高速フラックス:現代のサイバー攻撃を支える古い手口
サイバー犯罪者は必ずしも新しい技術を必要とするわけではない。時には、古いものを新しい方法で活用することもある。約20年間、「 ファストフラックス」は攻撃者がフィッシングサイト、マルウェアのインフラ、コマンド&コントロールシステムをオンライン状態に保つのに役立ってきた。攻撃者は、悪意のあるドメインを単一の固定サーバーに結びつけるのではなく、常に変化する侵害されたデバイスのプールを経由してトラフィックをルーティングする。
これらには、自宅のルーター、オフィスのゲートウェイ、モデム、コンピューター、または所有者が感染に気づいていない可能性のあるその他のインターネット接続機器が含まれる可能性があります。各デバイスは一時的にリレーとして機能し、別のデバイスがその役割を引き継ぐまでの間、トラフィックを攻撃者の実際のインフラストラクチャに転送します。防御側が1つのアドレスをブロックしても、ドメインは別の場所を指すだけです。
急速に変化するインフラは常に動き続けているため、追跡、阻止、そして破壊することがより困難になっている。
高速なデータ変動が現在のサイバー攻撃に現れている
2026年6月、 研究者らは、 サイレントランサムグループが、
、金融、専門サービス分野全体にわたる攻撃を支援するインフラストラクチャを隠蔽するために、高速フラックスネットワークを使用していると報告した。
ノードは18か国、22のインターネットサービスプロバイダーに分散配置されていた。彼らは、そのグループに関連する2つのドメインのDNSレコードをローテーションすることで、それらのドメインの背後にあるシステムを特定し、ブロックすることをより困難にした。
Luna Moth、Chatty Spider、UNC3753としても知られるこのグループは、ソーシャルエンジニアリングの手法を用いてアクセス権を獲得する。攻撃者はIT担当者を装い、従業員に電話をかけたり、画面共有セッションを開始したり、リモートアクセスツールをインストールしたりする。
の FBIはまた、グループのメンバーがオフィスに侵入し、ストレージデバイスを使用してデータを盗んだり、マルウェアをインストールしたりする可能性があると警告している。ネットワークに侵入すると、グループは横方向に移動して機密データを盗み出し、それを公開すると脅迫する。
テイクダウンに耐えるように設計されている
2025年4月、 NSA、CISA、FBI、および国際的なパートナーは、高速フラックスが深刻な国家安全保障上の脅威をもたらすと警告した。犯罪組織や国家支援を受けた組織は、フィッシング、マルウェア、スパイ活動、コマンド&コントロール活動の背後にあるシステムを隠蔽するためにこれを利用する。
防弾性能を誇るホスティングプロバイダーは、サイバー犯罪者にインフラを販売し、それを停止させようとする試みを無視することもある。Fast Fluxは、変化するシステムネットワーク全体にトラフィックを移動させることで、悪意のあるサービスをオンライン状態に保つのに役立ちます。
サイバー攻撃を継続させる
Fast Fluxが存続しているのは、攻撃者が抱える基本的な問題、つまり防御側がインフラストラクチャをブロックし始めたときに、いかにして接続を維持するかという問題を解決できるからだ。
「これは回復力を高めるための層です」と、Illumioのシニアプロダクトマーケティングマネージャーであるラチナ・スリバスタバ氏は述べた。「これは長期にわたる攻撃であり、数か月後も引き続き影響を及ぼし続けるだろう。」
その回復力のおかげで、ファストフラックスはフィッシング、マルウェア、ランサムウェア、サイバー犯罪インフラ、国家関連のスパイ活動など、幅広い分野で役立っている。
長年にわたる急速な変化
- 2007 — Rock Phish
Rock Phishは偽のウェブサイトを使って銀行の顧客を標的にしました。これらのサイトはログイン情報を盗んだ。高速フラックスによって感染したコンピューター間を移動できたため、彼らはオンライン状態を維持することができた。
- 2007–2008 — Storm Worm
Storm Wormは、偽のニュースの見出しやグリーティングカードを含むスパムメールを通じて拡散しました。これらのリンクはマルウェアをインストールし、被害者を当時最大規模のボットネットの一つに引き込んだ。高速な変動により、サイトのIPアドレスはブロックリストが追いつけないほどの速さで入れ替わった。
- 2009年~2016年 — Avalanche
Avalancheは180カ国以上でマルウェア、フィッシング、スパム、銀行窃盗を支援しました。急速な変化によって、ネットワークは変化するシステムの背後に隠されてしまった。その閉鎖は30か国、80万以上のドメインに影響を与えた。
- 2020–2022 — ネフィリム
ネフィリムは大企業を標的にしました。それはデータを盗み、ファイルをロックし、金銭を要求した。Fast Fluxは、攻撃の背後にあるシステムを隠蔽するのに役立った。
