メインコンテンツへスキップ

DNS スプーフィングとは

この記事は約 2 分で読めます

DNS スプーフィング (DNS Spoofing) とは、 DNS (Domain Name System) の応答を偽装して、ユーザーを正規のサイトではなく攻撃者が用意した偽サイトに誘導する攻撃です。 DNS キャッシュポイズニングとも呼ばれ、ユーザーが正しい URL を入力しても偽サイトに接続されるため、フィッシングよりも検知が困難です。 2025 年時点で、 DNS over HTTPS (DoH) の普及が進んでいますが、企業内ネットワークでの DNS キャッシュポイズニングは依然として有効な攻撃手法として報告されています。

社内 DNS が汚染されるとどうなるか

DNS スプーフィングの怖さは、利用者が正しい URL を入力し、いつもどおりの手順で操作していても偽サイトへ誘導されてしまう点にあります。特に社内の DNS サーバーのキャッシュが汚染された場合、そのサーバーを参照する組織内の端末すべてが影響を受け、業務システムのログインページのような日常的に使う画面が偽サイトにすり替わり得ます。アドレスバーには正規の URL が表示されたままのため、利用者の側に異変を見分ける手がかりはほとんどなく、入力された認証情報はそのまま窃取につながります。改ざんに気づくのが遅れるほど影響は組織全体へ広がるため、この攻撃への防御は利用者の注意力に頼るのではなく、 DNS 応答の検証や暗号化といった仕組みの側に置く必要があります。

DNS スプーフィングのフロー

ユーザーが正規 URL を入力
DNS に名前解決を要求
攻撃者が偽の応答を注入
偽サイトに誘導される

DNS スプーフィングの手口

攻撃者は DNS サーバーのキャッシュに偽の IP アドレスを注入するキャッシュポイズニング、ローカルネットワーク上で DNS 応答を横取りする DNS ハイジャック、マルウェアで端末の DNS 設定を書き換える手法などを使います。 2008 年に発見された Kaminsky 攻撃は、 DNS プロトコルの根本的な脆弱性を突いたもので、インターネット全体に影響を与えました。

実際の被害シナリオ

公共 Wi-Fi に接続した際、攻撃者が DNS 応答を偽装してオンラインバンキングの偽サイトに誘導し、ログイン情報を窃取するケースがあります。ユーザーはブラウザのアドレスバーに正しい URL が表示されているため、偽サイトだと気づきにくいのが特徴です。ただし、 HTTPS 接続であれば証明書の不一致で警告が表示されるため、SSL/TLS 証明書の確認が重要です。DNS セキュリティの記事で詳しい対策を解説しています。

対策方法

DNSSEC (DNS Security Extensions) の導入により、 DNS 応答の真正性を暗号的に検証できます。 DNS over HTTPS (DoH) や DNS over TLS (DoT) を使用すれば、 DNS クエリ自体を暗号化して改ざんを防止できます。個人レベルでは、信頼できる DNS サーバー (Google Public DNS 、 Cloudflare DNS) を使用し、公共 Wi-Fi では VPN を併用することが有効です。強力なランダムパスワードでルーターの管理画面を保護し、 DNS 設定の改ざんを防ぎましょう。

関連用語

この記事は役に立ちましたか?