ファーミングとは?その仕組みと、組織がリスクを軽減する方法

by

最終更新日:
9 読了時間:約9分
ファーミングとは?その仕組みと、組織がリスクを軽減する方法

組織にとって、ファーミングは顧客の信頼を損ない、ユーザーを認証情報の盗難の危険にさらし、インシデント対応の負担を増大させる恐れがあります。特に、フィッシングメール やドメインのなりすまし、あるいは詐欺的なキャンペーンを正当なものに見せかける「類似ドメイン」と組み合わさった場合、その危険性はさらに高まります。

このガイドでは、ファーミングの仕組み、フィッシングとの違い、注意すべき兆候、および組織がリスクを軽減するために講じることができる対策について解説します。

2021年9月、 50社以上の金融企業 が、米国、欧州、アジア太平洋地域のオンライン顧客を標的とした高度なファーミング攻撃の被害に遭いました。このファーミングマルウェアが検知され、停止されるまでの3日間、1日あたり約1,000台の端末が感染しました。

主なポイント

  1. ファーミングとは、DNSの改ざん、マルウェア、または不正に改変されたネットワーク設定を通じて、ユーザーを詐欺サイトにリダイレクトする手口です。
  2. フィッシングとは異なり、ファーミングでは、ユーザーが正しいウェブサイトのアドレスを入力した場合でも、別のサイトにリダイレクトされる可能性があります。
  3. ファーミングが、なりすましメール、類似ドメイン、あるいはブランド名へのなりすましと組み合わさると、企業リスクが高まります。
  4. DNSセキュリティ、エンドポイント保護、安全なブラウジング制御、およびユーザー教育は、ファーミングのリスクを低減するために不可欠です。
  5. SPF、DKIM、およびDMARCは、ユーザーを詐欺サイトに誘導しかねないドメインのなりすましを削減することで、電子メール層の保護に貢献します。

ファーミング攻撃とは何か?

ファーミング攻撃は、ブラウザによるドメイン名の解決方法を改ざんするものです。攻撃者は、ユーザーをウェブサイトの正規のIPアドレスへ誘導する代わりに、自身が管理する偽のサイトへリダイレクトします。

これは、DNSキャッシュポイズニング、ルーター設定の改ざん、悪意のあるブラウザ設定、あるいはローカルのhostsファイルを改変するマルウェアなどを通じて発生する可能性があります。その目的は、通常、認証情報、支払い情報、個人データ、またはセッションの詳細情報を盗み出すことにあります。

偽造されたウェブサイトは本物とほとんど見分けがつかない場合があるため、ユーザーは知らず知らずのうちに 機密情報、例えば金融情報、社会保障番号、医療記録、電話番号、メールアドレスなどを知らず知らずのうちに送信してしまう可能性があります。攻撃者がこうしたデータを入手すると、金融詐欺やなりすまし、さらにはその他のサイバー犯罪を行うことが可能になります。

ファーミングとは、「フィッシング」と「ファーミング」という2つの単語を組み合わせた造語です。攻撃者は、フィッシングによって被害者を狙い、偽装されたサイトへ送信された情報を傍受することで、そのデータを収集します。

ファーミング攻撃はどのように行われるのか?

攻撃の手順を理解しているセキュリティチームは、脆弱なポイントを早期に発見し、各段階で適切な対策を講じることができます。一般的なファーミング攻撃は、次のように展開されます。