- 2021~2022年 — Hive
Hiveは80カ国以上で1,500人以上の被害者を出しました。標的となったのは、病院、学校、銀行、そして重要なインフラ施設だった。高速な水流は、ネットワークの一部を隠蔽するのに役立った。
- 2022-2023 — Gamaredon
Gamaredonはスピアフィッシングとマルウェアを使用してウクライナの組織を標的にし、高速フラックスDNSを使用してIPアドレスを急速にローテーションすることでコマンドアンドコントロールインフラストラクチャを隠蔽および保護しました。
- 2024 — 出所不明の犯罪ネットワーク
研究者らは、2,960 の IP アドレスに関連付けられた 193 のドメインを発見しました。このネットワークは、マルウェア、有害なウェブサイト、およびコマンド&コントロール通信をサポートしていた。
- 2025 — 犯罪者および国家関連者
米国および同盟国の機関は、犯罪者および国家支援グループが高速フラックスを使用していると警告した。それはフィッシング、マルウェア、スパイ行為、コマンド&コントロールシステムを隠蔽するのに役立った。
- 2026 — サイレントランサムグループ
サイレントランサムグループは、法律事務所や金融、医療、保険、ホスピタリティ業界の企業を標的にしました。攻撃者はIT担当者を装い、データを盗み出し、身代金を要求した。高速なデータ転送によって、攻撃の背後にあるシステムが隠蔽された。
急速な変動を見分ける方法
インフラが絶えず変化するため、急速な変化を止めるのは難しい。それぞれのIPアドレスは新たな事象のように見えるかもしれないが、真の脅威はそれらの変化の背後にあるパターンにある。
スリバスタバ氏は、弁護側はそのパターンを手作業で調査することはできないと警告した。
「これを手作業で始めたら、すぐに追い抜かれてしまうでしょう」と彼女は言った。
急速なフラックス活動を示す兆候はいくつかあります。
- 非常に短いDNSの有効期限値
- 同じドメインへの繰り返しリクエスト
- 関連性のないIPアドレスの増加するセット
- 広範囲にわたる地理的分布
- ネームサーバーの頻繁な変更
- プロキシまたは証明書の動作が一致しない
これらの信号はいずれも、単独では高速な流れを証明するものではない。しかし、これらを組み合わせることで、ドメインが典型的なトラフィックパターンに当てはまらない挙動を示していることを示すことができる。
可視性が重要な理由
セキュリティチームは、DNSアクティビティをネットワークフロー、エンドポイント、プロセス、ワークロードと関連付ける必要があります。彼らは、どのプロセスがドメインを要求したか、どのIPアドレスが応答したか、どのシステムが接続を開いたか、そしてそのトラフィックがワークロードの通常の依存関係マップに合致するかどうかを知る必要がある。
そうした背景情報がなければ、チームは短命な指標を追い求めるだけになってしまいます。これにより、どのワークロードが疑わしいインフラストラクチャと通信しているか、そしてそのワークロードが次にどこへ到達する可能性があるかを把握できます。
システムが侵害されると、この手法によって攻撃者は継続的に通信したり、データを盗んだり、マルウェアを配布したり、別の標的を探したりすることが可能になる。また、通常のブラウジングトラフィックに紛れ込むこともできるため、最初の侵入後も接続が長時間維持される可能性がある。
セグメンテーションがそれを阻止する方法
セグメンテーションは、悪意のあるドメインが外部IPアドレスをローテーションすることを阻止するものではありません。それは環境内部のリスクを内包している。チームは、影響を受けるワークロードを隔離し、東西方向のトラフィックを制限し、業務上の目的のない経路を遮断することができます。
また、ドメインコントローラー、管理プレーン、規制対象アプリケーション、その他の機密システムといった重要な資産を隔離することも可能です。感染したエンドポイントは、これらのリソースへのオープンな経路を持つべきではない。
チームは、きめ細かな許可ルール、デフォルト拒否ポリシー、および迅速な隔離措置を使用して、影響範囲を制御できます。そうすれば、依存関係マップを使用して、最も重要なワークロードに関するポリシーを優先的に強化できる。
目的は、攻撃者が次に使用するすべてのIPアドレスを予測することではありません。これは、システムが侵害された場合でも、1つの接続が広範囲へのアクセスに悪用されないようにするためです。
スリバスタバ氏が述べたように、「急速に変化するC2インフラストラクチャが次に何をするかに関わらず、セグメンテーションが制御権を握るだろう。」
高速な流れは攻撃者を接続状態に保つ。イルミオはそれらが拡散するのを防ぐ。
Illumioがセキュリティチームに、疑わしいワークロードの挙動を検知するための可視性と、侵害に発展する前に横方向の移動を阻止するためのセグメンテーション機能をどのように提供するのか、 侵害封じ込めデモをご予約ください。

.webp)

.webp)

