ダイナミックDNSの悪用が脅威アクターによる検知回避と持続化を助長

脅威アクターは、回復力の高いC2ネットワークの構築にダイナミックDNSを悪用している。DDNSの悪用が重要な理由と、守る側が取れる対応を解説する。

執筆者
Ken Underhill
Ken Underhill
Sep 29, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティー研究者は、脅威アクターが堅牢で検知を回避するコマンド&コントロール(C2)インフラを構築するため、ダイナミックDNS(DDNS)プロバイダーをますます悪用していると警告している。 

かつてはホスティングに便利なサービスと見なされていたこれらのプラットフォームが、今や攻撃者に好んで使われるツールとなっている。

ダイナミックDNSプロバイダーは「実質的に『ミニレジストラ』として運営されている」と、Silent Pushの研究者らは説明した。

何が起きているのか

DDNSサービスの悪用は、攻撃者の戦術に憂慮すべき変化が生じていることを浮き彫りにしている。

ICANNやIANAの規制に縛られる従来のドメインレジストラとは異なり、DDNSプロバイダーが課す本人確認要件は少なく、ユーザーがサブドメインを匿名で登録できる場合も多い。つまり敵対者は、正規のものに見え、精査を受けても存続する悪意あるインフラを迅速に構築できる。

Silent Pushの脅威アナリストは、現在7万を超えるドメインがサブドメインの貸し出しサービスを提供しており、企業にとって広大な攻撃対象領域となっていることを突き止めた。 

これらのプラットフォームは、APT28、APT29、APT10、APT33などの国家支援型グループに加え、Scattered Spiderなど金銭的動機を持つ攻撃者とも関連付けられている。

悪用の仕組み

DDNSサービスが攻撃者を引き付ける理由は、使いやすさ、低コスト、そして脆弱な取り締まりの仕組みにある。

攻撃者は、確立された親ドメインの下でサブドメインを借り、その正当性があるように見える恩恵を受けられる。DNSレコードはプロバイダーによって自動管理されることが多いため、攻撃者はDNSを直接管理せずに済み、運用上のセキュリティーもさらに高められる。

技術分析からは、脅威アクターが複数のプロバイダーにまたがって多数のサブドメインを登録し、ドメイン生成アルゴリズム(DGA)を使ってそれらを動的にローテーションしていることが分かる。また、多くの攻撃者は数十個のサブドメインを事前登録し、時間を決めて有効化することで、冗長性と回復力を確保している。

守る側が1つのドメインをブロックまたは停止させても、ほかのドメインがC2通信を継続できる状態になっている。

例えばAPT29は、QUIETEXITの活動にDDNSドメインだけを使用し、APT28も別のキャンペーンでこれらのプラットフォームを活用した。悪用は諜報グループに限られない。DarkCometなどのマルウェアも、DDNSインフラを通じて広く展開されている。

大規模なコマンド&コントロール

C2チャネルにDDNSプロバイダーを利用することは、守る側にとって最も差し迫った課題の1つとなっている。攻撃者は複数のプロバイダーや地域にインフラを分散させることで、ドメインのブロックリストなど従来の対策では効果的な監視が難しい複雑なネットワークを構築する。

Silent Pushの調査は、59万1,000を超える関連ドメインを持つDDNSプロバイダー、afraid[.]orgの例を挙げ、この問題を浮き彫りにしている。その多くは悪意あるキャンペーンで利用されている。同様の悪用はDuckDNS、No-IP、ChangeIP、DynDNSなどのプロバイダーでも確認されており、問題が広く蔓延していることを示している。

Advertisement

検討すべき緩和策

規制環境のもとでDDNSプロバイダーがほとんど監督を受けずに運営できるとしても、組織に打つ手がないわけではない。セキュリティーチームは、リスクを軽減するために以下の戦略を採用すべきだ。

  • DDNSドメインへの接続を監視する:ログ記録とアラートを実装し、既知のDDNSサービスへの送信接続を監視する。
  • 可能な範囲でブロックを適用する:高リスクの組織はプロバイダー全体を一律にブロックすることを選べる一方、ほかの組織はリスク許容度に基づいて選択的にブロックできる。
  • 活用すべき脅威インテリジェンスフィード:一部のセキュリティーツールはDDNSドメインのデータを一括エクスポートでき、SIEMやSOARプラットフォームに統合できる。
  • ファイルとネットワークの完全性監視を実装する:DDNSのC2トラフィックに依存する異常な永続化メカニズムを検知する。
  • より広範なセキュリティー衛生を検討する:最小権限アクセス、ネットワークセグメンテーション、多要素認証を適用し、潜在的な侵害の拡大を抑える。

組織にとっての意味

DDNSプロバイダーの悪用が拡大していることは、攻撃者のイノベーションに見られるより大きな傾向、つまり正規サービスを不正な目的に利用する動きを浮き彫りにしている。過去にクラウドプラットフォームやコンテンツデリバリーネットワークが武器化されたのと同様に、DDNSサービスも今や「環境寄生型(Living off the Land)」戦術の新たな層となっている。

サプライチェーンリスクや高度持続的脅威が進化するなか、DDNSサービスがもたらす持続性と適応性は、今後も攻撃者にとって魅力的であり続ける可能性が高い。より強力な規制やプロバイダーによる一貫した取り締まりがなければ、企業はこうしたサービスが今後も悪意あるキャンペーンで重要な役割を果たし続けると想定しなければならない。

ダイナミックDNSプロバイダーの悪用は、サイバー犯罪者や国家支援型グループの適応力を浮き彫りにしている。攻撃者は規制の抜け穴と脆弱な取り締まりを悪用し、従来の防御を困難にする回復力の高いインフラを構築している。

強固なインシデント対応計画を整備し、こうした脅威を封じ込めて復旧できるようにすることが、守る側にとって次のステップとなる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。