が届かないようにする |
| invoice | 件名に「invoice」 | 別フォルダーへ移動+既読 | 重要メールを見逃させる |
転送設定(Forwarding)を確認して無効化
同じくOutlook.comの設定で、転送が有効になっていないか確認します。
- 設定(歯車)→ 「すべての Outlook 設定を表示」
- 「メール」 → 「転送」
- 転送が有効になっていたら、チェックを外して無効化
- 転送先アドレスが入っていたら削除
ここまでで、「Outlook.comが勝手にGmailへ転送 → 失敗してバウンスが大量発生」というルートは止められます。次に、再侵入を防ぐためのアカウント防御を行います。
パスワード変更は「ルール削除の後」にやる(強固化のコツも)
ルールと転送を消したら、パスワードを変更します。ポイントは「推測されにくい」だけでなく、他サービスと使い回さないことです。
- 長さは十分に長く(単語の羅列より、意味のない長いフレーズが強い)
- 過去に漏えいした可能性のあるパスワードを再利用しない
- 他サイトと同じパスワードなら、Outlook.com以外も連鎖的に変更(資格情報の使い回し攻撃対策)
パスワード変更後は、スマホのメールアプリやPCのOutlookなど、サインインしている端末が一時的にエラーになることがあります。これは正常な挙動なので、正しいパスワードで再サインインしてください。
多要素認証(2段階認証)を有効化して「乗っ取り耐性」を上げる
この種の被害は、パスワードが漏れた瞬間に起きます。したがって、パスワード単体に依存しないよう、多要素認証(MFA)を必ず有効にします。可能なら認証手段は3つ以上用意して、紛失や機種変更でも詰まないようにしておくと安全です。
| 認証手段 | 安全性 | 利便性 | おすすめ度 | メモ |
|---|---|---|---|---|
| 認証アプリ(Microsoft Authenticator等) | 高 | 高 | 最優先 | 通知承認やワンタイムコードで防御力が高い |
| セキュリティキー(FIDO2) | 非常に高 | 中 | 強く推奨 | フィッシング耐性が高い。予備キーも用意すると安心 |
| SMS | 中 | 高 | 補助的 | 使わないより良いが、可能ならアプリへ移行したい |
| メールコード | 中 | 中 | 補助的 | 同一メールアカウント内で完結させない(依存関係に注意) |
さらに可能なら、Microsoftアカウントで提供される「パスワードレス(パスワードを使わない)」サインインも検討してください。パスワードが漏れても突破されにくくなります。
全デバイスからサインアウトし、連携アプリ(外部アクセス権)も見直す
攻撃者は一度ログインすると、サインイン状態(セッション)や外部アプリ連携(OAuth)を残して居座ることがあります。パスワード変更だけではトークンが残るケースもあるため、以下をセットで実施します。
全デバイスからサインアウト
- Microsoftアカウントのセキュリティ画面で、サインイン中のデバイスやアクティビティを確認
- 見覚えのない端末があればサインアウト/削除
- 可能なら「すべての場所でサインアウト」相当の操作を実施
Windows Hello(PIN/生体認証)を使っている場合、セキュリティ対策後に再設定が必要になることがあります。端末側のログインが不安定になったら、指示に従って再登録してください。
連携アプリ(外部アプリのアクセス権)を解除
「便利ツール」「PDF変換」「メール整理」などを装った悪質な連携アプリを許可すると、攻撃者はパスワードを知らなくてもメールへアクセスできる場合があります。
- セキュリティ設定で連携アプリやアクセス許可を確認
- 不要・不明なものは削除/無効化
| 確認ポイント | 見つかったらどうする | 目的 |
|---|---|---|
| 見覚えのない端末(PC/スマホ) | サインアウト・デバイス削除 | 居座りを止める |
| 知らない国・地域からのサインイン履歴 | 直ちにパスワード変更+MFA強化 | 再侵入防止 |
| 不明なアプリのアクセス権 | アクセス権解除 | パスワード非依存の侵入経路を遮断 |
