迷惑メールの大量送信について警告を受けた場合の対応¶
Note
本ドキュメントは、さくらのVPSの標準OS(Ubuntu 24.04)、および Mailserver で構築したPostfix環境を前提としています。他のMTA(Exim、Sendmail等)をご利用の場合、 コマンドやログファイルのパスを適宜読み替えてください。
該当する状況¶
弊社サポートより「迷惑メールの大量送信」に関する警告メールを受け取った
コントロールパネルに、通信制限に関する表示がある
第三者から「あなたのサーバーからスパムメールが届いた」と連絡を受けた
対応方法¶
Step1. 現在通信制限がかかっているか確認する¶
Step2. 送信キューを確認する¶
$ mailq
または
$ postqueue -p
From)・宛先アドレス(To)を確認し、身に覚えのない大量送信の形跡があれば、Step4へ進んでください。Step3. メールログを確認する¶
/var/log/mail.log に記録されます。$ sudo tail -n 200 /var/log/mail.log
または、特定の時間帯に送信された件数を集計して急増の有無を確認します。
$ grep 'postfix/smtp' /var/log/mail.log | grep 'status=sent' | wc -l
Step4. 送信元を特定する¶
大量送信の主な原因として、以下のようなケースが考えられます。
メールアカウントのパスワード漏えい: 特定のメールアカウントから、心当たりのない大量送信が行われている場合、 そのアカウントの認証情報が漏えいしている可能性があります。速やかにパスワードを変更してください。
Webアプリケーションの悪用: WordPressのお問い合わせフォームや、認証不備のあるスクリプトが第三者に悪用され、 メール送信機能を踏み台にされているケースがあります。該当するアプリケーションのログイン情報・プラグインの バージョンを確認してください。
不正アクセスによる踏み台化: サーバー自体に不正アクセスされ、スクリプトから直接送信されているケースです。 この場合は サーバーへの不正アクセスが疑われる場合の初動対応 の手順に沿って、プロセス・cronジョブ等もあわせて確認してください。
Step5. 一時的に送信を停止する¶
原因調査に時間がかかる場合、被害の拡大を防ぐため一時的にメール送信を止めることを検討してください。
$ sudo systemctl stop postfix
警告
Webアプリケーションからの送信も同時に止まるため、業務影響のある送信(会員登録通知等)がある場合は、 影響範囲を確認した上で実施してください。
Step6. 再発防止¶
原因を特定・対処した後は、以下をあわせてご検討ください。
漏えいが疑われるメールアカウントのパスワード変更(推奨される文字数等は サーバー作成直後に設定しておくべき初期セキュリティ設定 を参照)
利用していないメールアカウントの無効化
Webアプリケーション・プラグインを最新の状態に更新する
お問い合わせフォーム等に、reCAPTCHA等の悪用対策を導入する