25年にわたりRFC1342の解決を放置(The Register) | ScanNetSecurity
2026.09.19(土)

25年にわたりRFC1342の解決を放置(The Register)

ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

国際 TheRegister
ペネトレーションテスターのサブリ・ハドゥシュ氏は、Domain-based Message Authentication, Reporting and Conformance(DMARC)などのスパムフィルタやスパム対策を回避するEメール送信元へのなりすまし手法を世界に向けて再び知らしめた。

この手法は未パッチの脆弱性を抱えたメールクライアントを利用している全ての人々をリスクにさらしている。

彼が発見したのは、「Apple Mail」「Thunderbird」「Yahoo! メール」「ProtonMail」および様々な「Windows」のクライアントなど30を超えるメールクライアントが古くから存在するRFCを実装し損ねているということだ。これによって攻撃者は、たとえサーバが本当の送信元を確認したとしても、ソフトウェアをだまして偽装したFromフィールドを表示させることができる。

つまり、サーバでDAMRC、SPF(Sender Policy Framework)、DKIM(Domain Keys Identified Mail)を使用するように設定していた場合、たとえあるメッセージがスパムとして弾かれるべきものであっても、サーバはそれを正当なものとして扱うことになる。

《The Register誌特約記事》

関連記事

特集

PageTop

アクセスランキング

  1. データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

    データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

  2. さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

    さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

  3. 表示された連絡先に電話 指示に従いパソコン操作 ~ 大田区民プラザでサポート詐欺被害

    表示された連絡先に電話 指示に従いパソコン操作 ~ 大田区民プラザでサポート詐欺被害

  4. 大阪高等裁判所で特定の事件に係る Microsoft Teams のチーム作成誤り、招待メール・通知からアクセスした際にユーザー名とメールアドレスが閲覧できる状態に

    大阪高等裁判所で特定の事件に係る Microsoft Teams のチーム作成誤り、招待メール・通知からアクセスした際にユーザー名とメールアドレスが閲覧できる状態に

  5. サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

    サーバ上にバックドア等の不正プログラムを設置 ~ 繋が運営するコーポレートサイトに不正アクセス

  6. 日本大学理工学部教職員のアカウントに対し巧妙に偽装されたフィッシングメール、多数の不審メールを送信

    日本大学理工学部教職員のアカウントに対し巧妙に偽装されたフィッシングメール、多数の不審メールを送信

  7. 保育園運営のさくらさくみらいが利用するクラウドサービス事業者に不正アクセス、一部サーバのパスワード情報が流出した可能性

    保育園運営のさくらさくみらいが利用するクラウドサービス事業者に不正アクセス、一部サーバのパスワード情報が流出した可能性

  8. 町職員(57歳・女性)が廃棄対象の公文書等を持ち帰り保管、裏面に大量の小説のコピー

    町職員(57歳・女性)が廃棄対象の公文書等を持ち帰り保管、裏面に大量の小説のコピー

  9. 警察官を名乗る者から「捜査に必要と求められ」~ 安藤ハザマの名刺情報 5,000件が流出

    警察官を名乗る者から「捜査に必要と求められ」~ 安藤ハザマの名刺情報 5,000件が流出

  10. プラグインの脆弱性を悪用 ~ 「洛西進学教室」「進学館」に不正アクセス

    プラグインの脆弱性を悪用 ~ 「洛西進学教室」「進学館」に不正アクセス

ランキングをもっと見る