回復コード(リカバリーコード)を作成し、安全に保管する
多要素認証を強化すると、スマホ紛失や機種変更時にログインできなくなるリスクも増えます。そこで、必ず回復コード(リカバリーコード)を発行し、オフラインで保管してください。
- PC外(紙に印刷/金庫/パスワード管理ツールの安全な保管庫など)
- スクリーンショットをスマホに保存しっぱなしにしない(端末紛失で一緒に流出するため)
「まだ続く」場合の追加チェック:送信済み・セーフリスト・隠蔽ルール
ルールと転送を消しても不安が残る場合、次の順で確認すると原因を絞り込めます。
送信済みアイテム/下書き/送信トレイを確認
- 送信済みに身に覚えのないメールがないか
- 下書きに不審な文面が保存されていないか
- 送信トレイに大量送信待ちが残っていないか
身に覚えのない送信がある場合は、すでにスパム送信に使われている可能性が高いです。ルール削除+MFA強化に加えて、サインイン履歴や端末チェックを優先してください。
迷惑メール設定(セーフ差出人/ブロック)を確認
攻撃者は、転送や削除だけでなく「見逃しやすい状態」を作ります。
- セーフ差出人に知らないアドレス/ドメインが追加されていないか
- ブロック設定が不自然に増えていないか(重要通知を受け取れない状態にされる)
不審なルールが「一見それっぽい名前」で紛れていないか
「仕分け」「自動整理」「請求書」など、もっともらしい名前で作られることもあります。ルール名だけで判断せず、条件と動作(転送/削除/移動)を必ず確認してください。
大量バウンスの正体を見極める:「乗っ取り」か「なりすまし(バック スキャッター)」か
ジャンクに届く配信失敗通知の中には、あなたのアカウントが直接送信していなくても届く“なりすまし由来のバウンス(バック スキャッター)”が混ざることがあります。これは、第三者があなたのアドレスを差出人に偽装して大量送信し、その失敗通知があなたにも届く現象です。
ただし、今回のように「送信者(相手)にもGmail宛のバウンスが返る」「あなたの受信トレイには届いている」という状況は、一般的には転送設定の悪用がより濃厚です。以下の表で判断材料を整理します。
| 判断材料 | 乗っ取り(転送悪用)の可能性が高い | なりすましバウンスの可能性が高い |
|---|---|---|
| 相手のメールは自分の受信トレイに届く | はい(届く) | 届かないことが多い |
| バウンスに「身に覚えのないGmail宛」が出る | はい(転送先として出やすい) | 出ることもあるが状況次第 |
| Outlook.comのルール/転送に不審な設定がある | はい(決定打) | 通常は見つからない |
| 送信済みに身に覚えのないメールがある | ある場合もある | 基本はない |
| サインイン履歴に不審な記録がある | 出やすい | 出ないこともある |
もし「ルールも転送も真っ白」「サインイン履歴も問題なし」「送信済みにも何もない」のに、ジャンクへバウンスだけが大量に届くなら、なりすましバウンスの可能性も考えられます。その場合は、バウンス通知そのものを信頼しすぎない(クリックしない・添付を開かない)こと、そして迷惑メールフィルターやルールで隔離して精神的負担を下げるのが現実的です。
実践チェックリスト:この順番でやれば「止まる確率」が高い
作業を漏れなく行うため、やることを一枚にまとめます。上から順に実施してください。
| 手順 | やること | 目的 | 完了の目安 |
|---|---|---|---|
| 1 | Outlook.comの「ルール」を全確認して削除 | 転送・隠蔽を止める | 不審なルールがゼロ |
| 2 | 「転送」を無効化(転送先を削除) | サーバー側の自動転送を遮断 | 転送オフ |
| 3 | パスワードを強固なものに変更 | 漏えい済みパスワードの無効化 | 他サービスと別物 |
| 4 | 多要素認証(MFA)を有効化+複数手段登録 | 再侵入防止 | 認証アプリ+予備手段あり |
| 5 | 全デバイスからサインアウト+不明デバイス削除 | 居座り排除 | 見覚えのない端末が消える |
