コマンド&コントロール(C2)攻撃とは?仕組みと対策を徹底解説
ハッカーは、コマンド&コントロール攻撃(C2攻撃)を利用して、ネットワーク全体を乗っ取ったり、個々のコンピュータを「ボット軍団」化して思いのままに操ることができます。最近では、米国が「サイクロプス・ブリンク(Cyclops Blink)」ボットネットに対し、感染デバイスに侵入してマルウェアを削除するという対応を行ったことでも大きな話題となりました。本記事では、C2攻撃の仕組みと、自分自身を守るための具体的な対策について詳しく解説します。
コマンド&コントロール攻撃とは
コマンド&コントロール・サイバー攻撃(C2またはC&C)とは、悪意ある攻撃者がPCに侵入し、C2サーバーから感染デバイスへリモートで命令や問い合わせを送信できるマルウェアを仕込む攻撃手法です。最初に感染したPCが、通信先の他のデバイスにも次々と感染を広げるため、企業ネットワークの場合、わずか数分でシステム全体が攻撃者の支配下に置かれる可能性もあります。
攻撃者がPCに感染させる手法は多岐にわたり、侵入後に行われる攻撃の種類もさまざまです。サイバーセキュリティ企業のPalo Alto Networksによると、ウイルスの80%以上がドメインネームシステム(DNS)を利用してC2サーバーを見つけ出し、データ窃取やマルウェアの拡散を行っているとのことです。
C2攻撃の仕組み

攻撃者はまず、マルウェアを使って標的のPCへの侵入を図ります。この際によく使われるのが、フィッシングメール、危険なサイトへ誘導する偽広告、怪しいブラウザプラグインやアプリといったソーシャルエンジニアリングの手口です。これらはCOVID-19や人気ゲームなど、時事ネタやポップカルチャーを利用して人の興味を引くことが少なくありません。稀なケースではありますが、マルウェア入りのUSBメモリを物理的に接続してシステムに侵入する手口も存在します。
命令が送信されると、感染したPCは攻撃者に操られるデジタルゾンビ、いわゆる「ボット」と化します。その後、さらに別のデバイスへウイルスを拡散させ、それらもボットに変えて支配領域を広げていきます。こうして形成されたボットのネットワークが「ボットネット」です。多くのC2攻撃は、特にデータ窃取を目的とする場合、できるだけ長く検知されないように設計されています。Palo Alto Networksによると、C2のその他の主な用途には以下のようなものがあります。
- 他人のコンピュータを乗っ取り、暗号資産(仮想通貨)のマイニングを行う
- データの破壊
- マシン、場合によってはネットワーク全体のシャットダウン
- システム機能を妨害するため、感染デバイスをリモートで再起動させる
- ランサムウェア攻撃においてデータを暗号化し、システムを人質に取る
コマンド&コントロール攻撃の構造

インターネットの初期には、攻撃者は自ら管理するサーバーを用意し、そこから攻撃を仕掛けるのが一般的でした。しかし現在では、多くのC2攻撃がクラウドベースのサービスから発信されています。攻撃者が単一のサーバーを使用する場合、マルウェアはそのサーバーへ命令を要求するメッセージを送ります。この場合、C2サーバーのIPアドレスを検知してブロックすれば、以降の接続を防ぐのは比較的容易です。しかし、攻撃者がプロキシを使って本当のIPアドレスを隠している場合は、防御は格段に難しくなります。
攻撃者が複数のサーバーを使って攻撃を仕掛けるケースもよくあります。1台が落ちても攻撃を続行できるよう冗長性を持たせた同一攻撃用のサーバーグループであることもあれば、単一サーバーの場合もあります。さらに、攻撃者はボットネット内の感染コンピュータ同士をピアツーピア(P2P)ネットワークとして動作させ、中央サーバーを介さずランダムにお互い通信させることも可能です。これにより、感染元の特定はさらに困難になります。サイバーセキュリティソフト会社DNSFilterによると、この手法は単一サーバー型攻撃と組み合わせて使われることが多く、サーバーが破壊された場合のバックアップとしてP2P方式が機能する仕組みだそうです。
C2攻撃への防御策

自分のシステムを他人に操られるというのは恐ろしいことですが、身を守るためにできる対策はいくつかあります。
第一に、教育です。サイバー攻撃者はソーシャルエンジニアリングの手口を多用するため、ネットワークにアクセスするすべての人にその危険性を周知しましょう。警告サインを知っていれば、騙される可能性は大幅に下がります。フィッシングメールの見分け方や、ダウンロードファイルの安全性の確認方法などを具体的に教えることが大切です。
第二に、ファイアウォールの活用です。すでにシステム内部に侵入した攻撃者から守ることはできませんが、不正な手段での侵入を防ぐ効果があります。ファイアウォールはネットワーク内外のデータ流量を制限でき、不審なURLやIPアドレスを通知するよう設定することも可能です。
第三に、オンライン時はVPNを使うことです。Windows向けの優れたVPNサービスの一つがSystweak VPNで、スマートDNSとキルスイッチ機能を兼ね備えています。このVPNは匿名ブラウジングを可能にし、軍事グレードのAES 256ビット暗号化によってIPアドレスを隠蔽することで、オンライン上のプライバシーを保護します。Systweak VPNは53カ国・200拠点に4,500台のサーバーを配置しています。選択したサーバーに接続すると、アプリはデバイスのすべてのトラフィックを暗号化トンネルで包み込みます。また、公衆Wi-Fiのリスクからも、ネットワーク上で送受信されるすべてのデータを暗号化してハッカーからアクセス不能にすることで守ってくれます。任意のネットワークでVPNを有効にしておけば、ノートパソコンからオフィスや自宅のPCへのリモートアクセスも簡単に設定できます。

まとめ:コマンド&コントロール・サイバー攻撃とは?
Facebook、Instagram、YouTubeなどのSNSでも最新情報を発信しています。ご質問やご提案があれば、コメント欄でお気軽にお知らせください。解決策をお返しできるよう努めます。テクノロジーに関する便利なヒントやテクニック、よくある問題への対処法を定期的に投稿していますので、ぜひチェックしてみてください。
-
WWW2とは何か?仕組みと安全性をわかりやすく徹底解説
WWWもWWW2も、どちらもドメイン名の接頭辞(プレフィックス)です。「World Wide Web」にアクセスしていることを示すものです。代替的な接頭辞は現在あまり一般的ではなくなりつつありますが、まったく存在しないわけではありません。たとえばファイル共有サービスには「FTP」という接頭辞が使われることがあります。WWWの話に戻ると、その後ろに付く数字は、密接に関連するサブドメインやウェブサイトを表しています。要するに、これはウェブサイト運営者がサーバーの負荷分散を行うための、やや古い手法なのです。 WWW2はどのように機能するのか? たとえば、オンラインバンキングをするために「www.
-
DNSリークとは?主な原因と効果的な防止・確認方法を徹底解説
リモートアクセスの普及に伴い、ハッキングの手口は年々巧妙化しています。公共Wi-Fiの拡大も、ISP(インターネットサービスプロバイダ)が提供する接続に深刻な脆弱性をもたらしました。さらに、個人PCや企業ネットワークへのサイバー攻撃やランサムウェア攻撃が増加する中、ネット空間に保存されるデータの機密性と安全性が改めて問われています。現在、攻撃者はシステムそのものに侵入しなくても、インターネット回線への侵入だけで、ユーザーを悪意のあるサイトへ誘導し、システムやブラウザ全体の活動に感染させることが可能になっています。こうした攻撃手法の一つが「DNSリーク(DNS漏えい)」です。本記事では、DNSリ