C&Cサーバー(C2サーバー)とは、マルウェアや感染端末を遠隔操作するための攻撃者側の指揮統制基盤です。C2通信の仕組み、HTTPS・DNS・Fast-Flux・DGAなどの攻撃手法、検知方法、EDR・SIEM・NDRによる対策まで、2026年の最新動向を踏まえて初心者にもわかりやすく解説します。
C&Cサーバーとは?
C&Cサーバーとは、Command and Control Serverの略で、サイバー攻撃において侵害された端末へ指令を送り、遠隔操作するための「司令塔」のような役割を持つシステムです。「C2サーバー」「C&Cサーバー」「C2インフラ」などとも呼ばれます。
たとえば、企業のPCがマルウェアに感染すると、そのマルウェアが外部のC2へ接続し、攻撃者から指示を受け取ることがあります。攻撃者はC2を経由して追加のマルウェアを送り込んだり、端末内の情報を収集したり、別の端末へ侵入を広げたりできます。
MITRE ATT&CKではC2を「Command and Control(TA0011)」という戦術として整理しており、侵害されたシステムを制御するためのさまざまな通信技術が定義されています。2026年8月にはATT&CK v19.2も公開され、現在の脅威動向を反映した更新が継続されています。
重要なのは、現在のC2が必ずしも「攻撃者が用意した1台の怪しいサーバー」を意味しないことです。クラウドサービス、プロキシ、CDN、正規のリモートアクセスツールなどを組み合わせることで、通常の業務通信に紛れ込ませるケースもあります。
C&Cサーバーの仕組み
C2通信の基本的な流れは、感染、通信確立、指令受信、実行、情報送信という構造で理解できます。
まず、フィッシングメール、脆弱性の悪用、不正なファイル、認証情報の窃取などによって端末が侵害されます。次に、端末上で動作するマルウェアが外部のC2へ接続します。
このとき、一定間隔でC2へ接続する「ビーコン通信」が行われる場合があります。C2から命令を受け取った端末は、指定された処理を実行し、その結果や収集したデータを攻撃者側へ送信します。
さらに高度な攻撃では、1つの通信経路が遮断されても別の経路へ切り替えられるように、複数のC2やプロキシ、バックアップ通信経路が用意されることがあります。MITRE ATT&CKでも、Fallback ChannelsやMulti-Stage Channels、ProxyなどがC2関連技術として整理されています。
C2通信で使われる主な攻撃手法
HTTPSによるC2通信
C2通信で代表的なのがHTTP/HTTPSです。企業ネットワークではWeb通信が日常的に発生しているため、攻撃者は通常のWebアクセスにC2通信を紛れ込ませることがあります。
特にHTTPSでは通信内容が暗号化されるため、単純なパケット監視だけで内容を判断することが難しくなります。
ただし、HTTPSそのものが危険なわけではありません。重要なのは、どの端末が、どのプロセスから、どの外部サービスへ、どのような周期で接続しているかを分析することです。
DNSトンネリング
DNSをC2通信に利用する方法もあります。DNSクエリやレスポンスに情報を埋め込み、通常の名前解決通信に見せかけてデータや指令を送受信します。
DNSは多くの企業環境で必要不可欠な通信であるため、単純な通信遮断が難しいのが特徴です。そのため、不自然に長いドメイン名、大量のDNSクエリ、ランダム性の高いサブドメインなどを分析する必要があります。
Fast-FluxとDGA
Fast-Fluxは、1つのドメインに対して複数のIPアドレスを割り当て、短時間で接続先を切り替える手法です。特定のIPアドレスを遮断されても別のIPへ切り替えられるため、C2インフラの追跡や封鎖を難しくします。
DGA(Domain Generation Algorithm)は、マルウェアが大量のドメイン候補を動的に生成し、その中からC2通信先を探す技術です。固定されたドメインに依存しないため、ブラックリスト方式だけでは対応しにくくなります。MITRE ATT&CKでもFast Flux DNSやDGAはDynamic Resolutionの技術として整理されています。
プロキシ・CDNを利用したC2
攻撃者が自分のC2サーバーへ直接接続するとは限りません。外部プロキシや複数のプロキシを経由させることで、実際のC2インフラを隠すことがあります。
また、CDNなどの正規サービスを利用して通信先を隠す方法もあります。MITRE ATT&CKでは、External Proxy、Multi-hop Proxy、Domain FrontingなどがC2関連技術として整理されています。
正規クラウドサービスを悪用するC2
近年特に注意が必要なのが、正規のWebサービスやクラウドサービスをC2通信に利用する手法です。
