「誰も欲しがらないドメイン」を買ったら、企業秘密のメールが40万通届いた話

セキュリティメールプライバシー

データソース:Ars Technica + Lobsters research

noreply.net というドメインがある。直訳すると「返信不要」。長年登録されたままで、誰にも使われていなかった。2024年、米国のセキュリティ研究者 Cory Solovewicz 氏がこのドメインを購入し、宛先不問で全メールを受信するキャッチオール設定を施した。するとその後の1年半で、世界中の企業システムから彼の受信箱へ自動メールが次々と届き始めた。市役所職員の労災報告書、学校のアカウント開設通知、ピザの注文確認、修理ワークオーダー、テストプラットフォームのログイン情報、さらには大量の社内文書、請求書、契約書、パスワードリセットリンクまで。世界最大級のハッカーカンファレンス「Defcon」で彼がデータを公開した時点で、受信メール総数は401,796通、1日平均約700通に達し、そのうち28,365通には添付ファイルが含まれていた。

これらのメールは人間が書いたものではなく、すべて各企業の自動化システムから送信されたものだった。Solovewicz 氏自身は、当初スパムをブロックするためのプライベートアドレスが欲しかっただけで、「意図せずハニーポットを作ってしまった」と語っている。ハニーポットとは、目立つ場所に餌を置いて攻撃者を誘い込むセキュリティ上の罠を意味する。しかし今回その罠にかかったのは、世界で最も警戒心が高いはずの企業システム群だった。

ゴミ箱へ飛んでいく丸められた紙くず

図:企業にとって、この手のドメインはデジタル世界のゴミ箱に過ぎない——「誰も見ない」場所なら何を捨ててもいいと考えられているのだ。出所:Ars Technica(写真:Richard Drury via Getty)

なぜ「放置ドメイン」に機密情報が届くのか

この現象を解き明かすには、2つの背景を知る必要がある。

第1に、無数のソフトウェアやシステムの自動メールにおいて、デフォルトの送信元アドレスが noreply@某社.com と設定されている点だ。文字通り「返信不要」を意味する。多くの企業が導入時に手抜きをして初期設定をそのままコピーし、さらには自社が所有していない実在ドメイン noreply.net をそのまま設定してしまう。「どうせ誰も返信しないアドレスだから問題ない」という理屈だ。また、社員の退職やアカウント削除の際、システムはレコードを消去せず deleteduser@某社.com のようなダミーアドレスに書き換える運用が横行している。

第2に、電子メールというシステムは、1971年に最初のメールが送信され、80年代初頭にプロトコルが標準化されて以来、50年以上運用され続けている。誕生当初からメールシステムが厳密に検証するのは「受信者アドレス」のみであった。郵便局が配送先を知る必要があるのと同じ原理だ。送信者が誰であるかについて、プロトコルは自己申告をそのまま信用し、検証する仕組みを持たなかった。電子メールの本質はハガキと同じであり、配達元ではなく宛先だけを確認して届けられる。

この2つの背景が重なった結果、深刻な脆弱性が完成した。企業は「誰も見ないはずで、実際には受信者が存在する」アドレスへ機密情報を送信し、メールシステムは宛先の正当性を確認して配送を完了する。送信元の正当性やドメインの所有権を調べる者は、送信経路のどこにも存在しない。50年間にわたるビジネス世界の信頼の前提が、ここで崩壊したのだ。

その前提は、ネット利用者が大学や軍の研究機関に限られていた時代には成立していた。しかし一般開放されると、送信元を自由に偽装できる弊害が表面化した。詐欺師が送信元を「銀行」や「上司」と偽るフィッシングメールが絶えないのはこれが原因である。後に業界は SPF、DKIM、DMARC といった標準を導入し送信ドメインの偽装を防止しようとした。しかし、今回の漏洩を防ぐことはできない。企業の送信ドメイン自体は正真正銘の本物であり、間違っているのは宛先アドレスだからだ。そして宛先アドレスこそが、メールシステムが唯一検証する要素なのである。

