【新着】組織内での共有・無制限視聴OK!「情報セキュリティ研修」動画パッケージ販売中 >

DNSキャッシュポイズニングとは?仕組みや被害、企業が取るべき対策をわかりやすく解説

インシデント・事例

「正しくbookmark(ブックマーク)したWebサイトにアクセスしたはずなのに、なぜか偽のサイトに飛ばされてしまった……」

このような不可解で危険な事態を引き起こすサイバー攻撃が「DNSキャッシュポイズニング(DNS Cache Poisoning)」です。

ユーザーが偽サイトへ誘導される一般的な手口(フィッシングメールなど)では、URLの文字列が怪しかったり、不審なリンクをクリックさせたりすることがほとんどです。

しかし、DNSキャッシュポイズニングはインターネットの住所録(DNS)そのものに嘘の情報を毒(Poison)のように流し込む攻撃であるため、ユーザーが正しいURLを入力しても自動的に偽サイトへ転送されてしまいます。

本記事では、専門用語を噛み砕き、DNSキャッシュポイズニングの基本的な仕組みから手口、被害事例、そして企業担当者(情シス・Web担当者)が取り組むべき現実的な防衛策までわかりやすく解説します。

1. 3分でわかる「DNSキャッシュポイズニング」とは?

DNSキャッシュポイズニングを一言でいうと?

DNSキャッシュポイズニングとは、「インターネットの住所録(DNSキャッシュサーバー)に偽のIPアドレス情報を注入(毒入れ)し、ユーザーを悪意のある偽サイト(フィッシングサイト等)へ強制的に誘導するサイバー攻撃」です。

身近な例え:電話帳の番号を勝手に書き換えられる

インターネットの世界では、人間が理解しやすいドメイン名(例: cloudninsho.com)を、コンピューターが理解できる数値の「IPアドレス(例: 192.0.2.1)」に変換することで通信が成り立っています。

この変換作業を行うのが「DNS(Domain Name System)」です。

DNSキャッシュポイズニングは、例えるなら「オフィスの電話帳に載っている取引先の電話番号を、攻撃者が勝手に詐欺グループの電話番号へ書き換えてしまう行為」です。

社員は正しい会社名(ドメイン)を見て電話をかけているつもりでも、つながる先は詐欺グループ(偽サーバー)になってしまいます。

中間者攻撃(MITM)とは?仕組みや被害、企業が取るべき対策をわかりやすく解説
「自社の通信は本当に安全に保護されているだろうか」「カフェや出張先のフリーWi-Fiを使って業務をしても大丈夫?」テレワークやハイブリッドワークの普及に伴い、社外からクラウドサービスや社内システムへアクセスする機会が急増しました。それに伴い…

2. DNSキャッシュポイズニングの仕組み

攻撃者がどのようにしてDNSに嘘の情報を覚え込ませるのか、そのメカニズムを見ていきましょう。

【通常のアクセス】
 ユーザー ──(1) cloudninsho.comのIPは?──> DNSキャッシュサーバー ──(2) 正しいIP: 192.0.2.1──> 正しいWebサーバー

【DNSキャッシュポイズニング】
 攻撃者   ──(偽の応答を大量送信)──────> DNSキャッシュサーバー (嘘のIP: 203.0.113.5 を記憶)
 ユーザー ──(1) cloudninsho.comのIPは?──> DNSキャッシュサーバー ──(2) 偽のIP: 203.0.113.5──> 偽Webサーバー(毒入れ完了)

1. DNSサーバーの「一時保存(キャッシュ)」を狙う

DNSサーバーは、一度問い合わせたドメインとIPアドレスの対応情報を一定期間「キャッシュ(一時保存)」として蓄えておき、次の問い合わせに素早く答える仕組みを持っています。

攻撃者はこの一時保存エリアを狙います。

2. 偽の応答(レスポンス)を割り込ませる(カミンスキー攻撃など)

攻撃者は、DNSサーバーが上位の権威DNSサーバーへ問い合わせを行っている一瞬の隙を突き、本物の権威サーバーよりも早く「偽のIPアドレス情報」を含んだ応答データ(偽のレスポンス)を大量に送りつけます。

もしDNSサーバーが攻撃者の偽応答を本物だと誤認して受け取ってしまうと、そのDNSサーバー内に「偽のIPアドレス」が一定期間記憶(毒入れ)されてしまいます。

3. ユーザーが自動的に偽サイトへ誘導される

毒入れされたDNSサーバーを利用しているネットワーク内のユーザー(社員や一般消費者)が該当のWebサイトにアクセスしようとすると、すべて攻撃者が用意した偽のサーバー(フィッシングサイトやウイルス配布サイト)へ転送されてしまいます。

ドライブバイダウンロードとは?仕組みや被害、企業が取るべき対策をわかりやすく解説
「怪しいファイルは開いていないし、何もダウンロードボタンを押していないから大丈夫」これまでセキュリティ対策の基本といえば「不審なファイルやURLを開かないこと」でした。しかし、その常識を覆す恐ろしいサイバー攻撃が「ドライブバイダウンロード(…

3. 発生しうる危険性と企業の被害

DNSキャッシュポイズニングの被害を受けると、企業の社会的信用や業務基盤に甚大な影響が出ます。

  • 大規模なフィッシング被害と認証情報の漏洩:自社サービスのユーザーや社員が精巧な偽ログイン画面へ誘導され、ID・パスワード、クレジットカード情報、個人情報などを丸ごと盗み取られます。
  • マルウェア感染(ドライブバイダウンロード):転送先の偽サイトに悪意のあるプログラムが仕込まれていた場合、ページを開いただけで社内PCがマルウェアに感染し、社内ネットワークへ侵入されます。
  • 電子メールの盗聴・強奪(MXレコードの改ざん):DNSのメール用レコード(MXレコード)が偽のIPアドレスに書き換えられると、自社宛に送信された電子メールがすべて攻撃者のサーバーを経由・受領され、機密情報が漏洩します。

