| 主な流行時期 | 2019年頃〜2020年、2021年末の再流行、2022年にかけて大規模に拡大 |
| 種別 | ばらまき型マルウェア(メール経由で感染を拡大) |
| 対象 | 企業・官公庁・個人を問わず不特定多数(中小企業も多数被害) |
| 被害の特徴 | 感染端末からメール本文・連絡先・認証情報を盗み出し、その情報を使ってさらに「本物そっくりのなりすましメール」をばらまく |
| 主な手口 | 実在のやり取りに見せかけた返信メールに、ウイルス入りのWord/Excel/ZIPなどを添付。ファイルを開いて「マクロを有効化」させることで感染させる |
Emotet感染の流れ
- 1不正メール:実在の返信を装う
- 2添付マクロを実行:Officeマクロで感染
- 3情報窃取・拡散:メール情報を盗み再送信
- 4他マルウェア導入:ランサム等を呼び込む
1. Emotetとは何か
Emotet(エモテット)は、2019年頃から世界中で猛威を振るったマルウェア(悪意あるソフト)です。最大の特徴は、感染した端末から過去のメールのやり取りや連絡先を盗み出し、それを悪用して「実在する相手からの返信」に見せかけたなりすましメールを大量にばらまく点にあります。
受け取った人にとっては、過去に実際にやり取りした相手の名前・件名・本文が引用された返信メールが届くため、本物と見分けがつきにくく、つい添付ファイルを開いてしまいます。こうして感染が次々と連鎖し、爆発的に広がりました。Emotetは「単体のウイルス」というより、他のマルウェア(ランサムウェアなど)を呼び込む“入り口”としても機能し、より深刻な被害につながりました。
2. 被害の特徴と怖さ
Emotetの被害は、感染した本人だけにとどまりません。盗まれた連絡先やメール本文を使って、取引先・顧客へ「自社になりすましたウイルスメール」が送られてしまうのが特に厄介な点です。
主な被害
- 取引先への二次拡散:自社が感染源となり、取引先や顧客にウイルスメールをばらまいてしまう。信用の失墜につながる。
- 情報の窃取:メールアカウントのID・パスワード、メール本文、連絡先などが盗まれる。
- 追加マルウェアの侵入:Emotetを足がかりに、ランサムウェアなどより破壊的なマルウェアが送り込まれる。
「自分が被害者」であると同時に「加害者(拡散源)」にもなってしまう——ここがEmotetの最大の怖さです。取引先に迷惑をかければ、金銭被害以上に信用を失います。
3. 感染の手口
図1:Emotetに感染するまでの流れ
1
📨
なりすまし返信が届く
過去の本物のやり取りを引用した、自然な日本語の返信メールが届く
2
📎
添付を開く
Word・Excel・パスワード付きZIPなどの添付ファイルを開いてしまう
3
⚠️
マクロを有効化
「コンテンツの有効化」ボタンを押すよう誘導され、押した瞬間にウイルスが動き出す
4
🦠
感染・窃取・拡散
メール本文・連絡先・認証情報を盗まれ、その情報でさらに次のなりすましメールが送られる
怖いのは4番目。盗んだメールを使って次のなりすましを作るため、感染すると自分が加害者側になり、取引先へ被害が広がります。
典型的な感染の流れ
- なりすまし返信メールが届く:過去のやり取りを引用した、自然な日本語の返信メールが届く。
- 添付ファイルを開く:Word・Excel・ZIP(パスワード付きのことも)などの添付を開く。
- 「マクロを有効化」してしまう:「コンテンツの有効化」ボタンを押すよう誘導され、押すとウイルスが動き出す。
- 感染・情報窃取・拡散:端末が感染し、情報を盗まれ、新たななりすましメールが送られていく。
だまされやすい理由
- 差出人が「実在の知人・取引先」の名前になっている。
- 件名・本文が、過去の本物のやり取りの「続き」に見える。
- 「請求書」「賞与」「案内」など、思わず開きたくなる内容を装う。
知っている相手からのメールでも油断は禁物です。「添付を開く前に、本当にこの人がこれを送ったか」を別の手段(電話・チャット)で確認する習慣が身を守ります。
4. 対策と確認方法
図2:Emotetを防ぐ、ふだんの行動の違い
❌ 感染してしまう行動
- 知っている相手の名前だから、と添付をそのまま開く
- 「コンテンツの有効化」ボタンを深く考えず押す
- Officeのマクロが既定で動く設定のまま使っている
- 感染に気づかず、社内・取引先へ広げてしまう
⭕ 感染を防ぐ行動
- 添付を開く前に、電話やチャットで「送りましたか?」と確認する
- 「マクロを有効化」は原則押さない、と社内ルールにする
- Officeのマクロを既定で無効にし、OS・ソフトを最新に保つ
- 不審なメールを気軽に相談できる窓口を社内に作っておく
Emotetは人の「開いてしまう心理」を突く攻撃です。技術対策と同じくらい、「開く前に確認する」という習慣が効きます。
Emotet対策は、特別な高額ツールよりも「基本の徹底」が効きます。中小企業でもすぐに実践できます。
感染を防ぐ対策
- Officeのマクロを原則無効にする:「コンテンツの有効化」を安易に押さない設定・運用にする。
- 身に覚えのない添付・リンクは開かない:知人からでも、文脈が不自然なら一度疑う。
- OS・Officeを最新に保つ:更新を放置しない。
- 多要素認証(MFA)を導入する:メールのID・パスワードが盗まれても、不正ログインを防ぎやすくなる。
- 従業員に手口を共有する:「なりすまし返信」という手口を全員が知っているだけで、被害は大きく減る。
感染が疑われるときの確認
日本では、JPCERTコーディネーションセンター(JPCERT/CC)が、Emotet感染の有無を簡単に確認できる無料ツール「EmoCheck(エモチェック)」を公開していました。感染が疑われる場合は、こうした公的機関の最新の案内を確認し、ネットワークから端末を切り離したうえで、パスワードの変更や専門家への相談を行うことが大切です。
5. まとめ
Emotetは、「実在の相手になりすます」という人の信頼を逆手に取る手口で、世界中に感染を広げました。被害者であると同時に加害者にもなりうる点が特に深刻です。マクロの無効化、添付の確認習慣、多要素認証、そして手口を全員で知っておくこと——この積み重ねが、巧妙ななりすましメールから組織を守ります。
※本記事は報道・公的機関の注意喚起など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。最新の対策・確認方法は、JPCERT/CCなど公的機関の公式案内をご確認ください。