€5の失効ドメインに軍事基地宛て通話40万件が流入 — ENUMとe164.arpaの構造的リスク
はじめに
セキュリティ研究者が、失効していたドメイン ns.enum.org.uk を 5ユーロで購入した。それだけで、半年間におよそ 40万件の電話呼設定クエリが自分のサーバーに流れ込んできた。中身は、インド洋の英米共同軍事拠点 Diego Garcia やアセンション島に宛てた通話の、完全な電話番号・タイムスタンプ・発信元 IP アドレスである。
脆弱性を突いたわけではない。ドメイン登録料を払っただけだ。攻撃者が何かを壊したのではなく、壊れたまま20年近く放置されていた委譲が、たまたま買える状態で市場に出ていたという話である。
本記事では、ENUM という「電話番号を DNS に載せる」プロトコルの仕組みを押さえたうえで、なぜ死んだはずの規格が本番トラフィックを運び続けていたのか、そして自分たちのインフラに同じ形の穴が空いていないかをどう確認するかを整理する。
何が起きたのか
発端は、研究者が e164.arpa ゾーンの放置具合を調べようとスキャンしたことだった。委譲されている国番号ゾーンを辿ったところ、3つのゾーンが2台のネームサーバーを指しており、うち ns6.icb.co.uk は既に名前解決できず、ns.enum.org.uk はドメイン登録自体が失効していた。
失効しているということは、誰でも買えるということだ。研究者は5ユーロで取得した。この瞬間、以下の3ゾーンの権威 DNS が手に入った。
| ゾーン | 国番号 | 地域 |
|---|---|---|
6.4.2.e164.arpa | +246 | 英領インド洋地域(Diego Garcia) |
7.4.2.e164.arpa | +247 | アセンション島 |
0.9.2.e164.arpa | +290 | セントヘレナ |
半年のロギングで観測されたクエリ数は、Diego Garcia が 100,170件、アセンション島が 99,902件、セントヘレナが 9,133件。これが全体のおよそ半分にあたり、総計は約40万件に達した。発信元は米国のリゾルバが大半を占めていた。
注目すべきは分布の偏りだ。人が住むセントヘレナ宛てはほとんどなく、トラフィックは軍事施設のある2つの島に集中していた。Diego Garcia は米軍・英軍の共同基地であり、アセンション島の Wideawake 飛行場(RAF Ascension Island)も英空軍と米宇宙軍が共同運用している。
ENUM — 電話番号を DNS に載せる仕組み
なぜ電話の呼設定が DNS クエリとして飛んでくるのか。ここが技術的な核心になる。
ENUM(RFC 6116)は、E.164 形式の電話番号を URI に変換するための DNS ベースの仕組みだ。変換規則は拍子抜けするほど単純で、電話番号の数字を逆順に並べ、ドットで区切り、.e164.arpa を付ける。
電話番号: +246 370 9000
数字: 2 4 6 3 7 0 9 0 0 0
逆順: 0 0 0 9 0 7 3 6 4 2
FQDN: 0.0.0.9.0.7.3.6.4.2.e164.arpa
末尾が 6.4.2 になっている点に注目してほしい。国番号 +246 が逆順で最後に来るため、国番号がそのまま DNS の委譲境界になる。だから国番号ごとにゾーンを切って各国の registry に委譲できる。
この FQDN に対して NAPTR レコード(Naming Authority Pointer)を引くと、sip:user@example.com のような URI が返る。キャリアはこれを見て、「この番号は SIP で直接届けられる」と判断し、従来の電話網を経由せずに VoIP で繋ぐ。国際通話の接続料を回避できるのが本来の狙いだった。
階層構造は Tier 0 / 1 / 2 に分かれる。ルートである e164.arpa ゾーン(Tier 0)を運用しているのは RIPE NCC で、IAB の指示と ITU-T との調整取り決めに基づいて委譲を管理している。今回失効していたのは、その Tier 0 から委譲された先の Tier 1 ネームサーバーだった。
つまり研究者が握ったのは、「+246 で始まる番号への通話をどこへ流すか」を回答する権限そのものである。
「死んだ規格」が本番トラフィックを運び続ける
公開 ENUM(public ENUM)は、事実上失敗した規格として扱われることが多い。各国の規制やキャリア間の利害調整が進まず、番号の登録も広がらなかった。実際、RIPE NCC が dns-wg で報告している現在の利用状況は「DNS とデータベース合わせて1日あたり数百件の ENUM 関連クエリ」——低利用だが、ゼロではない、という水準だ。
