DMARCが組織的なSPF悪用スキームの検知にどのように役立つか
2026年7月17日更新:現在確認されている悪用されるSPFレコードの上位6件と、その確認方法に関するセクションを追加しました。
この記事では、当社のサービスデリバリースペシャリストであるスティーブン・イアコヴィエロが、犯罪者が未解決のCNAMEやDNSエントリのエラーを悪用し、フィッシング攻撃のためにドメインを乗っ取っている実態について解説します。
DMARCの導入と管理を支援する日々の業務の中で、私たちは、不正なメールを送信しているにもかかわらずDMARCに準拠しているドメインを発見しています。これらのメールはSPF認証を通過しており、関連するSPFレコードのほとんどは悪用されたCNAMEに由来しています。その一方で、ドメイン所有者は、SPFレコードが不正に改ざんされていることに気づいていません。
原因:未解決のDNS CNAMEレコード
影響を受けている組織は多岐にわたり、どの業種も例外ではないようです。悪意のある攻撃者が、未解決のDNS CNAMEやDNSテキストレコードの入力ミスを悪用しているため、誰もが標的となっています。未解決のDNS問題を抱える多くのドメインは、CNAME経由で受け取ったSPFレコードが共通しており、組織的なCNAME悪用スキームの一環であると考えられます。
悪意のある攻撃者は、未解決のDNS CNAMEを特定し、インクルードとIPアドレスで構成される悪意のあるSPFレコードを追加することで、複数のドメインを標的にし、認証は通過するものの不正なメールを送信しています。

タイポスクワッティングや類似ドメインの悪用
同じ破損したSPFレコードを共有しているCNAMEの一部は、ドメイン所有者側の入力ミスによって追加された可能性のある、類似ドメインに由来しています。公開されている記録によると、攻撃者は、スペルミスのあるCNAMEがDNSに追加された後に、そのタイポスクワッティングドメインを登録していることが分かっています。
CIDR(クラスレス・インタードメイン・ルーティング)マスクの入力ミスさえも標的となっています。例えば、ユーザーが「/32」と入力するつもりが、誤って「/3」と入力してしまった場合などです。このような場合、「/3 」という短い数値では、本来「/32 」で割り当てられる 1つのIPアドレス に対して、数百万ものIPアドレスが割り当てられてしまいます。これにより、SPFレコードが悪用される余地が生まれます。
悪意のある攻撃者がこうしたミスを発見すると、SPF認証を通過する偽のメールを送信し始めます。我々は、攻撃者がDNSレコードをスキャンして悪用できるタイプミスを探し出し、それを狙ってドメインを登録していると見ています。こうした状況下では、攻撃者はわずか数週間でDNSレコードのタイプミスを見つけ出し、フィッシング攻撃を開始することが可能です。
悪用されたドメインに見られる共通点
CNAMEの悪用が確認されたドメインには、すべて共通する特徴が見られます。一部のCNAMEは、IPアドレスやインクルードをローテーションさせることで頻繁に変更される、同一のSPFレコードを指しています。
悪意のあるCNAMEを特定するのは難しい場合もありますが、そのSPFレコードの履歴を追跡することで評価することができます。一見何の関係もない複数のドメインであっても、それらがすべてまったく同じSPFレコードを共有しているかどうかを確認することで、悪意のあるCNAMEを特定することができます。
また、悪意のある攻撃者がこれらのSPFレコードを絶えず更新し、評判の悪いIPアドレスを新しいものに置き換えていることも判明しました。これにより、彼らは認証を回避しつつ、正当なメールインフラであるかのような外観を維持しているのです。
CNAMEの悪用を発見・防止する6つの方法
- DMARC、SPF、およびDKIMを設定してください。
- データを監視し、DNS内に未使用のCNAMEがないか確認してください。
- dmarcianアカウントで「Alert Central」を利用してアラートを設定し、DNSの変更があった際に通知を受け取れるようにしてください。
- 「ソースビューア」でソースを確認してください
- 送信済みメールの詳細を詳細ビューアで確認してください。
- タイムラインツールでDNSの変更履歴を確認してください。
- 当社の「SPF Surveyor」を使用して、以下の不正なSPFレコードがないか確認してください。
現在確認されている悪用されているSPFレコードのトップ6
サブドメインのSPFレコードを確認した際、それが以下の悪用されたSPFレコードのいずれかに解決される場合、DNSが未処理の状態になっており、攻撃者が許可なくメールを送信してドメインを悪用している可能性が高いです。なお、これらのSPFレコードに含まれるドメインへのアクセスは安全ではない可能性があることにご注意ください。
- v=spf1 include:workdiagnostocs.uk.com include:phoenixsuburb.me.uk -all
- v=spf1 include:greenmountainmayhem.com include:_spf.xxxxxx.com ?all
- v=spf1 include:glorywinner.com include:notserd.live include:marketerpoolish.us.org include:basenewss.com include:kqcsport.com include:vejday.com include:news-latimes.com include:www-test-lacoste.com include:speedsmalse.info include:libomail.com -all
- v=spf1 include:dasrock.com include:paulburleson.com include:verdayinc.com include:trecaz.com include:haroldmoores.com include:marthavillada.com -all
- v=spf1 include:_spf.mx2zoho.com include:spf.protection.xxxxxx.com -all
- v=spf1 include:android.org.nz -all
2026年5月以降、ダングリングDNSの悪用が125%増加しており、以下にその悪用に最も多く使用されているSPFレコードの上位6つを示します。攻撃者はこれらの悪用されたSPFレコードを再利用しているようです。こうしたSPFレコードがサブドメインのSPFレコードに表示される原因の一つとして、DNSエントリにタイプミスを加えてしまうことが挙げられます。その結果、攻撃者がそのドメインのタイプミスを見つけ出し、そのドメインを購入してしまうのです。 古いDNSエントリを削除しないことも、攻撃者がドメインを乗っ取る原因となります。ご自身のサブドメインでこれらの悪用されたSPFレコードのいずれかを確認した場合は、そのレコードが解決されるCNAMEを削除してください。
dmarcianのお客様は、アカウントにログインして、当社の強化版「SPF Surveyor」ツールでSPFレコードを確認することができます。また、「Alert Central」で通知設定を行い、「DNS Timeline」からSPFレコードを監視することも可能です。
dmarcianアカウントを定期的に監視することで、こうした悪意のあるSPFキャンペーンが開始される前に察知することができます。当社は、皆様がDMARCを理解し、安全に導入できるようサポートいたします。CNAMEや当社のサポートサービスについてご質問がございましたら、お気軽にお問い合わせください。
さらに詳しく議論を続けたい方は、ぜひ dmarcian Forum へお越しください。