  1. ステップ 1 – 標的の選定:攻撃者は、標的となるウェブサイト(通常は銀行のポータルサイト、ECプラットフォーム、または企業のログインページなど)を特定し、その偽サイトを作成します。
  2. ステップ 2 – DNS またはホストファイルの改ざん:攻撃者は、サーバー上の DNS キャッシュを改ざんするか、ユーザーのデバイス上のホストファイルを上書きするマルウェアをインストールし、正規のドメインを悪意のある IP アドレスに紐付けます。
  3. ステップ3 – ユーザーがサイトにアクセスする:ユーザーは、本物のウェブサイトにアクセスしていると信じて、ブラウザに正当なURLを入力します。
  4. ステップ 4 – ブラウザが悪意のある IP アドレスに解決される:DNS のマッピングが改ざんされているため、ブラウザは正当なサーバーではなく、攻撃者の偽装サーバーへと気付かれないうちに誘導されてしまう。
  5. ステップ 5 – ユーザーが偽装サイトにアクセスする:偽のサイトは本物と見分けがつかないほどそっくりです。ブラウザに表示される URL は正しく見えるため、ユーザーにはサイトが偽装されているという明らかな兆候が見られません。
  6. ステップ 6 – 認証情報およびデータの盗難:ユーザーがログイン認証情報、支払い情報、その他の機密情報を、攻撃者のサーバーに直接送信します。これにより、攻撃者はこのデータを利用して、金融詐欺、なりすまし、あるいはさらなる攻撃を行うことが可能になります。

ファーミング

ファーミング攻撃とフィッシング:その違いとは?

ファーミングとフィッシングは関連していますが、同じものではありません。フィッシングは通常、ユーザーを騙して悪意のあるサイトにアクセスさせるような、偽りのメール、メッセージ、またはリンクを利用します。一方、ファーミングはDNSやローカルデバイスの設定を改ざんし、ユーザーが正しいURLを入力した場合でも、偽のサイトにリダイレクトされるように仕向けます。

実際の攻撃では、これら2つの手法が組み合わせて使われることがあります。なりすましメールによってユーザーが偽のログインページに誘導される一方で、DNSの改ざんや類似ドメインの利用により、攻撃の検知が困難になります。そのため、組織には、ユーザーの意識向上策に加え、メール認証、DNS監視、エンドポイント保護といった技術的な防御策の両方が必要となります。

ファーミング、フィッシング、スプーフィングの比較表

因子ファーミングフィッシングスプーフィング
定義DNS またはホストファイルの改ざんにより、ユーザーを詐欺サイトにリダイレクトするユーザーをだまして悪意のあるサイトにアクセスさせるような、欺瞞的なメッセージやリンク個人、ドメイン、メールアドレス、IPアドレス、またはウェブサイトを装う行為
攻撃手法DNSキャッシュポイズニング、ホストファイル型マルウェア、ルーターハイジャックメール、SMS、または悪意のあるリンクを伴うソーシャルエンジニアリング送信者アドレスの偽装、類似ドメイン、IPアドレスの偽装
ユーザー操作が必要です最小限;リダイレクトは自動的に行われますはい――ユーザーは悪意のあるリンクをクリックする必要があります種類によって異なります
URLの挙動URLは正しく見えるかもしれませんがURLは通常、正規のサイトとは異なります送信者のアドレスまたはドメインは正規のもののように見える
検出の難しさ高;目立った信号は見られない中程度。URLの確認が役立つ場合があります中程度。メールのヘッダーから不整合が判明する場合がある
予防策DNSSEC、セキュアDNSリゾルバー、エンドポイント保護、ルーターのセキュリティ強化メール認証(SPF、DKIM、DMARC)、ユーザー研修DMARCの適用、ドメイン監視、類似ドメインの検出

ファーミング攻撃の種類と実例

ファーミング攻撃は、ブラウザによるWebアドレスの解決方法を改ざんし、ユーザーを誤ったIPアドレスへ誘導して、偽装されたWebサイトにアクセスさせる仕組みです。これにはいくつかの異なる種類があり、それぞれがネットワークスタックの異なる層を標的としていますが、実際のインシデントからは、それぞれの攻撃がいかに急速に拡大し得るかが示されています。

ローカル/ホストベースのファーミングは、マルウェアが単一のデバイス上のホストファイルを上書きし、特定のWebアドレスを悪意のあるIPアドレスにリダイレクトすることで発生します。影響を受けるのはそのデバイスだけであるため検知が困難であり、エンドポイント保護とホストファイルの監視が主な防御手段となります。

