横行するドメイン乗っ取り、100万件超が標的に 「いいカモ」にならないための対策は?:この頃、セキュリティ界隈で
DNS管理の不備を突いて有名企業などのドメインを乗っ取り、詐欺や迷惑メールなどに悪用する攻撃が横行している。攻撃はほとんど気付かれることなく簡単に実行可能で、100万を超すドメインが悪用可能な状態にあるという。
DNS(ドメインネームシステム)管理の不備を突いて有名企業などのドメインを乗っ取り、詐欺や迷惑メールなどに悪用する攻撃が横行している。攻撃はほとんど気付かれることなく簡単に実行可能で、100万を超すドメインが悪用可能な状態にあると推定されている。
「Sitting Ducks」(いいカモ、格好の標的の意味)と名付けられたドメイン乗っ取り攻撃は、例えば「itmedia.co.jp」のようなドメインと、数字のIPアドレスを結び付けるために必要なDNS設定・管理の不備に起因する。サイバーセキュリティ企業の米Infobloxと米Eclypsiumがこのほど詳しい調査を通じて実態を明らかにした。
Infobloxによると、問題が初めて指摘されたのは2016年12月。その2年後には数千件のドメイン乗っ取りが発覚した。しかし今に至っても問題が周知されないまま未解決の状態が続き、ここ数年の間に世界中で悪用が増え続けているという。
「カモ」になるドメインとは?
被害に遭っているのは管理が不適切なドメインで、古くなったり使用されなくなったりしたドメインの他、複数の国のTLD(トップレベルドメイン)にまたがるドメイン、企業のブランドを守るために登録された類似ドメインなどが狙われている。
原因は「ドメイン登録事業者(レジストラ)やDNSプロバイダーの設定の不備と、防止策の不徹底にある」とInfobloxは指摘する。具体的には、ドメインの管理がレジストラとは別のDNSプロバイダーやWebホスティングプロバイダーに不適切な状態で委任されていて、委任された側がそのドメインの所有権確認を徹底していない場合に「カモ」となる恐れがある。
攻撃者がこの問題を悪用すれば、委任先のプロバイダー側でドメインを乗っ取って、正規の所有者のアカウントにアクセスすることなくDNS記録を書き換え、不正なIPアドレスと結び付けることができてしまう。この問題は、大手DNSプロバイダーやWebホスティングプロバイダー多数に存在しているという。
Infobloxがドメイン委任に関する調査を行ってDNSプロバイダー十数社を調べた結果、18年以来、2万5000件以上のドメインが乗っ取られていたと判明。実際の被害件数はこれよりはるかに多いと推定している。
大手ブランド、自治体も被害 対策は?
乗っ取られたドメインには大手ブランド多数が含まれていた他、スモールビジネスや個人、自治体のものもあった。レジストラ側で自動更新を設定していても、DNSプロバイダーやホスティングサービス側が更新していないことも多い。そうした期限切れのDNSが悪用されたり、正規のドメイン所有者がレジストラでネームサーバ情報を入力した際のタイプミスが利用されたりしていた。
悪用しているのは主にロシアのサイバー犯罪集団といわれている。攻撃者は偽のWebサイトを開設し、乗っ取ったドメインの設定を操作して偽サイトに誘導する手口で、フィッシング詐欺やなりすまし、迷惑メール、マルウェア攻撃などに利用していた。ポルノや出会い系などのコンテンツを表示したり、Facebook広告を通じた投資詐欺に利用したりする手口も見つかっているという。
Infobloxは「Sitting Ducks攻撃は防ぐことが可能だ」と注意喚起。ドメインの所有者に対しては、サービスプロバイダーに委任したドメインやサブドメインが期限切れになるなどして無効になっていないかを確認するとともに、DNSプロバイダーがこの攻撃への対策を講じているかどうかチェックするよう呼びかけている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
SAPジャパンの偽サイト「sapjp.com」に注意 過去に保有していたドメインを第三者が取得、なりすまし被害に
SAPジャパンは、同社が以前保有していたサイトが第三者企業によって取得され、なりすましサイト化している事例を確認したと発表した。
公式サイトのドメイン盗まれアクセス不能に ドメイン管理会社への不正アクセスが原因 夢展望子会社
夢展望子会社公式サイトのドメインが乗っ取られ、サイトにアクセスできなくなった。ドメイン管理会社が不正アクセスを受けたことが原因という。
印刷会社が突然の事業閉鎖 韓国支社が管理システムやサーバを乗っ取り→日本本社は何もできず
名刺印刷などを手掛ける印刷会社のスーパープリントが事業継続困難になったと発表し、Xなどで話題になっている。原因は日本本社と韓国支社の対立で、現在日本本社は生産システムやサーバなど全システムから締め出されてしまっているという。
「ドコモ口座」のドメイン、ドコモが取り戻す 出品の経緯をGMO含め聞いた
2021年に終了した、NTTドコモのウォレットサービス「ドコモ口座」のドメイン「docomokouza.jp」が、「お名前ドットコム」にて出品されていた件について、ドコモは原因を「社内管理の不手際」と説明した。加えて、出品されていたドメインはドコモが取り戻しており、現在同社の管理下にあることも明かした。
IPアドレスの例示で「xxx.〜」は使ってはいけない? 「めんどくさい説教かと思ったら違った」などの反応続々
「IPアドレスの例示で『xxx.xxx.xxx.xxx』を使うな」――そう訴えるTwitterの投稿が話題になっている。「めんどくさい説教かと思ったら違った」「急いで例示を直した」といった反応が相次いでいる。