「返信不要」メールボックスに溢れる企業の機密秘密

図:WIREDの報道イラスト。「返信不要」メールボックスに流出し続ける機密情報を描いている。出所:WIRED(イラスト:Jobanny Cabrera)

40万通のメールが意味するもの

Solovewicz 氏の統計によると、これらのメールは 14,000 以上の送信元アドレス、6,200 以上のルートドメインから届いていた。この数字は、問題が業界全体に広範囲かつ深刻に存在することを示している。日平均700通というペースは、それ自体が持続的に稼働する漏洩パイプラインだ。

別の研究者 Mike Sheward 氏は約15ドルで deleteduser.com を購入した。取得から最初の1時間で、3つの組織からメールが届いた。受信内容はいっそう深刻で、社員の休暇申請、本名入りのホテル予約、英国政府機関の Zoom 会議招待、さらにはサンフランシスコの企業からのバーベキュー招待状(宛名「親愛なる削除されたユーザー様」)まで含まれていた。最も送信頻度が高かったのは、中東の工事現場で作業員がヘルメットを着用しているかを画像認識で監視する AI 企業で、数千枚の監視スクリーンショットが送られてきた。彼は自身を「インターネットのゴミ箱の管理人」と例えたが、企業がこの種のドメインをゴミ箱扱いしている現実を浮き彫りにしている。特に添付ファイル付きメール(28,365通)は危険であり、スプレッドシートやスキャン文書、画像などは本文以上の価値を持つ。

15ドル、1時間、3組織。これはデータ漏洩のコストとして史上最低記録かもしれない。

2人は、これらのドメインが悪意あるハッカーや身代金要求者に渡れば金鉱になりかねないと危機感を抱き、先手を打って同種のダミー用ドメインを計30以上買い集めた。Solovewicz 氏がプログラムで 7,136 箇所の候補ドメインをスキャンしたところ、328 箇所でキャッチオール設定が有効になっていた。彼自身が語るように、偶然発見されたこの問題は氷山の一角に過ぎない。

ハッカーの存在しない情報漏洩

この一連の事件において、エクスプロイト(脆弱性攻撃)は一切使用されておらず、攻撃者も存在しない。犯人は「デフォルト設定」と「検証の欠如」という言葉そのものだ。自動システムがダミーアドレスへ無差別に機密を送り、メールプロトコルがすべての自己申告を信じ、メールに依存するビジネス社会が出力メッセージの行方を検証してこなかった。

実はこの問題、20年前にも報道されていた。ジャーナリストの Brian Krebs 氏が donotreply.com に大量の企業メールが誤送信されている事実を告発している。しかし20年経った今も、状況は全く変わっていない。Solovewicz 氏は関係企業へ通知を続けているが、反応は様々だ。密かに修正する企業もあれば、返信すら寄こさない企業が大多数を占める。彼自身、「すべての企業に通知するにはフルタイムの仕事が必要だ」と認めている。

対策自体は難しくない。自社の内部ドメインを使用するか、仕様で存在しないことが保証されている .invalid ドメインを設定し、送信ログを定期監査することだ。真の難関は意識改革にある。「システムが自動送信するすべてのメールが、第三者に読まれるリスクを抱えている」という現実を企業に認めさせることだ。

50年の歴史を持つ電子メールというインフラは今日も動き続けている。しかし、当時の善意に基づく信頼の前提は、現代のインターネット環境にはもはやそぐわない。筆者がこの記事を書いている最中にも、あの受信箱には数十通の新しい「機密メール」が着信していることだろう。

参考文献・リンク:

  • Ars Technica: A researcher bought noreply.net. Companies started sending him secrets.
  • WIRED: Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
  • Lobsters ディスカッション(lobste.rs/s/exgfc0、27 ポイント)