面識のない相手から突然メールが送りつけられる背景には、明確かつ冷徹な送信者の目的と理由が存在します。相手は善意の知人でも、偶然アドレスを間違えた一般人でもありません。その本質は「金銭詐取」と「個人データの収穫」に特化したビジネスモデルです。
まず疑うべきは、アドレスの「生存確認(Ping)」です。攻撃者は機械的なプログラムを用いてランダムな文字列の宛先を自動生成し、数百万件規模で一斉配信を行います。もし受信者が「どちら様ですか?」「人違いではありませんか?」と親切心から知らない人からのメールへ返信してしまうと、そのアドレスは「実在し、かつ文面を読んで返信する警戒心の薄い人物」として登録されます。その結果、犯罪グループ間で高値で取引される「カモリスト」へと格付けされてしまいます。
また、過去に利用したウェブサービスからのメールアドレス流出原因も無視できません。公式発表や情報セキュリティ専門機関のインシデント報告書を精査すると、ECサイトの不正アクセスや外部委託先からのデータ持ち出しにより、平文のアドレスとパスワードがダークウェブ上に流通しているケースが後を絶ちません。名簿業者を経由して安価に買い叩かれた個人データが、無差別な詐欺キャンペーンの標的として再利用されています。