ドメインフロンティング

ドメインフロンティングは、CDNやクラウドプロバイダーのルーティングを悪用して、HTTPSトラフィックの真の宛先を偽装する技術です。攻撃者はネットワーク監視者に見えるSNI(Server Name Indication)フィールドに人気のある無害なドメインを入れ、暗号化されたHTTP Hostヘッダーに実際のターゲットドメインを配置します。両ドメインが同じCDNインフラとIP範囲を共有しているため、トラフィックはフロントドメインに向かっているように見えますが、内部的には攻撃者のドメインにルーティングされます。主要クラウドプロバイダー(Google、AWS、Cloudflare)はSNI/Hostの整合性を強制することでこの機能を段階的に無効化しました。

使用例

Malware authors configure their C2 server behind Cloudflare and use domain fronting to make C2 traffic appear as HTTPS requests to cloudflare.com, bypassing network inspection tools.