Microsoft Was Routing Example-Domain Traffic To a Japanese Cable Company for Five Years
🤖 AI Summary
**要約(日本語)**
Microsoft のネットワークに、テスト用に予約されたドメイン **example.com**(RFC2606)へのトラフィックを、実在する日本のケーブルメーカー **住友電工(sei.co.jp)** に誤って転送する設定ミスが5年間続いていたことが判明しました。
- **影響範囲**:Outlook のアカウント設定時に example.com のメールアドレスを入力すると、テスト用クレデンシャルや設定情報が住友電工のサーバーへ送信される可能性があった。
- **本来の挙動**:example.com は IANA が割り当てた IP アドレスにのみ解決され、外部から取得できないはずのドメインです。
- **Microsoft の対応**:該当サービスから example.com 用のサーバー情報提示を停止し、現在は「not found」エラーが返るだけで、根本的なルーティング修正は行われていないと指摘されています。
- **経緯**:セキュリティ研究者 Dan Tentler(Phobos Group)と Tinyapps.org が今月初めに問題を報告し、Tinyapps.org はこの誤設定が **5 年間** 続いていたと指摘。Microsoft は「設定の原因は不明」で調査中としています。
- **背景**:同社は2024年に、管理権限を持つテストアカウントが漏れ、ロシア国家支援ハッカーに2か月間 Microsoft 重役のメールを閲覧させた事件も報告されており、今回の問題はセキュリティ管理の不備が続くことを示唆しています。
**結論**
Microsoft の内部設定ミスにより、テスト用ドメインのトラフィックが日本企業へ誤送信されていたが、現在は情報提供を停止し、原因究明と根本修正が求められています。
Microsoft のネットワークに、テスト用に予約されたドメイン **example.com**(RFC2606)へのトラフィックを、実在する日本のケーブルメーカー **住友電工(sei.co.jp)** に誤って転送する設定ミスが5年間続いていたことが判明しました。
- **影響範囲**:Outlook のアカウント設定時に example.com のメールアドレスを入力すると、テスト用クレデンシャルや設定情報が住友電工のサーバーへ送信される可能性があった。
- **本来の挙動**:example.com は IANA が割り当てた IP アドレスにのみ解決され、外部から取得できないはずのドメインです。
- **Microsoft の対応**:該当サービスから example.com 用のサーバー情報提示を停止し、現在は「not found」エラーが返るだけで、根本的なルーティング修正は行われていないと指摘されています。
- **経緯**:セキュリティ研究者 Dan Tentler(Phobos Group)と Tinyapps.org が今月初めに問題を報告し、Tinyapps.org はこの誤設定が **5 年間** 続いていたと指摘。Microsoft は「設定の原因は不明」で調査中としています。
- **背景**:同社は2024年に、管理権限を持つテストアカウントが漏れ、ロシア国家支援ハッカーに2か月間 Microsoft 重役のメールを閲覧させた事件も報告されており、今回の問題はセキュリティ管理の不備が続くことを示唆しています。
**結論**
Microsoft の内部設定ミスにより、テスト用ドメインのトラフィックが日本企業へ誤送信されていたが、現在は情報提供を停止し、原因究明と根本修正が求められています。
Read more of this story at Slashdot.