Google CloudのMandiantによる2026年9月の報告では、攻撃者が正規のクラウド型生産性向上サービスをC2通信に利用した事例が紹介されています。通信先だけを見ると正規サービスに見えるため、単純なIPアドレスやドメインのブラックリストだけでは検知が難しくなります。
C&Cサーバーを利用した攻撃事例
C2はボットネット、ランサムウェア、情報窃取型マルウェア、APTなど幅広い攻撃で利用されます。
ボットネットでは、C2から大量の感染端末へ指令を送り、DDoS攻撃やスパム送信などを一斉に実行できます。
企業への標的型攻撃では、C2を通じて認証情報やファイルを収集し、さらにネットワーク内の別端末へ横展開することがあります。攻撃者が長期間潜伏するケースでは、C2通信が攻撃活動を維持するための重要な経路になります。
また、2026年にはAIを攻撃活動の運用に利用する動きも報告されています。Mandiantは、攻撃者がAI CLIを自然言語によって操作し、C2インフラの管理に利用した事例を紹介しています。これは、AIが単なる攻撃支援ツールではなく、攻撃インフラの運用そのものに組み込まれる可能性を示す事例です。
C&Cサーバーの検知方法
C2通信を検知するには、「悪意のあるIPを探す」だけでは不十分です。
重要なのは、通常とは異なる通信パターンを発見することです。
たとえば、一定間隔で繰り返される通信、通常利用しない国や地域への通信、業務上必要のないクラウドサービスへの接続、異常なDNSクエリ、見慣れないプロセスからの外部通信などは、C2の兆候になる可能性があります。
そのため、ネットワークログ、DNSログ、プロキシログ、EDRのプロセス情報、認証ログなどを組み合わせて分析することが重要です。
特にEDRでは、「どのプロセスが通信を開始したのか」まで確認できます。たとえば、通常は外部通信を行わないプロセスが突然インターネットへ接続している場合、C2通信を疑う材料になります。
C&Cサーバーへのセキュリティ対策
C2対策では、複数の防御レイヤーを組み合わせることが重要です。
まず、ファイアウォールやプロキシによって不要な外部通信を制限します。Egress Filteringを導入し、社内端末からインターネットへの通信を必要最小限にすることも有効です。
次に、DNS監視を強化します。異常なドメイン、DGAの可能性がある名前解決、大量のDNSクエリなどを検知できる体制を整えます。
さらにEDRやNDRを導入し、端末とネットワークの両方からC2の兆候を検出します。SIEMへログを集約すれば、ユーザー、端末、プロセス、通信先などを横断して分析できます。
検知後の対応ではSOARを利用した自動化も有効です。不審端末のネットワーク隔離、アカウント停止、通信先の遮断、関連ログの収集などを自動化することで、インシデント対応の初動を速められます。
ただし、正規クラウドサービスがC2に悪用される場合、単純にサービス全体をブロックすると業務へ影響する可能性があります。そのため、通信先だけでなく、ユーザー、端末、プロセス、アクセス頻度などを組み合わせた振る舞い分析が重要です。
2026年のC&C対策で重要なポイント
2026年のC2対策では、従来の「悪意のあるIPアドレスを遮断する」という考え方から、攻撃者の行動そのものを検知するアプローチへの転換が重要になっています。
MITRE ATT&CKではC2について、Webプロトコル、DNS、暗号化通信、動的名前解決、プロキシ、Webサービス、リモートアクセスツールなど、多様な技術が整理されています。つまり、攻撃者は必ずしも専用C2サーバーを使うわけではありません。
さらにMandiantの2026年報告では、正規クラウドサービスを利用したC2や、AI CLIを利用したC2インフラ運用も報告されています。今後はAIによる攻撃自動化と、防御側のAIによるログ相関分析・アラートトリアージが並行して進むと考えられます。
まとめ:C&Cサーバー対策は「通信先」から「通信の振る舞い」へ
C&Cサーバーとは、マルウェアや侵害端末を遠隔操作するための指揮統制基盤です。C2通信はHTTPS、DNS、Fast-Flux、DGA、プロキシ、暗号化通信などさまざまな方法で隠蔽され、現在では正規のクラウドサービスやリモートアクセスツールが悪用されるケースもあります。
そのため、C2対策ではIPアドレスやドメインのブラックリストだけに依存するのではなく、DNS、ネットワーク、エンドポイント、認証、クラウドサービスのログを横断して分析することが重要です。
特に実務では、EDRによる端末監視、NDRによるネットワーク分析、DNS監視、SIEMによるログ相関、SOARによる自動対応を組み合わせることで、C2通信の早期発見と被害拡大の防止につなげられます。
2026年以降のC2は、「攻撃者のサーバーを探す」という単純な問題ではなくなっています。重要なのは、正常な通信の中に紛れ込んだ異常な振る舞いを発見することです。C&Cサーバーを理解することは、マルウェア感染後の攻撃活動を理解し、企業ネットワークを守るための重要なセキュリティ知識となります。

