DNS Changerって、もうそこまでできてるならさっさと攻撃すればいいじゃないですか?

towfiqu-barbhuiya-em5w9_xj3uU-unsplash.jpg

質問

DNS Changerってどういう仕組みでクライアントの優先DNSを変更するの?
もうそこまでできてるならさっさと攻撃すればいいじゃないですか?


ヤマハルーター&スイッチによるネットワーク構築 標準教科書 [YCNE Standard★★対応] [ のびきよ ]

価格:3608円
(2026/8/29 17:43時点)
感想(0件)

【改訂5版】図解でよくわかる ネットワークの重要用語解説 [ きたみりゅうじ ]

価格:2310円
(2026/8/29 17:43時点)
感想(6件)


解答

そうです。かなり鋭い疑問です。

まず、DNS Changerという名前は文脈によって違いますが、セキュリティでいう「DNS Changerマルウェア」なら、基本的には

感染した端末のDNS設定を、攻撃者が用意したDNSサーバーに変更するマルウェア

です。

そしておっしゃる通り、

「そこまで端末を操作できるなら、もっと直接攻撃すればいいのでは?」

これはまさにポイントで、**DNS Changerの目的は「端末を直接支配すること」ではなく、「通信先を長期間・大量に操ること」**にあります。

まず、どうやってDNSを変更するのか

DNS設定はOSのネットワーク設定の一部です。

例えばWindowsなら、

ネットワーク設定   ↓IPv4   ↓DNSサーバー   ↓8.8.8.81.1.1.1

のような設定があります。

マルウェアが端末上で十分な権限を持っていれば、この設定を書き換えられます。

例えば、

正常DNS → ISPのDNS感染後DNS → attacker.example のDNS

のようにします。

また、OSの設定を直接変更するだけでなく、DHCP設定を変更する、ルーターの設定を変更するなど、DNSを変更する場所は複数あります。

つまり、

【端末】DNS設定を書き換える        ↓DNS問い合わせ        ↓【攻撃者のDNS】

という構造です。


でも「DNSを変更できる=何でもできる」ではない

ここが重要です。

例えば攻撃者が、

example-bank.com

へのDNS問い合わせを、

example-bank.com        ↓攻撃者のIP

に変えたとしても、それだけでは必ずしも銀行サイトを偽装できません。

なぜならHTTPSがあるからです。

https://example-bank.com        ↓攻撃者サーバー        ↓TLS証明書を確認        ↓「この証明書、example-bank.com用じゃないぞ」

となります。

つまりDNSを乗っ取っただけではHTTPSの認証を突破できません。

ここがDNS Changerの「意外と万能じゃない」部分です。


では、何が嬉しいのか?

DNSは、ユーザーがインターネットを利用する際の最初の名前解決に関わっています。

例えば、

ユーザー ↓www.example.com? ↓DNS ↓93.184.216.34 ↓Webサーバー

です。

攻撃者がDNSを操作すると、

www.example.com? ↓攻撃者DNS ↓「93.184.216.34です」

のように、DNSの回答を自由に操作できる可能性があります。

これを利用して、

  • 広告を差し替える

  • 偽サイトへ誘導する

  • マルウェア配布サイトへ誘導する

  • 特定サービスへのアクセスを妨害する

  • フィッシングサイトへ誘導する

  • 通信を自分たちのインフラへ向ける

などができます。


「さっさと攻撃すればいい」は半分正しい

もし攻撃者が端末上で、

任意コード実行

までできているなら、確かに、

DNS変更

より直接的な攻撃も可能です。

例えば、

マルウェア ↓パスワード窃取 ↓認証情報取得 ↓直接ログイン

の方が強力な場合もあります。

しかしDNS Changerには、攻撃者にとって独特のメリットがあります。


① 攻撃対象を増やせる

例えば企業ネットワークのPC 1台を感染させたとします。

そのPCだけを攻撃するなら、

PC A ↓攻撃

です。

ところが、そのPCがルーターのDNS設定を変更できた場合、

                    ┌→ PC A                    │Internet → Router ──┼→ PC B                    │                    └→ PC C

全部の端末に影響を与えられる可能性があります。

つまり1台への侵入を、ネットワーク全体への通信操作につなげられる

これはかなり大きいです。


② 攻撃が目立ちにくい

例えば、

PC ↓銀行のパスワードを盗む

だと、端末側に明確な攻撃痕跡が残りやすい。

一方、

DNS ↓広告サイト ↓別の広告サイト

のような操作なら、ユーザーからすると、

「なんか変な広告が出るな」

程度に見えることがあります。

つまりDNS Changerは、直接端末を破壊するというより、通信環境を汚染するタイプの攻撃として価値があります。


③ DNSは非常に多くの通信に関係する

これが最大のポイントかもしれません。

普段、

google.comamazon.co.jpgithub.comexample.comapi.example.comcdn.example.com

などにアクセスするとき、ほぼ必ず名前解決が発生します。

だからDNSを操作できると、

「ユーザーがどこへ接続しようとしているか」という通信の入口に介入できる

わけです。


ただし現在はかなり防御が進んでいる

昔よりDNS Changerの効果は限定されています。

例えば、

  • HTTPS

  • HSTS

  • DNSSEC

  • DoH(DNS over HTTPS)

  • DoT(DNS over TLS)

  • 証明書検証

  • OSやブラウザのセキュリティ機能

などがあります。

特にDoH/DoTを使えば、

従来PC ↓ DNS(平文)攻撃者 ↓DNSサーバーDoHPC ↓ HTTPSDoHサーバー

となるので、単純にローカルのDNS設定を書き換えるだけでは狙ったDNS応答を返せなくなる場合があります。


そしてDNS Changerの本当に怖いところ

実は、

「DNS設定を書き換えられること」

そのものより、

「DNSというインフラを乗っ取って、利用者が正しいと思っている通信先を操作できること」

が怖いんです。

例えば、

正常ユーザー ↓www.example.com ↓正規DNS ↓正規サーバー

を、

攻撃ユーザー ↓www.example.com ↓攻撃者DNS ↓攻撃者が指定したサーバー

に変えてしまう。

そしてその後に、

フィッシングマルウェア配布広告詐欺通信妨害

などへつなげる。

なのでDNS Changerは、**「端末をハックしたのに、なぜ直接攻撃しないの?」というより、「端末への侵入を、DNSという通信基盤への介入に使うことで、より広範囲・長期間に影響を与えようとしている」**と考えると分かりやすいです。



これならわかるネットワーク インターネットはなぜつながるのか?【電子書籍】[ 長橋賢吾 ]

価格:968円
(2023/11/14 00:18時点)
感想(0件)


独習TCP/IP IPv6 対応【電子書籍】[ 宇野俊夫 ]

価格:2618円
(2025/9/4 20:52時点)
感想(0件)


 



この記事へのコメント