「DNS乗っ取りアラート」のご紹介:DMARCではカバーできない死角を埋める

by

最終更新日:
5 読了時間:5分
「DNS乗っ取りアラート」のご紹介:DMARCではカバーできない死角を埋める

御社は大変な努力を重ねてきました。すべての送信ドメインにSPF、DKIM、DMARCを導入し p=rejectの設定まで進めました。理論上は、メール認証は完了しています。

しかし、攻撃者があなたのブランド名でメールを送信し、SPFやDMARCのアラインメントを通過させ、どの段階でも検知されることなく受信トレイに問題なく届く方法が存在します。この手法は「サブドメイン乗っ取り」と呼ばれ、DMARCの適用ではこれを阻止することはできません。

本日、PowerAlertsに、この問題を検知するために特別に開発された新しいアラートタイプ「DNSテイクオーバーアラート」を導入いたします

問題:DMARCが阻止するよう設計されていなかった攻撃

「DMARC(エンフォースメントモード)」は、電子メール認証におけるゴールドスタンダードとして広く認知されており、それには十分な理由があります。これは、特定のドメインから送信されたと主張する電子メールが実際にそのドメインから承認されたものであるかを確認し、そうでないものはすべて拒否するよう受信サーバーに指示する仕組みです。しかし、この保護機能は完全にDNSレコードに依存しており、インフラの変更に伴い、それらのレコードが忘れ去られてしまうことは容易に起こり得ます。

問題――DMARCが防ぐようには設計されていなかった攻撃――

多くのチームが認識している以上に頻繁に発生するシナリオを考えてみましょう。ある組織で、すべての送信ドメインにおいて「p=reject」の状態に達したとします。数か月後、開発者がステージング環境を廃止しましたが、そのCNAMEレコードを削除し忘れたため、そのレコードは依然として存在しなくなったクラウドリソースを指し続けています。攻撃者はこの放置されたDNSレコードを特定し、同じクラウドリソースを申請してメールサーバーをプロビジョニングし、@staging.yourcompany.com からフィッシングメールの送信を開始します。

フィッシングメールはSPFやDMARCの検証を通過し、貴社のブランド名を冠して受信トレイに届いてしまいます。これは単なる理論上の懸念ではありません。2024年2月に発生した「SubdoMailing」キャンペーンでは、DMARCが完全に適用されているブランドのサブドメインを乗っ取り、そこから数百万通もの詐欺メールを送信するという手法が大規模に実証されました。DMARCの適用だけでは、この攻撃対象領域はまったく監視されないままとなります。

解決策:DNS乗っ取りアラートの導入

「DNS乗っ取りアラート」は、当社のPowerAlerts機能に新たに追加されたアラートタイプであり、サブドメインの乗っ取りを可能にするDNSの設定ミスがドメインインフラに存在しないか、継続的に監視します。リスクが検出されると、問題の内容と対処方法について平易な言葉で説明した通知が即座に送信されるため、攻撃者に発見される前に問題を解決することができます。

この機能は、お客様がすでに利用されているPowerAlertsモジュールに直接組み込まれています。既存のDNSアラート、しきい値アラート、フォレンジックアラートと並んで機能し、設定手順もこれらと同じであるため、新たに操作方法を習得する必要も、別途ダッシュボードを監視する必要もありません。

DNS乗っ取りアラートの設定方法

設定は3つの簡単な手順で完了します。あとはプラットフォームがすべて処理してくれます:

ステップ 1:ドメイン/ドメイングループを選択する

DNS乗っ取りに関するアラート

乗っ取りリスクの監視対象とするドメインまたはドメイングループを選択してください。個別に選択するか、グループを適用して複数のドメインを一度に指定することができます。

ステップ 2:アラートの種類を選択する

DNS乗っ取りに関するアラート

アラートタイプのリストから「DNSテイクオーバー」を選択してください。この項目は、既存の「DNS」、「しきい値」、「フォレンジック」アラートと並んで表示されています。