問題は、この「ゼロではない」部分である。
RIPE NCC は 2019年5月に e164.arpa の運用指示書を改訂しており、その時点で既にこう認めていた。
many of the current 57 delegations have deteriorated – they are no longer technically functional or the contacts details for the country code registry have not been updated (現在ある57の委譲の多くが劣化しており、技術的に機能しなくなっているか、国番号 registry の連絡先が更新されていない)
改訂では、委譲の削除に関する記述と、RIPE NCC が registry データを定期チェックできるようにする条項が追加された。問題は7年前に文書化され、対処の枠組みまで用意されていた。それでも今回の委譲は生き残り、ドメインは失効し、トラフィックは流れ続けた。
理由はガバナンスにある。この件は別の研究者 Q Misell 氏を通じて RIPE にも報告されたが、RIPE は対処を見送った。e164.arpa の委譲は国連レベルの ITU-T 委員会の統治下にあり、その決定に逆らう気はなかった、というのが理由である。国番号ゾーンの委譲は主権国家と ITU が絡む領域であり、技術的には「レコードを消す」だけの作業が、手続き上は国際委員会の議題になる。DNS の運用速度と国際電気通信規格のガバナンス速度が、根本的に噛み合っていない。
漏れたもの、そして起こりえたこと
このインシデントには2つの層がある。
第1層はメタデータの漏えいだ。ENUM クエリの FQDN は、逆順にすれば元の電話番号に戻る。研究者はこう書いている。
you can simply flip it back around to get the real number, so I had full phone numbers, timestamps, and the source IP addresses (単に逆に戻せば実際の番号が得られるので、完全な電話番号、タイムスタンプ、発信元 IP アドレスが手元にあった)
通話内容が取れなくても、これは十分に重い。誰が、いつ、どの軍事拠点に電話をかけたか。その時間分布。発信キャリアのリゾルバ位置。通信内容ではなく通信の事実を積み上げる分析にとっては、上質な素材になる。
第2層は、実行されなかった攻撃である。権威 DNS を握るということは、任意の NAPTR レコードを返せるということだ。研究者は、自分の SIP サーバーを指すレコードを返し、着信を受けてから発信者番号を偽装して本来の宛先へ繋ぎ直す構成が可能だったと述べている。両端から見れば通話は正常に成立し、中間に第三者がいることは誰にも気づかれない。
研究者はこれを実行せず、DNS サーバーを停止してログを削除した。その後、軍事基地が関係する旨を伝えて英 NCSC に再報告したところ、今度は強い関心が示された。最終的に NCSC がドメインの管理を引き継いでいる。研究者の手出しは更新料を含めて総額10ユーロ、報奨金の支払いはなかった。
なお、この決着が動いたのは 2026年3月だ。同月20日にはイランによる Diego Garcia への弾道ミサイル発射が報じられている。研究者は、この件が当局の反応速度を変えたという見方を示している。
エンジニアは何を確認すべきか
この事件を「ENUM という古い規格の話」で閉じると、得るものがない。一般化すると、外部の名前空間に対する委譲が、委譲先の消滅後も残り続けるという問題であり、これは規模を問わず起きる。
ダングリング委譲を棚卸しする。 自組織のゾーンに、既に自分たちの管理下にないホストを指す NS / CNAME / MX が残っていないか。委譲先ドメインが失効していれば、第三者がそれを取得するだけで、そのサブツリーの権威を掌握できる。今回と完全に同じ構図だ。
# ゾーン内の NS/CNAME 委譲先を洗い出し、登録状態を確認する
dig +short NS example.com
# 委譲先ドメインの登録有無をチェック(失効していれば取得可能な状態)
whois enum.org.uk | grep -iE 'expiry|expire|status'
