Wikiwand AI

DNSハイジャック

From Wikipedia, the free encyclopedia

DNSハイジャック、もしくはDNSリダイレクトは、DNS(ドメイン・ネーム・システム)を不正に改ざんする行為である[1][2][3]。PCやスマートフォン、IoTデバイスのTCP/IPプロトコルの設定を改ざんするか、権威DNSサーバーと呼ばれる上位のDNSサーバを改変させて攻撃する[1][4]。DNSスプーフィング(DNSキャシュポイズニング)との違いは、DNSスプーフィングが偽のDNSのパケットを送信してDNSのキャッシュを改ざんするのに対し、DNAハイジャックはDNSの設定や上位のサーバを改ざんすることにある[1][3][4]。設定やサーバを改ざんするため、消えやすいキャッシュを改ざんするだけのDNSスプーフィングよりも攻撃は長期化する[1]。

このような改ざんは、フィッシングサイトへの誘導などの悪意のある目的で行われるだけではなく、インターネットサービスプロバイダ (ISP)や政府、公共のルーターの所有者が、利用者のウェブトラフィックを自身のウェブサーバーへと誘導し、そこで広告を配信したり、統計情報を収集したりするために行われることがある[3]。また、DNSサービスプロバイダーや政府が、ネット検閲の手段として、特定のドメインへのアクセスを遮断するために行われる場合もある[3]。

攻撃の機構

技術的な背景

DNSサーバーには、"https://www."より始まるドメイン名をIPアドレス(例: 1.1.1.1)に変換する機能がある。この機能によって、アプリケーションはインターネットに接続して、ウェブサイトなどのインターネットリソースにアクセスできる[5]。 インターネットに接続しているコンピュータや利用者は、DNSサーバーがURLなどのドメイン名からインターネットドメインの所有者によって登録された実際のIPアドレスへ変換することを、暗黙のうちに信頼している。

dig コマンドのスクリーンショット。dig コマンドは、DNSに問い合わせをするLinuxのコマンドである。ペルシア語版ウィキペディアの解決要求に対して、イランのDNSサーバーから誤った応答が返されている様子が示されている。

悪意のあるDNSサーバ

ほとんどのユーザーは、プロバイダから自動的に割り当てられるDNSサーバからIPアドレスを得る。DNSサーバが悪意のあるDNSサーバの場合、ユーザーがアクセスしたいウェブサイト(検索エンジン、銀行、証券会社など)のドメイン名を、意図しないコンテンツを含むサイト、さらには悪意のあるウェブサイトのIPアドレスに変換する。また、ルーターのファームウェア内の脆弱性をリモートアクセスで悪用することにより、ルーターに割り当てられたDNSサーバーを悪意のあるDNSサーバへ変更することもできる[6][7]。ユーザーがウェブサイトにアクセスしようとすると、一見同じドメインを使用しているように見える偽のページにリダイレクトされてしまう。この攻撃はファーミングと呼ばれる[4]。リダイレクト先のサイトが、パスワードなどの認証情報を不正に取得するために正規のサイトを装った悪意のあるウェブサイトである場合は、フィッシングと呼ぶ[4][8]。

攻撃例

2026年、ロシアのAPT攻撃グループのファンシーベア(APT-28)がDNSハイジャックを行っていたことに対して、NSA及びFBI、英国サイバーセキュリティセンター(英語版)は注意喚起を出した[7][9][10]。

ファンシーベアは、中小企業や家庭用のルーターをハイジャックして、ルーターのDNSのリクエスト先の設定を攻撃者のC2サーバに改ざんした[9][10]。攻撃を受けたルーターの下流のPCやスマートフォン、IoTデバイスがルーターに対してDNSのリクエストをすると、攻撃を受けたルーターはファンシーベアの用意したC2サーバにDNSの問い合わせをする。その結果、下流のPCやデバイスは偽サイトやフィッシングサイトにリダイレクトされてしまった。オンラインのOutlookのドメインなどが改ざんの対象になり、パスワードなどの認証情報が窃取された[9][10]。

