Movatterモバイル変換


[0]ホーム

URL:


▼サーバー運営を助ける支援をお願いします
▼サーバー運営を助ける支援をお願いします
毎月825円(税込)
900円(うち手数料33円)

親愛なる読者の皆さまへ。ご存じの通り価格高騰などの悪影響でサーバー運営がとても苦しい状態です。回線や台数を整理し見直せる部分は全て見直しましたが、やはりまだ危険水域です。このままだと1ページを10分割ぐらいして無理矢理PVを増やさざるを得なくなってしまいます。そこで、GIGAZINEの物理的なサーバーたちを、たった1円でも良いので親愛なる読者の皆さまに支援してもらえればとっても助かります!今すぐ寄付は上のボタンから!

これまでGIGAZINEを支援してくれたメンバーのリスト

GIGAZINE ホーム
login
GIGAZINEにログイン
メンバー登録はココをクリック


-パスワードの再発行

セキュリティ

「example.com」がMicrosoftの自動検出サービスで日本の住友電気工業のサーバードメインを自動設定先に提示していたと判明


テストや説明のために使われるドメイン「example.com」がMicrosoft Outlookの自動設定機能において実在のメールサーバーとして扱われ、利用者が入力した認証情報が意図しない相手に送られ得る状態になっていたことが判明しました。外部のDNS設定に誘導要因が見当たらない一方で、Microsoft側の自動検出サービスが日本の住友電気工業のドメインsei.co.jp配下とみられるIMAPとSMTPのホスト名を候補として返していたとされています。

Microsoft mishandling example.com
https://tinyapps.org/blog/microsoft-mishandling-example-com.html

Why has Microsoft been routing example.com traffic to a company in Japan? - Ars Technica
https://arstechnica.com/information-technology/2026/01/odd-anomaly-caused-microsofts-network-to-mishandle-example-com-traffic/

発端は、Outlookにおけるアカウント追加時の自動設定です。テクノロジー系ブログのtinyapps.orgが確認したところ、「[email protected]」のようにexample.comを使ったダミーのメールアドレスを入力すると、通常であれば自動設定が成立しないはずの環境にもかかわらず、受信サーバーとしてsei.co.jp配下のIMAPホスト名、送信サーバーとして同じくsei.co.jp配下のSMTPホスト名が候補として提示される挙動が見られました。提示されたホスト名は、住友電気工業側に属するサブドメインとされます。結果として、利用者がそのまま設定を進めると、入力したユーザー名やパスワードがそのホストに対して送信される可能性があります。


Internet Engineering Task Force(IETF)のRFC2606では、example.comは例示や試験用途の予約ドメインとして定義されていて、一般の第三者が取得したり運用したりすることを想定していません。

しかし、tinyapps.orgの検証では、example.comはメールを受け取らないことを示す設定になっており、自動設定に使われる典型的なDNSレコードも見当たらないとされています。さらに、メール配信先を示すMXレコードでメールを受け取らないことを示すnull MXが設定されていたほか、autodiscover.example.comのCNAMEや、自動設定用のサービス位置を示す_autodiscover._tcpのSRVなど、正規の手がかりとなるレコードが存在しないと報告されています。


つまり、インターネット上の公開設定が住友電気工業側のホスト名に利用者を誘導しているのではなく、Microsoftの自動検出サービスそのものが当該情報を返している疑いが強いということがわかりました。テクノロジー系メディアのArs Technicaは、Outlookの挙動やコマンドラインからの確認を根拠に、Microsoftの自動検出APIが返す自動設定情報が、住友電気工業側のドメイン配下のサブドメインを指していたと指摘。「example.comを使ったOutlook設定を試す人は一定数いるため、テストのつもりで入力した認証情報がsei.co.jp配下の提示先サーバーに誤って送られてしまう可能性がある」という見解を示しました。

tinyapps.orgはMicrosoftの自動検出APIが返すJSONを示し、自動検出の応答が指していたサーバー情報が明示的に含まれていたと説明しています。さらにデバッグ情報の解読結果として、この設定が2020年2月3日に作成され同日に更新されており、しかも手動で登録された可能性が示唆されています。


住友電気工業のドメインがなぜこのような状況に巻き込まれたのかは、記事作成時点では不明。Ars TechnicaがMicrosoftに取材を行なったところ、Microsoftは「example.comに対して推奨サーバー情報を提示しないようサービスを更新したことを確認しました」とコメントし、記事作成時点で調査を進めていることを明らかにしました。一方で、単に、自動検出の問い合わせ先が応答しない状態になったように見えるという指摘も紹介されており、根本原因の説明はなお不明だとArs Technicaは述べました。

この記事のタイトルとURLをコピーする

・関連記事
ペンシルベニア大学がハッキングされハッカーが大学メールから学生や卒業生に詐欺的メールを大量送信 - GIGAZINE

公開されたエプスタイン・ファイルのメールをGmailっぽいUIで閲覧できる「Jmail」 - GIGAZINE

AIエージェントでメールを分析することで全てのメールが外部に流出するリスクあり、AIにアクセス権が与えられたGoogleフォームを利用した攻撃 - GIGAZINE

Gmailで「Geminiがメールを集約して回答してくれる機能」や「Geminiがメール文面を高度に添削する機能」をGoogleが発表、まずは有料ユーザーから - GIGAZINE

・関連コンテンツ

inソフトウェア,  セキュリティ, Posted by log1i_yk

You can read the machine translated English articleIt turns out that 'example.com' was auto….

最新ニュース40件

記事検索
カテゴリ
有料メンバー
無料メンバー
教育
AI
動画
メモ
ハードウェア
ソフトウェア
ネットサービス
サイエンス
スマホ
レビュー
試食
ゲーム
取材
ヘッドライン
アニメ
乗り物
セキュリティ
映画
生き物
デザイン
マンガ
創作
ウェブアプリ
ピックアップ
インタビュー
お知らせ
コラム
広告
過去の記事

人気記事ランキング

直近24時間(1時間ごとに更新。5分ごとはこちら

  1. Amazonプライム・ビデオのオリジナル作品をDVD化して販売した業者を訴えた裁判でAmazonが9億円の損害賠償を勝ち取る
  2. OpenAIのミッションが徐々に変化してついに「安全に」という言葉まで削除されたとの指摘
  3. OpenAIのGPT-5.2が物理学の新たな式を作り出すことに成功
  4. プロ仕様の銅線・バナナ・泥をオーディオケーブルの導体にしたらオーディオマニアは聞き分けられることができるのか?
  5. 半導体露光装置メーカー・ASMLが中国の従業員にデータを悪用されていたことが判明
  6. 世界初のナトリウムイオンバッテリー搭載EVは航続距離400km超えで冬も性能を9割維持
  7. 電気の代わりにコンピューター自身の廃熱を利用して計算を実行できるシリコン構造をMITの研究者らが開発
  8. スマホに装着するだけで簡単に温度を測定できる外付け赤外線カメラモジュール「HIKMICRO Mini2Plus V2」を使ってみたよレビュー
  9. 国防総省がAnthropicを「サプライチェーンリスク」に指定して請負業者に取引中止を求めることも検討
  10. Appleが3月4日に特別イベントの開催を予告、iPhone 17e・廉価版MacBook・GeminiベースのSiriなどを発表か

お邪魔して申し訳ないです。読者のための記事を掲載し続けるため、どうかサーバー代として300円をご寄付いただけないでしょうか。

喜んでメールでリマインドさせていただきます。 引き続き記事をお読みください。


[8]ページ先頭

©2009-2026 Movatter.jp