サブドメインテイクオーバーと同じ検査を、DNS 委譲層まで広げる。 CNAME が消えた S3 バケットや Heroku アプリを指したままになっている、という典型パターンは広く知られている。しかし検査対象が「SaaS のサブドメイン」で止まっている運用は多い。ネームサーバー委譲そのものが失効ドメインを指しているケースまで見ているかを確認したい。
廃止したプロトコルの経路を、無効化ではなく削除で閉じる。 「もう使っていない」は「もう誰もクエリしてこない」を意味しない。今回、公開 ENUM は事実上死んだ規格でありながら、キャリアのリゾルバは半年で40万回問い合わせてきた。廃止の判断をした側と、実際に問い合わせを続ける側は別の組織である。レコードを残したまま放置する限り、経路は生きている。
ドメインの更新失効を、インフラ障害と同格で監視する。 委譲先を含めた保有ドメインの有効期限監視は、証明書の期限監視ほどには整備されていない現場が多い。失効の影響は「サイトが落ちる」で済まず、今回のように第三者への権限移譲になりうる。
まとめ
- 失効していた
ns.enum.org.ukを5ユーロで取得しただけで、Diego Garcia・アセンション島・セントヘレナの3つのe164.arpaゾーンの権威 DNS が手に入り、半年で約40万件の呼設定クエリが流入した - ENUM は電話番号を逆順にして
.e164.arpaを付け、NAPTR で SIP URI を引く仕組み。国番号が委譲境界になるため、Tier 1 の委譲先が失効すると国番号単位で権威を奪える - 漏えいしたのは完全な電話番号・タイムスタンプ・発信元 IP。さらに NAPTR を任意に返せる立場だったため、透過的な通話傍受まで成立しうる状態だった
- RIPE NCC は2019年の運用指示書改訂で「57の委譲の多くが劣化している」と既に認めていた。技術的な修正が国際委員会のガバナンスに阻まれ、7年間閉じられなかった
- 一般化すれば、これはダングリング委譲の問題。自組織のゾーンが管理外・失効済みのホストを指していないかは、今日確認できる
「使われていないプロトコル」と「トラフィックが流れていないプロトコル」は別物だ。廃止の判断は自分の組織でできるが、問い合わせをやめる判断は相手側にある。その非対称性が残っている限り、経路は削除するまで生き続ける。
今日のその他のニュース
【MySQL】「UUIDv7にすると速くなる」は本当。でも条件付きでテーブルサイズが大きくなる(Qiita) UUIDv7 の性能改善を InnoDB 1000万行・29回の実測で検証した記事。時系列順序を持つ UUIDv7 が INSERT を速くするのは事実だが、条件によってテーブルサイズが膨らむという定量的な結論つき。主キー設計を UUIDv4 から移す判断をする際の一次資料になる。
DeepSeek-v4-flash-vision-exp(HN 390pt) DeepSeek が vision 対応の flash 系モデルを実験公開。API ドキュメントが直接 Hacker News のトップに入る形になった。オープン系モデルのマルチモーダル対応が実用段階に入りつつあり、低コストな画像入力パイプラインを組む際の候補が増える。
Kagi added a setting for removing paywalled links from search results(HN 777pt) 検索エンジン Kagi に、ペイウォール記事を検索結果から除外する設定が追加された。777pt という反響の大きさ自体が、検索体験におけるペイウォールの摩擦がどれだけ蓄積していたかを示している。
ソース
- I accidentally logged hundreds of thousands of phone calls to military bases — lina.sh
- RFC 6116: The E.164 to Uniform Resource Identifiers (URI) Dynamic Delegation Discovery System (DDDS) Application (ENUM)
- Revised Operating Instructions for e164.arpa (ENUM) — RIPE NCC
- [dns-wg] ENUM (e164.arpa): background, scope, and coordination steps — RIPE dns-wg
- RFC 5527: Combined User and Infrastructure ENUM in the e164.arpa Tree
- 2026 Iranian strike on Diego Garcia — Wikipedia