4. 企業担当者が実施すべき5つの対策

DNSキャッシュポイズニングは、「自社のDNSサーバー(社内・Webサービス用)を保護する対策」と「通信自体の安全性を確保する対策」の両面から進める必要があります。

1.1. DNSSEC(DNS Security Extensions)を導入する:通信の暗号署名。

DNS応答データにデジタル署名を付与する「DNSSEC」を有効化します。DNSサーバーが応答を受け取る際に「本物のサーバーからの正しいデータか」を検証できるようになるため、偽データの注入を根本から防ぐことができます。

2.2. DNSサーバーのソースポートランダム化と最新化を行う:サーバー設定。

自社でDNSサーバーを運用している場合、DNSソフトウェア(BIND等)を常に最新バージョンへ更新し、問い合わせ時のポート番号やトランザクションIDをランダム化(ソースポートランダム化)して推測を困難にさせます。

3.3. オープンリゾルバの解消と権威・キャッシュの分離:DNS構成の見直し。

外部からの無制限なDNS問い合わせを許可している「オープンリゾルバ」状態を解消します。また、自社ドメインの情報を保持する「権威DNSサーバー」と、社内PCの名前解決を行う「キャッシュDNSサーバー」を物理的・論理的に分離・構築しましょう。

4.4. Webサイトの「常時HTTPS化(常時SSL/TLS)」と証明書確認:通信層の防衛。

Webサイト側でHTTPSを適用しておけば、万が一DNSが汚染されて偽サイトへ誘導されても、ブラウザが「SSL/TLS証明書不一致(セキュリティ警告)」を検知して通信を遮断・警告してくれます。

SSL/TLSとは?仕組みや違いを初心者向けにわかりやすく解説
「WebサイトのURLが『https://』から始まっているのはなぜだろう?」「SSLとTLSという言葉をよく聞くけれど、具体的に何が違うのかよくわからない」企業のWeb担当者やITインフラの導入を検討している方にとって、Webサイトの安全…

5.5. 信頼性の高いパブリックDNS・UTMの活用:監視体制。

自社でのDNS運用が難しい場合は、セキュリティ対策が施された信頼できる管理型DNSサービスや、DNS脅威フィルタリング機能を備えたUTM(統合脅威管理)を導入するのも効果的です。

水飲み場攻撃(Watering Hole Attack)とは?仕組みや被害、企業が取るべき対策をわかりやすく解説
「自社のセキュリティ対策は万全だと思っていたのに、社員が日常的に見ている業界サイトから感染してしまった……」サイバー攻撃の手口が年々巧妙化するなか、企業の強固なセキュリティを「外側からの迂回」によって破る手法として懸念されているのが「水飲み…

5. よくある質問(FAQ)

Q1. 常時HTTPS化(SSL化)していれば、DNSキャッシュポイズニングは完全に防げますか?

A1. DNSの汚染自体は防げませんが、偽サイトでの被害拡大(データ盗難等)を防ぐ強力な壁になります。

HTTPS化は「通信相手の証明書」を正当性検証に使うため、偽サーバーへ誘導された際に「安全な接続ではありません」という警告画面が表示され、ユーザーがIDやパスワードを入力するのを直前で防ぐことができます。

Q2. 一般のPCユーザーができる対策はありますか?

A2. 個人のPC側で根本的に防ぐのは困難なため、警告画面の重視と信頼できるDNSの設定が重要です。

ユーザー側でWebサイトのIPアドレスの正しさを都度見抜くことはできません。

ブラウザで「証明書エラー」が表示されたら絶対にアクセスを中断すること、また社内・自宅のPCで信頼できるDNSサーバー(ルーターの自動取得や大手通信事業者のDNS)を利用することが対策となります。

まとめ:DNSSECとHTTPSで「多層防御」を固める

DNSキャッシュポイズニングは、ユーザーの警戒心をすり抜け、正しいWebサイトへアクセスしようとしたユーザーを確実に罠へ嵌める非常に悪質な攻撃です。

  • DNSサーバーの一時記憶(キャッシュ)に偽のIPアドレスを注入する攻撃。
  • ユーザーが正しいURLを入力しても自動的に偽サイトへ転送され、個人情報盗難やメール盗聴被害が発生する。
  • 「DNSSECの導入」「DNSサーバーの適切な設定・分離」「常時HTTPS化」を組み合わせて防ぐことが重要。

自社のDNS運用環境やドメイン管理のセキュリティ設定を今一度見直し、汚染されない堅牢なネットワーク基盤を整えていきましょう。

情報セキュリティ研修をご検討中の方へ

当サイトでは、企業・自治体向けに以下のサービスをご提供しています。

  • 研修動画パッケージ(買い切り型)
  • 講師派遣による対面・オンライン研修
  • 社内啓発に活用できる無料「情報セキュリティ10箇条」ポスター

動画研修には、スライド一式・理解度確認テスト・研修実施報告書テンプレート・社内掲示用ポスターも付属しており、研修担当者の負担軽減にも役立ちます。

料金やカリキュラムの詳細は、[情報セキュリティ研修サービス一覧] をご覧ください。

タイトルとURLをコピーしました