| 6 | 連携アプリ(アクセス権)を見直し、不要なものを解除 | トークン経路遮断 | 不要アプリがゼロ |
| 7 | 送信済み/迷惑メール設定/セーフ差出人を点検 | 被害範囲と隠蔽の確認 | 不審点がない |
| 8 | 端末のマルウェアスキャン、ブラウザー拡張の棚卸し | 再侵入対策 | 異常なし |
端末側も要注意:再侵入を招く“ありがち”な落とし穴
アカウント設定を直しても、端末側が汚染されていると、すぐに再侵入されることがあります。特に次は見落とされがちです。
- パスワードを保存しているブラウザーに不審な拡張機能が入っている
- PCのログイン自体が突破され、ブラウザーのCookieや保存情報を抜かれている
- 無料ソフトに紛れたアドウェア/情報窃取型マルウェア
Windows標準のセキュリティ機能に加え、心当たりがあれば追加のスキャンや、拡張機能の見直し(不要なものを削除)を行ってください。
相手にはどう説明すればいい?(そのまま転送失敗だと誤解されやすい)
相手が受け取るバウンス文面にはGmailが出てしまうため、「あなたのアドレスが間違っているのでは?」と誤解されがちです。状況説明は短く、必要なら代替手段を添えるのがスムーズです。
そのまま使える例文:
現在、Outlook.com側のセキュリティ設定(受信ルール/転送)を確認しており、
バウンスに表示されるGmailアドレスは私が使っているものではありません。
メール自体は受信できていますので、念のため同内容を再送いただくか、
急ぎの場合は別の連絡手段でも共有をお願いします。
再発防止を一段上げる:サインイン用エイリアス運用と“入口”の整理
可能であれば、Microsoftアカウント側の設定で「サインインに使う入口」を整理すると、機械的な総当たりやフィッシングの標的になりにくくなります。
- 普段公開しているメールアドレスと、サインイン用を分けられる場合は分ける
- 古いアドレス(流出しやすい)を入口にし続けない
- 回復用情報(予備メール・電話番号)が古いままになっていないか更新する
この辺りはMicrosoftアカウントの管理画面(セキュリティ/サインイン方法)で行えます。設定名称は変更されることがありますが、「サインイン方法」「高度なセキュリティ」「エイリアス」などの項目を目印に探すと見つけやすいです。
よくある質問(詰まりやすいポイント)
ルールと転送を消したのに、バウンスがしばらく届くのはなぜ?
すでに転送処理が走っていたメールや、遅延して届いた配信失敗通知が、後からまとまって到着することがあります。新規の転送が止まっているかどうかは、ルール/転送が無効のまま維持されているか、そして相手から新しく送ってもらったテストメールでバウンスが出ないかで判断してください。
パスワードを何度変えても再発する場合、何が残っている?
典型的には次のいずれかです。
- 削除しきれていない受信ルール/転送
- 悪質な連携アプリのアクセス権(OAuth)
- 端末側の侵害(マルウェア/不審な拡張機能)による再侵入
「ルール・転送 → MFA → サインアウト → 連携解除 → 端末スキャン」の順で、穴を潰していくのが効果的です。
送信済みに何もないのに、バウンスだけが来る。放置でいい?
完全に放置はおすすめしません。まずはルール/転送/サインイン履歴/連携アプリを確認し、異常がないか最低限の点検をしてください。その上で異常が見つからない場合は、なりすまし由来のバウンスである可能性もあるため、迷惑メール対策(隔離)を強化しつつ、アカウントのMFAを維持するのが現実的です。
まとめ:止めるカギは「転送経路の遮断」+「再侵入対策」
Outlook.comで身に覚えのないGmail宛のバウンスが大量発生するケースは、受信ルールや転送設定が悪用されていることが多く、パスワード変更だけでは解決しないのが落とし穴です。
- 受信ルールと転送を最優先で確認して削除
- その後にパスワード変更、多要素認証、全デバイスサインアウト
- 連携アプリのアクセス権と端末の安全性も必ず点検
実際に「不審なルールを削除したら解消した」という例は多く、まずはここを徹底してください。攻撃者の“監視ルート”を断ち切れば、バウンスの大量発生も収束しやすくなります。

コメント