リーディングビュー

Microsoft Was Routing Example-Domain Traffic To a Japanese Cable Company for Five Years

🤖 AI Summary

**要約(日本語)**

Microsoft のネットワークに、テスト用に予約されたドメイン **example.com**(RFC2606)へのトラフィックを、実在する日本のケーブルメーカー **住友電工(sei.co.jp)** に誤って転送する設定ミスが5年間続いていたことが判明しました。

- **影響範囲**:Outlook のアカウント設定時に example.com のメールアドレスを入力すると、テスト用クレデンシャルや設定情報が住友電工のサーバーへ送信される可能性があった。
- **本来の挙動**:example.com は IANA が割り当てた IP アドレスにのみ解決され、外部から取得できないはずのドメインです。
- **Microsoft の対応**:該当サービスから example.com 用のサーバー情報提示を停止し、現在は「not found」エラーが返るだけで、根本的なルーティング修正は行われていないと指摘されています。
- **経緯**:セキュリティ研究者 Dan Tentler(Phobos Group)と Tinyapps.org が今月初めに問題を報告し、Tinyapps.org はこの誤設定が **5 年間** 続いていたと指摘。Microsoft は「設定の原因は不明」で調査中としています。
- **背景**:同社は2024年に、管理権限を持つテストアカウントが漏れ、ロシア国家支援ハッカーに2か月間 Microsoft 重役のメールを閲覧させた事件も報告されており、今回の問題はセキュリティ管理の不備が続くことを示唆しています。

**結論**
Microsoft の内部設定ミスにより、テスト用ドメインのトラフィックが日本企業へ誤送信されていたが、現在は情報提供を停止し、原因究明と根本修正が求められています。
Microsoft has quietly suppressed an unexplained anomaly on its network that was routing traffic destined for example.com -- a domain reserved under RFC2606 specifically for testing purposes and not obtainable by any party -- to sei.co.jp, a domain belonging to Japanese electronics cable maker Sumitomo Electric. The misconfiguration meant anyone attempting to set up an Outlook account using an example.com email address could have inadvertently sent test credentials to Sumitomo Electric's servers. Under RFC2606, example.com resolves only to IP addresses assigned to the Internet Assigned Names Authority. Microsoft confirmed it has "updated the service to no longer provide suggested server information for example.com" and said it is investigating. Security researcher Dan Tentler of Phobos Group noted the company appears to have simply removed the problematic endpoint rather than fixing the underlying routing -- "not found" errors now appear where the JSON responses previously occurred. Tinyapps.org, which noted the behavior earlier this month, said the misconfiguration had persisted for five years. Microsoft has not explained how Sumitomo Electric's domain entered its configuration. The incident follows 2024's revelation that a forgotten test account with admin privileges enabled Russia-state hackers to monitor Microsoft executives' email for two months.

Read more of this story at Slashdot.

  •  
❌