調査:

https://www.microsoft.com/en-us/security/blog/2026/01/06/phishing-actors-exploit-complex-routing-and-misconfigurations-to-spoof-domains/

概要

脅威アクターは悪用可能です: Microsoft 365 Direct Send 内部ユーザーから送信されたように見せかけた未認証メールを送信するために。Direct Sendは資格情報、MFA、サインインイベントを必要としないため、IDベースの保護を回避し、高い信頼性を装ったフィッシングや内部なりすまし攻撃を可能にします。

多くのテナントにおいて、これはデフォルトで存在する設定上のリスクであり、見過ごされることが少なくありません。Microsoftの調査では、正規のMicrosoftからの通知を装った「パスワードの有効期限切れ」などのメッセージでこの手法が悪用されている事例が示されています。

‍

‍

Microsoftからの通知を装った「パスワードの有効期限切れ」の誘導手口を用いたフィッシングメッセージ(画像提供:Microsoft.com)

‍

修復の詳細

Direct Sendは、SMTP認証なしでメールを送信する必要があるプリンターやスキャナー、アプリケーションなどのレガシーデバイス向けに提供されています。しかし、有効なまま放置されたり制限が緩かったりすると、条件付きアクセス、MFA、IDログ記録を完全に回避する、なりすまし内部メッセージの配信に悪用される恐れがあります。

Overe Direct Sendの悪用を能動的に検知し、保護を強制します Direct Sendが明示的に必要とされていない箇所の露出を特定し、ポリシーに基づく修復を適用することによって。

すべてのクライアントテナントでわずか数秒で適用を有効化

‍

対応手順

  1. 不要な環境でDirect Sendを無効化する
    ほとんどのテナントでは Direct Send は不要です。無効化することで、認証情報の侵害に依存しないフィッシング経路を根本から排除できます。
  2. Direct Sendを既知のIP範囲に制限する(必要な場合)
    レガシーシステムで引き続きDirect Sendが必要な場合は、信頼できる特定のIPアドレスのみに厳格に制限してください。
  3. Exchange Onlineのメールフローを強化する
    SMTPコネクタやメールフロールールを見直し、未認証の経路が過剰に許可されていないことを確認してください。
  4. 強力な送信者認証を適用する
    なりすましのリスクを低減するため、SPF、DKIM、DMARCを適切に構成・適用してください。
  5. 内部送信者のなりすましパターンを監視する
    内部から送信されたように見えるメールであっても、認証された送信者が確認できない場合は安易に信頼しないでください。

OvereはMicrosoft 365テナントにおけるDirect Sendの露出状況を継続的に評価し、ポリシーに基づくガイド付き制御を通じて安全な構成を適用します。これにより、組織は通常の業務フローを妨げることなくこのリスクを排除できます。

‍

深刻度
高
生産性への影響
中
修正の目安時間
Overeにより保護済み

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。