DNSChangerマルウェア攻撃キャンペーンは、この種の攻撃が大規模に行われた代表的な事例の一つです:

  • 手法:DNSChangerマルウェアの攻撃では、感染した端末のDNS設定を直接改ざんし、トラフィックを攻撃者が制御する不正なDNSサーバーを経由させていた。
  • 対象:世界中で400万台以上のデバイス。一般消費者向けネットワークと企業向けネットワークの両方を網羅しています。
  • 影響:被害者は知らぬ間に詐欺サイトにリダイレクトされ、広告詐欺や認証情報の盗難が可能となっていたが、2011年にFBIが不正なサーバーを押収した。
  • 教訓:ルーターおよびDNSの設定は定期的に監査を行うべきであり、組織は自社の環境全体において、不正なDNSの変更がないか監視する必要があります。

DNSキャッシュポイズニングとは、攻撃者がDNSリゾルバーのキャッシュを偽のレコードで改ざんし、そのリゾルバーにクエリを送信するすべてのユーザーを誤った宛先に誘導する攻撃です。この攻撃は、被害者のデバイスの上流で発生するため、検知が非常に困難です。DNSSECやセキュアなDNSリゾルバー(DoH/DoT)が、最も強力な防御手段となります。

ルーターのDNSハイジャックは、攻撃者がデフォルトまたは脆弱な管理者認証情報を持つルーターを悪用してDNS設定を変更し、ネットワーク上のすべてのデバイスを一斉にリダイレクトさせることで発生します。これは、セキュリティ対策が不十分な一般向けルーターに対してよく使われる手口です:

  • 手法:攻撃者は、デフォルトまたは脆弱な管理者認証情報を持つルーターを悪用し、ネットワーク全体のDNS設定を変更した。
  • 対象:一般家庭や、一般向けルーターを利用している小規模事業者。
  • 影響:影響を受けたネットワーク上のすべてのデバイスが、目に見える警告なしに詐欺サイトにリダイレクトされました。
  • 教訓:デプロイ後は、直ちにルーターのデフォルト認証情報を変更する必要があります。ファームウェアは常に最新の状態に保ち、DNS設定は信頼できるリゾルバーに固定しておく必要があります。

DNSサーバーの乗っ取りとは、攻撃者がDNSサーバーを直接標的とし、個々のデバイスにマルウェアを仕掛けることなくユーザーを別の経路へ誘導する攻撃です。1台のサーバーが乗っ取られるだけで、一度に数千人のユーザーをリダイレクトすることが可能となるため、この手法は金融機関や企業プラットフォームを対象とした大規模な認証情報窃取において最も多用されています。DNSSEC、DNS監視、および厳格なアクセス制御が、主な防御策となります。

マルウェアを利用したファーミングは、電子メールのリンクや添付ファイルを介して行われます。このマルウェアはホストファイルを上書きするため、感染したデバイスは特定のアドレスを入力するたびに悪意のあるサイトを読み込んでしまいます。マルウェア対策ソフトによるスキャンだけでは不十分な場合が多いため、対策は困難であり、通常はエンドポイントの徹底的なクリーンアップが必要となります。2021年に金融セクターで発生した攻撃は、この手口がいかに大規模に展開され得るかを示しています:

  • 手法:2021年9月、マルウェアを利用したファーミング攻撃が、米国、欧州、アジア太平洋地域のエンドユーザー端末を標的とした。
  • 対象:50以上の金融機関のオンラインバンキング利用者。
  • 影響:マルウェアが特定され、停止されるまでの3日間、1日あたり約1,000台のデバイスが感染した。
  • 教訓:十分なリソースを持つ金融機関であっても、大規模な影響を受ける可能性がある。エンドポイント検知とDNS監視は、極めて重要な早期警戒対策である。

ファーミング攻撃にはどのようなリスクがあるのでしょうか?