なお、攻撃者の用意してないURLに対してDNSのリクエストをした場合は、正規のサイトにアクセスできた[9][10]。

この攻撃への対処法として、英国サイバーセキュリティセンターは、新しいシステムやデバイス、製品を使用すること、最新のソフトウェアやファームウェアに更新すること、多要素認証を導入することを推奨している[10]。

反響

イギリスでは、情報コミッショナー事務所(ICO)は、DNSハイジャックを法令に従って行った場合でも、通信トラフィックの処理について明示的な同意を義務付けるPECR(英語版)およびデータ保護に関するEC法令95/46に違反することを認めた。

ドイツでは2019年、ドイツテレコムが自社のDNSサーバーを改ざんしただけでなく、DNS改ざんによってユーザーがリダイレクトされたウェブポータル「T-Online」がドイツテレコムの所有するサーバではなかったため、ネットワークトラフィック(ユーザーがHTTPSを使用していない場合の非暗号化クッキーなど)を第三者企業に送信していたことが明らかになった。刑事告訴を受け、ドイツテレコムはDNSのハイジャックを中止した[11]。 トップレベルドメイン名の管理を担当する国際機関のICANNは、懸念事項を指摘し、以下の点を明言した[12]。

ICANNは、既存のgTLD、ccTLD、およびDNSツリー内のその他のレベルにおいて、レジストリクラスのドメイン名に対して、DNSリダイレクト、ワイルドカード、合成応答、およびその他のあらゆる形態のNXDOMAIN置換を使用することを、強く非推奨とします。

対策

DNSソフトウェアの使用

BINDやDnsmasqなどのDNSソフトウェアには、検索結果をフィルタリングするオプションが用意されており、ゲートウェイやルーター上で実行することでネットワーク全体を保護することができる。

DNS over HTTPS

Googleをはじめとする企業は、インターネットでアクセスできる無料のDNSサーバーを運用している。したがって、ユーザーは、Google Public DNSをプロバイダのDNSサーバーの代わりに利用することができる。ただし、Googleのプライバシーポリシーの下でサービスを利用すること、およびGoogleがユーザーを追跡することに同意する必要はある(参考: Googleへの批判(英語版))。 この方法は、一部のプロバイダが外部のDNSリクエストをブロックしたり書き換えたりした場合には有効ではない。Ciscoの所有するOpenDNSも、NXDOMAIN応答を変更しないサービスの一つである。

Googleは2016年4月、DNS over HTTPSサービスを開始した[13]。DNSSECを用いてDNSの通信で認証を行い、安全なHTTPSトンネルを介してDNSの通信をするため、DNSハイジャックに対して有効な対策となる[14]。

DNS over Tor

Torは独自の隠されたDNSサーバに対してIPアドレスを問い合わせる[14]。通信そのものも暗号化されているため、通信を傍受される可能性も低い[14]。

アプリケーションの使用

NoRedirect など、アプリケーションレベルでの対策もある[15]。アドオン(参考: Add-on (Mozilla)(英語版))を使用することで、こうした挙動を緩和できる。しかし、この方法では特定のアプリケーション(この例では Firefox)のみが対象となり、他の問題には対処できない。ウェブサイトの管理者は、特定の DNS 設定を使用することで、DNSハイジャックを防ぐことができる場合もある。例えば、ワイルドカードアドレス(例:*.example.com)に対して「未使用」の TXT レコードを設定するという方法がある。あるいは、RFCにより「.invalid」が存在しないことが保証されているという事実を利用し、ワイルドカードドメインのCNAMEを「example.invalid」に設定することもできる。この方法は、特定のドメインでのハイジャックにしか対処できないが、DNSハイジャックによって引き起こされるVPNセキュリティ上の問題に対処できる可能性がある。

脚注

関連項目

Related Articles

Timelines

Top Qs

Fact Checks