ステップ3:アラート条件の設定

DNS乗っ取りに関するアラート

「Dangling NS」や「MX」から「CNAME」、「SPF」、「A/AAAA」に至るまで、実行したいチェックの種類を有効にするか、5つすべてを有効にして網羅性を高めてください。

ステップ 4:通知グループを選択する

DNS乗っ取りに関するアラート

リスクが検出された際に通知すべきチームや担当者を指定し、アラートが発動した瞬間に適切な担当者が対応できるようにします。

攻撃対象領域全体を網羅する5つのチェック項目

このリスクに対処する多くのプラットフォームは、最も一般的なケースしかカバーしていません。PowerDMARCの「DNSテイクオーバーアラート」では、5種類の異なるチェックタイプを提供しており、そのうちの2つは他のDMARCプラットフォームでは監視されていないものです。

1. 未解決のNS(重大

もはや存在しないサーバーを指すネームサーバーレコード。攻撃者が有効期限が切れたネームサーバーを登録した場合、そのサブドメインのDNSを完全に制御できるようになります。これが最もリスクの高いシナリオです。

2. SPF サブドメイン乗っ取り(重大)

「include:」または「redirect=」ディレクティブを含むSPFレコードが、有効期限が切れたドメインを指している場合。攻撃者はそのドメインを登録し、SPFを偽造して、あなたを装って認証済みのメールを送信することが可能です。このチェックは、「include」、「redirect」、「a」、「mx」、「exists」の5つのメカニズムすべてに対して評価されます。

3. 未解決のMXレコード(重大)

もはや解決されないメールサーバーのホスト名を指すMXレコード。攻撃者は、そのホスト名でメールサーバーを立ち上げて、受信メールを傍受したり、なりすましたりすることが可能です。

4. 未解決のCNAME(高)

クラウドリソースの削除やSaaSの解約によって頻繁に発生する、もはや解決されないホスト名を指すCNAMEレコード。攻撃者は、同じアドレスにリソースをプロビジョニングし、そのサブドメインを乗っ取ることができる。

5. ダングリング A/AAAA(警告)

AレコードまたはAAAAレコードが、もはやお客様の管理下になく、第三者によって回収される可能性のあるIPアドレスを指している場合。

PowerDMARCの特長

最後の2つのチェック項目である「Dangling MX」と「Dangling A/AAAA」は、DMARC市場において他では提供されていない機能です。

なぜこれが重要なのか

DMARCの適用は、正当な送信者が一貫性を持っており、承認されていることを確認するための重要な基盤となります。DNS乗っ取りアラートは、その保護範囲を周辺のDNSインフラストラクチャにまで拡大し、より包括的な防御を実現します:

  • 詐欺メールが送信されてから対応するのではなく、攻撃者が悪用する前に設定ミスを特定し、是正する必要があります。
  • 5種類のチェック機能により、DMARC市場において他ではカバーされていない「ダングリングMX」や「ダングリングA/AAAA」といったケースを含め、あらゆる種類のダングリングレコードを監視します。
  • 保存するとすぐに初期スキャンが実行され、その後もDNSレコードの変更に合わせて継続的な監視が行われます。
  • すべてのアラートには、深刻度、影響を受けるサブドメイン、および具体的に何を修正すべきかを明示した平易なメッセージが含まれています。
  • この機能は、すでにご利用いただいている「PowerAlerts」モジュール内に組み込まれており、新たに操作方法を覚える必要も、別途ダッシュボードで監視する必要もありません。

空室状況

DNS乗っ取りアラートは、PowerDMARCのエンタープライズプランでご利用いただけます。ご利用を開始するには、PowerAlertsモジュールを開き、新しいDNS乗っ取りアラートを作成して最初のスキャンを実行するか、詳細については弊社チームまでお問い合わせください

DNS乗っ取りに関するアラート