ファーミングは、個人にとっても組織にとっても深刻な影響を及ぼすものであり、その深刻度は、何が侵害されたかによって異なります。

リスク個人への影響ビジネスインパクト
認証情報の窃取アカウント乗っ取り従業員および顧客アカウントの不正アクセス
金融詐欺不正な取引収益の損失、不正行為による責任
個人情報の盗難個人情報の不正利用顧客データの漏洩、コンプライアンス違反
マルウェアへの感染デバイスの侵害ネットワーク全体への感染、業務の混乱
風評被害オンラインサービスに対する信頼の喪失ブランドイメージの毀損、顧客の離反、規制当局の監視

ファーミング攻撃の兆候

セキュリティチームとユーザーは、以下の兆候に注意を払う必要があります。兆候は、迅速な優先順位付けができるよう、カテゴリー別に分類されています:

ブラウザとネットワークの兆候

  • 以前はエラーなく表示されていたサイトで、予期せぬSSL証明書の警告や不一致が発生する。
  • ユーザーによる操作ではない、ブラウザのホームページ設定の変更。
  • 見慣れないサイトへリダイレクトされるポップアップが頻繁に表示される。
  • デバイスまたはルーターのDNS設定が、許可なく変更されました。
  • 信頼済みドメインの解決されたIPアドレスが、期待される値と一致しません。

会計および財務上の兆候

  • ユーザーが認識していない金融取引。例えば、クレジットカード取引や銀行振込など。
  • ユーザーまたは組織から送信されたものではないメールへの返信。
  • ソーシャルメディアや企業アカウント上で、通常とは異なる、あるいは不審な活動が見られる場合。

デバイスのサイン

  • ウイルス対策ソフト、マルウェア対策ソフト、またはその他のセキュリティソフトを無効にしました。
  • ユーザーの知らないうちに、デバイスに新しいソフトウェアがインストールされた。
  • システムが頻繁にクラッシュしたりフリーズしたりする。ファーミング型マルウェアは、かなりのリソースを消費する可能性がある。
  • 起動時に通常とは異なるメッセージやプログラムが表示されるデバイス。

ファーミング攻撃を防ぐ方法

ファーミングのリスクを低減するには、多層的なセキュリティ対策が必要です。単一の対策だけでは、リダイレクトを悪用したあらゆる攻撃を阻止することはできませんが、以下の対策を実施することで、DNS、エンドポイント、ユーザー、および電子メールの各領域におけるリスクを軽減することができます。

個人のお客様向け

  1. デフォルトのルーターの認証情報を変更し、ファームウェアの更新を速やかに行ってください。
  2. 信頼できるDNSリゾルバーを使用してください。DNS-over-HTTPS(DoH)やDNS-over-TLS(DoT)を提供する公開リゾルバーなどは、さらなる検証の層を追加します。
  3. ログインページの見慣れない場合は、SSL証明書の詳細を確認してください。HTTPSはブラウザとサーバー間の通信を暗号化しますが、サイト自体が正規のものであることを保証するものではありません。証明書の発行元とドメインを注意深く確認してください。
  4. 有効にする 多要素認証(MFA)を を有効にしておきましょう。たとえ偽装サイトに認証情報が盗み取られたとしても、MFAがあれば不正アクセスのリスクを軽減できます。
  5. マルウェア対策ソフトウェアやエンドポイント保護ソフトウェアを常に最新の状態に保ってください。ホストファイルの改ざんを検出するために、定期的にスキャンを実行してください。
  6. 迷惑メールやメッセージ内のリンクはクリックしないでください。知っていて信頼できる送信元からのリンクのみをクリックしてください。そうしないと、認証情報や支払い情報を盗み取るために作られた偽サイトにリダイレクトされてしまう可能性があります。攻撃者は、 ブランド名の付いた短縮URLを使用して悪意のあるリンク先を偽装することがあります。そのため、たとえリンクが正当なものに見えても、クリックする前にその背後にあるドメインを確認してください。
  7. 一方、大割引や抽選、賞品など、自分から申し込んでいないのに突然届くようなオファーには疑いの目を向けてください。これらは、ユーザーを詐欺サイトに誘導するために使われるよくある手口です。
  8. 可能な場合は、アプリベースの、あるいは QRコードによる認証を を使用してください。SMSによるワンタイムパスワードは、より広範な攻撃の一環として傍受されたり、リダイレクトされたりする恐れがあります。

