コンテンツにスキップ

Domain Spoofing via Complex Routing ― 「社内ドメインだから安全」というTrustをMail設計が崩す

Executive Summary

Microsoft Threat Intelligenceは2026年1月6日、Complex Mail Routingと不十分なSpoof Protectionを悪用し、自社Domainから内部送信されたように見えるPhishing MessageをDeliveryするCampaignを報告しました。1

Microsoftは、このVectorをDirect Send自体のVulnerabilityではなく、MXがOffice 365を直接指していないComplex Routingや、SPF / DMARC / Third-party Connectorの設定不備を悪用するものと説明しています。

Tycoon2FA等のPhaaSへ誘導するCredential Phishingにも利用されており、問題の本質は「内部に見えるEmailを信頼する」というTrust Assumptionです。

なぜ今なのか

Hybrid Mail、Security Gateway、Third-party Relay、Marketing Platform等を組み合わせるほどMail Flowは複雑になり、Authentication ResultをどこでEnforceするかが曖昧になります。

Riskの構造

External Threat Actor
Complex / Third-party Mail Routing
Weak SPF / DMARC / Connector Enforcement
Message appears internally sent

経営インパクト

観点 影響
Email Security Security Productの有無よりRouting Designが重要
Identity Internal-looking PhishがCredential Theftへつながる
BEC Financial Scamへ悪用される可能性
Architecture Third-party ConnectorもTrust Boundaryとして管理が必要

日本企業への示唆

長年継ぎ足したMail Routingは「動いているから安全」とは限りません。M&AやCloud移行後のConnectorを含め、Authentication / Spoof Enforcement Pointを再確認する必要があります。

推奨アクション

  1. MX / Relay / Connector構成を棚卸しする
  2. DMARCを可能な範囲でrejectへ移行する
  3. SPF Soft Fail依存を見直す
  4. Third-party ConnectorのTrust条件を確認する
  5. Internal-looking MessageにもPhishing Detectionを適用する
  6. Mail Flow変更をSecurity Review対象にする

用語解説

Complex Routing
Cloud Mail、On-premises Server、Security Gateway、Third-party Service等を複数経由するMail Delivery構成。

関連記事

参考情報