調査:

https://www.microsoft.com/en-us/security/blog/2026/01/06/phishing-actors-exploit-complex-routing-and-misconfigurations-to-spoof-domains/

概要

脅威アクターの悪用可能性: Microsoft 365 Direct Send 内部ユーザーから送信されたように見える未認証のメールを送信できます。Direct Sendは資格情報、MFA、サインインイベントを必要としないため、IDベースの保護を回避し、高い信頼性を装ったフィッシングや内部なりすまし攻撃を可能にします。

多くのテナントにおいて、これはデフォルトで存在する設定上のリスクであり、見落とされがちです。Microsoftの研究では、正当なMicrosoftからの連絡を装った「パスワードの有効期限切れ」メッセージなどの囮にこの手法が使用されていることが示されています。

このフィッシングメッセージは、Microsoftからの連絡を装った「パスワードの有効期限切れ」の囮を使用しています(画像はMicrosoft.comより)

修復の詳細

Direct Sendは、プリンター、スキャナー、SMTP認証なしでメールを送信する必要があるアプリケーションなどのレガシーデバイスを対象としています。しかし、有効にしたままにしたり制限を緩くしたままにしておくと、悪用されて条件付きアクセス、MFA、IDログを完全に回避する偽装された内部メッセージが配信される可能性があります。

Overe Direct Sendの悪用を積極的に検出し、保護を適用します Direct Sendが明示的に必要とされていない場所での露出を特定し、ポリシーベースの修復を適用することによって。

すべてのクライアントテナントで数秒で強制適用を有効化

対処方法

  1. 不要な場合はDirect Sendを無効化
    ほとんどのテナントではDirect Sendは不要になっています。削除することで、資格情報の侵害に依存しないフィッシング攻撃手法全体を排除できます。
  2. Direct Sendを既知のIP範囲に制限(必要な場合)
    レガシーシステムが引き続きこれに依存している場合は、Direct Sendのスコープを特定の信頼できるIPアドレスのみに厳密に絞り込む必要があります。
  3. Exchange Onlineのメールフローを強化
    SMTPコネクタとメールフロールールを確認し、未認証のパスが過剰に許可されていないことを確認します。
  4. 強力な送信者認証を強制適用
    なりすましの機会を減らすために、SPF、DKIM、およびDMARCを正しく設定し、適用する必要があります。
  5. 内部送信者のなりすましパターンを監視
    特に認証された送信者が存在しない場合、内部メールのように見えるものを暗黙的に信頼すべきではありません。

Overeは、Microsoft 365テナントのDirect Send露出を継続的に評価し、ガイド付きのポリシー駆動型コントロールを通じて安全な設定を強制適用します。これにより、組織は正当な業務ワークフローを中断することなくこのリスクを排除できます。

深刻度
生産性への影響
修復見積もり
Overeによって保護されています

同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。