組織向け

セキュアなDNSインフラストラクチャ

信頼できるDNSプロバイダーを利用し、DNS管理コンソールへのアクセスを制限し、DNSレコードの変更を監視し、さらに DNSSEC を適切に導入してください。DNSSECはDNSレコードに暗号署名を付加し、キャッシュポイズニング攻撃の防止に役立ちます。

エンドポイントとブラウザを保護する

オペレーティングシステム、ブラウザ、エンドポイント保護、およびマルウェア対策ツールを常に最新の状態に保ってください。マルウェアを利用したファーミング攻撃は、多くの場合、従業員の端末上のローカル設定やホストファイルの改ざんを利用しています。

ルーターおよびネットワークのセキュリティを強化する

すべてのネットワークインフラストラクチャにおいて、ルーターのデフォルト認証情報を変更し、ファームウェアの更新を適用するとともに、管理アクセス権を信頼できるユーザーおよびネットワークに限定してください。また、ルーターのDNS設定を定期的に監査してください。

メール認証を利用してなりすましのリスクを低減する

SPF、DKIM、および DMARC は、受信メールサーバーが、あなたのドメインから送信されたと主張するメッセージが正当なものかどうかを検証するのに役立ちます。これらを適切に設定・監視することで、ドメインのなりすましリスクを低減し、攻撃者があなたのブランドを悪用してユーザーを詐欺サイトに誘導するようなメールキャンペーンを未然に防ぐことができます。

電子メール認証は、DNSセキュリティ、エンドポイント保護、およびセキュアブラウジング制御と連携して機能するものであり、それらに取って代わるものではありません。その役割はより限定的であり、攻撃者がファーミングやフィッシング攻撃を仕掛けるために利用するなりすましメッセージを阻止することにあります。

類似ドメインや不審なインフラストラクチャを監視する

攻撃者は、信頼できるブランドに酷似したドメインを登録することがよくあります。 類似ドメインチェッカー を使用して、なりすましの試みを早期に検知し、ファーミングやフィッシング攻撃に悪用されるのを防ぎましょう。

不審なリダイレクトを報告できるよう、利用者や従業員を教育する

従業員や顧客は、不審なログインページ、予期せぬリダイレクト、SSL証明書の警告、不審なメールなどをどのように報告すべきかを知っておく必要があります。セキュリティチームが迅速に対応できるよう、明確な報告手順を確立してください。

ドメインのセキュリティ状況を検証する

PowerDMARCの Domain Analyzer とDNSSECチェッカーを活用して、ドメインの認証状況を監査し、攻撃者に悪用される前に脆弱性を特定しましょう。

PowerDMARCによるドメイン保護の仕組み

PowerDMARCは、組織がドメインセキュリティにおける電子メール認証層を強化できるよう支援します。このプラットフォームは、DMARC、SPF、DKIM、BIMIMTA-STS、およびTLS-RPTを一元的に管理できるダッシュボードを提供し、セキュリティチームが許可された送信元と許可されていない送信元を明確に把握できるようにします。

  • DMARCの監視とレポート:すべてのドメインにわたって、なりすまし攻撃、認証失敗、および不正な送信者を特定します。
  • SPFの自動管理:送信スタックに新しいSaaSやマーケティングプラットフォームが追加されても、SPFの照会制限に関する問題を回避できます。
  • ホスト型認証サービス:複雑なDNS設定の変更を行うことなく、1つのプラットフォームからDMARC、SPF、DKIM、BIMI、MTA-STS、TLS-RPTを一元管理できます。
  • コンプライアンス対応:Google、Microsoft、PCI DSS、GDPR、および政府による電子メール認証の義務要件への準拠を維持します。
  • 迅速なグローバルサポート:オンボーディング、トラブルシューティング、およびポリシー実施計画の策定において、専門家によるサポートをご利用いただけます。エンタープライズおよびMSPパートナー様には、24時間365日のサポートを提供しています。

ご自身のドメインがメールのなりすましから保護されているかどうかを確認したいですか?PowerDMARCの無料ドメインアナライザーを使って、ドメインのDMARC、SPF、DKIMに関する問題をスキャンしてみましょう。

ファーミング

よくあるご質問

ファーミングは、フィッシングやスプーフィングとどう違うのですか?

