1日で消える攻撃インフラ
AIへの信頼を逆手に? 急増する「見えないサイバー攻撃」の正体
業務でのAIツール利用が定着する中、その信頼を悪用したサイバー攻撃が急増している。従来の対策では、日々使い捨てられる不審な接続先を捉え切れない。巧妙化するAI悪用の実態と、被害を未然に防ぐ防御策を探る。
企業はAIツールによって自動化・産業化されたサイバー攻撃の脅威にさらされている。従来の境界防御や検出手法では、正規の通信に紛れ込む攻撃用の通信インフラを捉え切れず、被害を未然に防ぐことが困難になっている。
ネットワークサービスベンダーInfobloxが発表した調査報告書「Infoblox 2026 Threat Landscape Report」は、同社のクラウドセキュリティサービスを利用する顧客のDNS通信データを基に、2025年6月から2026年6月にかけて観測された脅威の動向をまとめたものだ。毎日数十億件に上るDNS(ドメインネームシステム)クエリを解析した結果、新たに観測された約1億2000万件のドメインのうち、22%以上が攻撃に悪用されていることが判明した。脅威に関連するドメインの88%は単一顧客のシステムでしか観測されず、約44%はわずか1日しか稼働していない。
これは、攻撃者が使い捨ての通信インフラを大量に生成し、セキュリティ網を擦り抜けていることを示している。後追い型の対策ではなく、通信の入り口となるDNSの段階で悪意ある動きを察知し、通信を遮断する手段が重要だ。攻撃者はどのように正規のサービスを隠れみのにしているのか。高度化するサイバー犯罪の実態と、DNSを活用した先制防御の優位性に迫る。
正規広告を「隠れみの」に
サイバー犯罪の具体的な仕組みとして、攻撃者は現在、正規のインターネット基盤を巧妙に悪用し、自身の活動を隠蔽(いんぺい)している。その代表例が、デジタル広告の配信技術の悪用だ。攻撃者はまずトラフィック配信システムを利用し、アクセスしてきたエンドユーザーのデバイス情報、位置情報、Webブラウザの種類、言語などを瞬時に判定する。標的と見なしたエンドユーザーにのみ偽の警告画面や詐欺サイトへの誘導を実施し、それ以外のエンドユーザーには無害な正規サイトを表示させる。この手法によって、セキュリティシステムによる自動巡回や研究者の追跡を回避している。同社の調査では、顧客の96%がこのシステムを利用した脅威に遭遇していた。
具体的な事例として、人間であることを証明するための認証画像を装った国際収益分配詐欺が観測されている。モバイルデバイスを利用するエンドユーザーを標的とし、確認画面を装って複数回のクリックを促す。この操作の裏で、エンドユーザーのデバイスから高額な国際ショートメッセージが自動的に送信され、攻撃者に利益がもたらされる仕組みだ。ある事例では、1回の操作で約60件のメッセージが送信され、被害者に約30ドルの請求が発生した。
AIツールの業務利用が進むにつれて、新たな弱点も生まれている。AIサービス宛てのDNSクエリは2025年比で158%増加しており、攻撃者はこの急激な利用拡大を標的にしている。対話型AIサービスの回答に悪意のあるダウンロード先へのリンクを仕込むなど、AIツールに対する利用者の信頼を逆手に取った手口が確認されている。犯罪者向けのサービス提供体制も進化しており、AIツールを用いて本物そっくりの偽ニュース映像を生成し、偽の投資サービスに被害者を誘導する事例も多発している。
アプリケーション開発ツールも標的となっている。開発用ツールが悪用され、詐欺サイトのテンプレート化が進むことで、攻撃者は開発の手間や費用をかけずに、新たな詐欺キャンペーンを次々と量産できるようになった。消費者向けの詐欺であっても、従業員が業務用のデバイスからアクセスしてしまうことで、企業ネットワーク全体が危険にさらされる事例も後を絶たない。
ネットワークの外側で防御する
このような使い捨てかつ標的を絞った攻撃に対し、デバイスに侵入されてから駆除を試みる従来の手法では対処が間に合わない。ここで重要になるのが、インターネット通信の根本であるDNSの段階で脅威を判定し、接続そのものを成立させない仕組みだ。
あらゆるインターネット通信は、DNSへの問い合わせから始まる。Infobloxは世界中のDNSクエリから得られる膨大なデータを解析し、攻撃者が準備段階で登録したドメインや、正規の通信に偽装している不審な通信パターンを特定した。調査期間中、同社は脅威関連ドメインの約90%を、実際の攻撃が発生する平均68日前に特定することに成功している。
DNSを基準とした先制防御を導入することで、危険な通信がネットワークの入り口で自動的に遮断されるようになり、従業員が送られてきた詐欺メールのリンクを誤ってクリックしても、悪意のあるサーバとの通信自体が成立しなくなる。IT担当者は膨大な警告の処理に人員を割く必要がなくなり、本来の業務改善に時間を使えるようになる。
サイバー犯罪の産業化と分業化は今後も加速する見込みだ。攻撃者はランサムウェア(身代金要求型マルウェア)の実行犯、認証情報を窃取するグループ、攻撃用通信インフラを提供する業者など、それぞれの専門分野に特化して活動している。無償で公開されているソフトウェアの供給網を標的とした攻撃も登場している。開発者やセキュリティ担当者が信頼するツールに不正なソースコードを混入させることで、それを組み込んだ企業のシステム全体に被害を広げる手口だ。
このような状況下において、企業は自社のネットワークや利用する外部サービスに対する可視性を高めることが不可欠だ。外部に公開されているシステムの設定ミスを把握し、未管理の通信機器を減らす取り組みが求められる。DNSの情報を土台とした先制防御は、攻撃者の動きを先読みし、自動化された脅威に対抗するための重要な手段だ。企業は防御の起点をネットワークのより外側に移し、被害を未然に防ぐ体制を構築する必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
「データストレージの活用方法」に関するアンケート
-
6
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
7
「プログラマー不要論」にThe Linux Foundationが示した答え
-
8
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
9
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
10
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー