DNSハイジャック、またはDNSリダイレクトとは、ドメインネームシステム(DNS)クエリの解決を妨害する行為です。 [ 1 ]これは、マルウェアがコンピュータのTCP/IP構成を上書きして攻撃者の制御下にある不正なDNSサーバーを指すようにしたり、信頼できるDNSサーバーの動作を変更してインターネット標準に準拠しないようにしたりすることによって実現できます。
これらの変更は、フィッシングなどの悪意のある目的、インターネットサービスプロバイダ(ISP)による自己利益目的、パブリック/ルーターベースのオンラインDNSサーバープロバイダによるユーザーのWebトラフィックをISP自身のWebサーバーに誘導し、そこで広告を配信したり、統計情報を収集したり、ISPのその他の目的を達成したりするため、およびDNSサービスプロバイダによる検閲の一形態として特定のドメインへのアクセスをブロックするために行われる可能性があります。
DNSサーバーの機能の一つは、ドメイン名を、アプリケーションがWebサイトなどのインターネットリソースに接続するために必要なIPアドレスに変換することです。この機能は、プロトコルを詳細に定義する様々な正式なインターネット標準で規定されています。インターネットに接続されたコンピュータやユーザーは、DNSサーバーがインターネットドメインの所有者によって登録された実際のアドレスに名前を正しく解決してくれると暗黙のうちに信頼しています。

不正な DNS サーバーは、望ましい Web サイト (検索エンジン、銀行、証券会社など) のドメイン名を、意図しないコンテンツを持つサイト、さらには悪意のある Web サイトの IP アドレスに変換します。ほとんどのユーザーは、ISPによって自動的に割り当てられた DNS サーバーに依存しています。ルーターに割り当てられた DNS サーバーは、ルーターのファームウェア内の脆弱性をリモートで悪用することによって変更されることもあります。[ 2 ]ユーザーが Web サイトにアクセスしようとすると、代わりに同じドメインを使用しているように見える偽のページにリダイレクトされます。この攻撃はファーミングと呼ばれます。リダイレクトされたサイトが、機密情報を不正に入手するために正規の Web サイトを装った悪意のある Web サイトである場合、それはフィッシングと呼ばれます。[ 3 ]
AT&T [ 4 ] 、CablevisionのOptimum Online [ 5 ] 、CenturyLink [ 6 ]、Cox Communications、RCN [ 7 ] 、Rogers [ 8 ]、Charter Communications (Spectrum)、Plusnet [ 9 ]、Verizon [10]、Sprint [ 11 ]、T - Mobile US [12]、Virgin Media [ 13 ] [ 14 ] 、 Frontier Communications、Bell Internet [ 15 ] 、 Deutsche Telekom AG [ 16 ]、Optus [17 ] 、 Mediacom [ 18 ]、ONO [ 19 ]、TalkTalk [ 20 ]、Bigpond ( Telstra ) [ 21 ] [ 22 ] [ 23 ] [ 24 ] 、 TTNETなどの多数の消費者向けISP Türksat、およびインドネシアのすべての顧客向けISPは、広告の表示[ 25 ]や統計情報の収集など、独自の目的でDNSハイジャックを使用している、または使用していた。オランダのISPであるXS4ALLとZiggoは、裁判所の命令によりDNSハイジャックを使用している。彼らはThe Pirate Bayへのアクセスをブロックし、警告ページを表示するよう命じられた[ 26 ]。一方、インドネシアのすべての合法的な顧客向けISPは、国家DNS法[ 27 ]を遵守するためにDNSハイジャックを行っている。この法律は、インドネシアのすべての顧客向けISPに対し、ポート53をハイジャックして自社のサーバーにリダイレクトし、KominfoのTrustpositifに掲載されているウェブサイトをブロックすることを義務付けている。インターネットの健康キャンペーンの下で、これらの行為は DNS (NXDOMAIN - 存在しないドメイン) 応答の RFC 標準に直接違反し、クロスサイトスクリプティングなどのセキュリティ脆弱性を引き起こします。しかし、暗号化された DNS プロトコル、特に DNS over HTTPS (DoH) および DNS over TLS (DoT) が広く採用されたことにより、ISP レベルの DNS ハイジャックの効果は大幅に低下しました。最新の Web ブラウザとオペレーティングシステムは、デフォルトでこれらの暗号化されたチャネルを介してクエリをルーティングすることが増えており、ISP が DNS 応答を傍受または操作することを防いでいます。[ 28 ] [ 25 ]
