Domain Spoofing via Complex Routing ― 「社内ドメインだから安全」というTrustをMail設計が崩す
Executive Summary
Microsoft Threat Intelligenceは2026年1月6日、Complex Mail Routingと不十分なSpoof Protectionを悪用し、自社Domainから内部送信されたように見えるPhishing MessageをDeliveryするCampaignを報告しました。1
Microsoftは、このVectorをDirect Send自体のVulnerabilityではなく、MXがOffice 365を直接指していないComplex Routingや、SPF / DMARC / Third-party Connectorの設定不備を悪用するものと説明しています。
Tycoon2FA等のPhaaSへ誘導するCredential Phishingにも利用されており、問題の本質は「内部に見えるEmailを信頼する」というTrust Assumptionです。
なぜ今なのか
Hybrid Mail、Security Gateway、Third-party Relay、Marketing Platform等を組み合わせるほどMail Flowは複雑になり、Authentication ResultをどこでEnforceするかが曖昧になります。
Riskの構造
経営インパクト
| 観点 | 影響 |
|---|---|
| Email Security | Security Productの有無よりRouting Designが重要 |
| Identity | Internal-looking PhishがCredential Theftへつながる |
| BEC | Financial Scamへ悪用される可能性 |
| Architecture | Third-party ConnectorもTrust Boundaryとして管理が必要 |
日本企業への示唆
長年継ぎ足したMail Routingは「動いているから安全」とは限りません。M&AやCloud移行後のConnectorを含め、Authentication / Spoof Enforcement Pointを再確認する必要があります。
推奨アクション
- MX / Relay / Connector構成を棚卸しする
- DMARCを可能な範囲でrejectへ移行する
- SPF Soft Fail依存を見直す
- Third-party ConnectorのTrust条件を確認する
- Internal-looking MessageにもPhishing Detectionを適用する
- Mail Flow変更をSecurity Review対象にする
用語解説
Complex Routing
Cloud Mail、On-premises Server、Security Gateway、Third-party Service等を複数経由するMail Delivery構成。