フィッシングとは、ユーザーを騙して別のURLを持つ悪意のあるサイトにアクセスさせる、偽装されたメール、メッセージ、またはリンクを利用する手口です。スプーフィングとは、人物、ドメイン、メールアドレス、またはウェブサイトを装う行為のことです。 ファーミングはこれらとは異なります。これは、DNSやローカルデバイスの設定を改ざんして、ユーザーがリンクをクリックすることなく、正しいURLを入力した場合であっても、ユーザーを詐欺サイトにリダイレクトさせる手口です。実際には、攻撃者はこれら3つの手法を組み合わせて使用することが多く、まず信頼できるブランドのメールをなりすましてキャンペーンを開始し、その後、ファーミングを利用して、直接アクセスしたユーザーに対しても確実にリダイレクトを行うようにします。

有名なファーミング攻撃にはどのようなものがありますか?

代表的な例としては、2021年に50以上の金融機関を標的とし、1日あたり1,000台近くのデバイスを感染させた攻撃、世界中で400万台以上のデバイスに影響を与えた「DNSChanger」マルウェア攻撃、および家庭やオフィスのネットワーク全体をリダイレクトさせた大規模なルーターDNSハイジャック攻撃などが挙げられます。詳細な事例の概要については、上記の「ファーミング攻撃の種類と実例」のセクションをご覧ください。

URLが正しく見えていても、ファーミング攻撃は発生する可能性がありますか?

はい。これこそが、ファーミングが特に危険な理由です。DNSレベルでのファーミングでは、攻撃者がドメインとIPアドレスの対応関係を改ざんし、アドレスバーに表示されるURLは正しいままに見えながら、ブラウザを偽のサーバーへと誘導します。ユーザーは、URLの確認だけではファーミングを検知することはできません。

企業はファーミング攻撃をどのように防ぐことができるでしょうか?

組織は、DNSSECを導入し、安全なDNSリゾルバーを使用し、ルーターやネットワーク機器のセキュリティを強化し、エンドポイント保護を導入し、DNSレコードの変更を監視し、多要素認証を徹底し、電子メール認証(SPF、DKIM、DMARC)を導入し、類似ドメインを監視し、不審なリダイレクトを報告するよう従業員を教育すべきである。単一の対策ではすべてのファーミング攻撃経路を網羅することはできないため、多層的なアプローチが不可欠である。

DMARCはファーミングを防ぐことができますか?

DMARCは、DNSポイズニングやホストファイルの改ざんを直接的に防止するものではありません。しかし、ユーザーを詐欺サイトに誘導する可能性のあるメールキャンペーンにおいて、攻撃者がドメインを偽装することを防ぐのに役立ちます。DNSセキュリティやエンドポイント制御と組み合わせることで、DMARCは多層防御戦略の重要な一環となります。

ファーミング攻撃の疑いがある場合は、どうすればよいですか?

ファーミングの疑いがある場合は、以下の手順を実行してください:(1) 端末のDNS設定およびルーターのDNS設定に不正な変更がないか確認してください。(2) DNSキャッシュをクリアし、ブラウザを再起動してください。(3) エンドポイントのマルウェアスキャンを全面的に実行してください。(4) 疑わしい期間中にアクセスしたアカウントのパスワードを変更してください。(5) 直ちに銀行または影響を受けたサービスプロバイダーに連絡してください。(6) 組織の場合は、インシデント対応チームに報告し、DNS監視ログを確認してください。

ファーミング