DNSハイジャックの懸念事項は、NXDOMAIN応答のハイジャックにあります。インターネットおよびイントラネットアプリケーションは、指定されたホストのDNSエントリが存在しない状態を示すためにNXDOMAIN応答に依存しています。無効なドメイン名(例えばwww.example.invalid)を照会すると、NXDOMAIN応答が返され、アプリケーションに名前が無効であることを通知し、適切なアクション(例えば、エラーを表示するか、サーバーへの接続を試みない)を実行します。しかし、これらの非準拠ISPのいずれかでドメイン名を照会すると、常にISPに属する偽のIPアドレスが返されます。Webブラウザでは、この動作は、このIPアドレスへの接続時に、適切なエラーメッセージの代わりに、プロバイダのISPリダイレクトページ(場合によっては広告付き)が表示されるため、煩わしい場合があります。しかし、NXDOMAINエラーに依存する他のアプリケーションは、代わりにこの偽のIPアドレスへの接続を開始しようとし、機密情報が漏洩する可能性があります。
ISPがDNSを乗っ取った際に機能しなくなる例:
一部のISPでは、NXDOMAIN応答のハイジャックを無効にするための加入者設定オプションが提供されていますが、ほとんどの場合は提供されていません。正しく実装されていれば、このような設定によってDNSは標準動作に戻ります。しかし、他のISPでは、代わりにWebブラウザのCookieを使用して設定を保存します。この場合、根本的な動作は解決されません。DNSクエリは引き続きリダイレクトされ、ISPのリダイレクトページは偽のDNSエラーページに置き換えられます。Webブラウザ以外のアプリケーションは、Cookieを使用してこのスキームからオプトアウトすることはできません。オプトアウトはHTTPプロトコルのみを対象としており、実際にはプロトコルに依存しないDNSでこのスキームが実装されているためです。
英国では、情報コミッショナー事務局が、意図しないDNSハイジャック行為は、通信トラフィックの処理に明示的な同意を必要とするPECRおよびデータ保護に関するEC指令95/46に違反することを認めている。 [ 13 ]ドイツでは、2019年に、ドイツテレコムAGがDNSサーバーを操作しただけでなく、DNS操作によってユーザーがリダイレクトされたウェブポータルT-Onlineが(もはや)ドイツテレコムの所有ではなくなったため、ネットワークトラフィック(ユーザーがHTTPSを使用していない場合の安全でないCookieなど)を第三者企業に送信していたことが明らかになった。ユーザーが刑事告訴を行った後、ドイツテレコムはそれ以上のDNS操作を停止した。[ 32 ]
トップレベルドメイン名の管理を担当する国際機関であるICANNは、懸念事項を強調し、次のように断言する覚書を公表した。 [ 31 ]
ICANNは、レジストリクラスのドメイン名について、既存のgTLD、ccTLD、およびDNSツリーのその他のレベルにおいて、DNSリダイレクト、ワイルドカード、合成応答、およびその他のあらゆる形式のNXDOMAIN置換を使用することを強く推奨しません。
Cookieのような不十分な「オプトアウト」オプションに不満を持つエンドユーザーは、なりすましNXDOMAIN応答を回避する方法を見つけることで、この論争に対応してきました。BINDやDnsmasqなどのDNSソフトウェアは、結果をフィルタリングするオプションを提供しており、ゲートウェイやルーターから実行してネットワーク全体を保護できます。Googleなどは、現在なりすまし結果を返さないオープンDNSサーバーを運用しています。そのため、ユーザーは、Googleのプライバシーポリシーに基づいてサービスを利用し、Googleがユーザーを追跡できる別の方法にさらされる可能性があることを受け入れるならば、ISPのDNSサーバーの代わりにGoogle Public DNSを使用できます。このアプローチの1つの制限は、一部のプロバイダーが外部DNSリクエストをブロックまたは書き換えることです。Ciscoが所有するOpenDNSは、NXDOMAIN応答を変更しない同様の人気サービスです。
Googleは2016年4月にDNS-over-HTTPSサービスを開始しました。[ 33 ]この方式は従来のDNSプロトコルの制限を克服できます。リモートでDNSSECチェックを実行し、結果を安全なHTTPSトンネルで転送します。
アプリケーションレベルの回避策もあり、例えば、動作の一部を軽減するFirefox拡張機能のNoRedirect [ 34 ] などがあります。このようなアプローチは、1つのアプリケーション(この例ではFirefox)のみを修正し、他の問題には対処しません。Webサイトの所有者は、特定のDNS設定を使用することで、一部のハイジャッカーを欺くことができる場合があります。たとえば、ワイルドカードアドレス(例:*.example.com)に「unused」というTXTレコードを設定するなどです。あるいは、RFCで「.invalid」が存在しないことが保証されているという事実を利用して、ワイルドカードのCNAMEを「example.invalid」に設定することもできます。このアプローチの制限は、特定のドメインでのハイジャックを防ぐことだけですが、DNSハイジャックによって引き起こされるVPNセキュリティの問題の一部に対処できる可能性があります。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)この件に関して、加入者や利用者に損害や危害が生じる可能性はないと確信しており、正式な措置を取ることを正当化するものではありません。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)