サイバーセキュリティー研究者は、脅威アクターが堅牢で検知を回避するコマンド&コントロール(C2)インフラを構築するため、ダイナミックDNS(DDNS)プロバイダーをますます悪用していると警告している。
かつてはホスティングに便利なサービスと見なされていたこれらのプラットフォームが、今や攻撃者に好んで使われるツールとなっている。
ダイナミックDNSプロバイダーは「実質的に『ミニレジストラ』として運営されている」と、Silent Pushの研究者らは説明した。
何が起きているのか
DDNSサービスの悪用は、攻撃者の戦術に憂慮すべき変化が生じていることを浮き彫りにしている。
ICANNやIANAの規制に縛られる従来のドメインレジストラとは異なり、DDNSプロバイダーが課す本人確認要件は少なく、ユーザーがサブドメインを匿名で登録できる場合も多い。つまり敵対者は、正規のものに見え、精査を受けても存続する悪意あるインフラを迅速に構築できる。
Silent Pushの脅威アナリストは、現在7万を超えるドメインがサブドメインの貸し出しサービスを提供しており、企業にとって広大な攻撃対象領域となっていることを突き止めた。
これらのプラットフォームは、APT28、APT29、APT10、APT33などの国家支援型グループに加え、Scattered Spiderなど金銭的動機を持つ攻撃者とも関連付けられている。
悪用の仕組み
DDNSサービスが攻撃者を引き付ける理由は、使いやすさ、低コスト、そして脆弱な取り締まりの仕組みにある。
攻撃者は、確立された親ドメインの下でサブドメインを借り、その正当性があるように見える恩恵を受けられる。DNSレコードはプロバイダーによって自動管理されることが多いため、攻撃者はDNSを直接管理せずに済み、運用上のセキュリティーもさらに高められる。
技術分析からは、脅威アクターが複数のプロバイダーにまたがって多数のサブドメインを登録し、ドメイン生成アルゴリズム(DGA)を使ってそれらを動的にローテーションしていることが分かる。また、多くの攻撃者は数十個のサブドメインを事前登録し、時間を決めて有効化することで、冗長性と回復力を確保している。
守る側が1つのドメインをブロックまたは停止させても、ほかのドメインがC2通信を継続できる状態になっている。
例えばAPT29は、QUIETEXITの活動にDDNSドメインだけを使用し、APT28も別のキャンペーンでこれらのプラットフォームを活用した。悪用は諜報グループに限られない。DarkCometなどのマルウェアも、DDNSインフラを通じて広く展開されている。
大規模なコマンド&コントロール
C2チャネルにDDNSプロバイダーを利用することは、守る側にとって最も差し迫った課題の1つとなっている。攻撃者は複数のプロバイダーや地域にインフラを分散させることで、ドメインのブロックリストなど従来の対策では効果的な監視が難しい複雑なネットワークを構築する。
Silent Pushの調査は、59万1,000を超える関連ドメインを持つDDNSプロバイダー、afraid[.]orgの例を挙げ、この問題を浮き彫りにしている。その多くは悪意あるキャンペーンで利用されている。同様の悪用はDuckDNS、No-IP、ChangeIP、DynDNSなどのプロバイダーでも確認されており、問題が広く蔓延していることを示している。
検討すべき緩和策
規制環境のもとでDDNSプロバイダーがほとんど監督を受けずに運営できるとしても、組織に打つ手がないわけではない。セキュリティーチームは、リスクを軽減するために以下の戦略を採用すべきだ。
- DDNSドメインへの接続を監視する:ログ記録とアラートを実装し、既知のDDNSサービスへの送信接続を監視する。
- 可能な範囲でブロックを適用する:高リスクの組織はプロバイダー全体を一律にブロックすることを選べる一方、ほかの組織はリスク許容度に基づいて選択的にブロックできる。
- 活用すべき脅威インテリジェンスフィード:一部のセキュリティーツールはDDNSドメインのデータを一括エクスポートでき、SIEMやSOARプラットフォームに統合できる。
- ファイルとネットワークの完全性監視を実装する:DDNSのC2トラフィックに依存する異常な永続化メカニズムを検知する。
- より広範なセキュリティー衛生を検討する:最小権限アクセス、ネットワークセグメンテーション、多要素認証を適用し、潜在的な侵害の拡大を抑える。
組織にとっての意味
DDNSプロバイダーの悪用が拡大していることは、攻撃者のイノベーションに見られるより大きな傾向、つまり正規サービスを不正な目的に利用する動きを浮き彫りにしている。過去にクラウドプラットフォームやコンテンツデリバリーネットワークが武器化されたのと同様に、DDNSサービスも今や「環境寄生型(Living off the Land)」戦術の新たな層となっている。
サプライチェーンリスクや高度持続的脅威が進化するなか、DDNSサービスがもたらす持続性と適応性は、今後も攻撃者にとって魅力的であり続ける可能性が高い。より強力な規制やプロバイダーによる一貫した取り締まりがなければ、企業はこうしたサービスが今後も悪意あるキャンペーンで重要な役割を果たし続けると想定しなければならない。
ダイナミックDNSプロバイダーの悪用は、サイバー犯罪者や国家支援型グループの適応力を浮き彫りにしている。攻撃者は規制の抜け穴と脆弱な取り締まりを悪用し、従来の防御を困難にする回復力の高いインフラを構築している。
強固なインシデント対応計画を整備し、こうした脅威を封じ込めて復旧できるようにすることが、守る側にとって次のステップとなる。





