DNS-туннелирование как новый способ сканирования сети и отслеживания жертв

DNS-туннелирование как новый способ сканирования сети и отслеживания жертв

Хакеры начали использовать туннелирование системы доменных имен (DNS) для сканирования сетей на предмет потенциальных уязвимостей, а также для того, чтобы отслеживать, когда их жертвы открывают фишинговые письма и переходят по вредоносным ссылкам.

DNS-туннелирование превращает систему доменных имён (DNS) в оружие злоумышленников, кодируя данные или команды, которые отправляются и извлекаются через DNS-запросы. С его помощью хакеры могут скрытно взаимодействовать с компьютером жертвы, внедряя управляющие команды и данные в протокол DNS.

Существует несколько способов кодирования данных, например, с помощью набора символов Base16 или Base64, а также используя алгоритмы текстового кодирования, чтобы оставить возможность вернуть их при запросе записей DNS, таких как TXT, MX, CNAME и Address. В этом случае простые утилиты обнаружения угроз, осуществляющие поиск по открытому тексту, не смогут заметить такую кодировку.

Зачастую DNS-туннелирование используется злоумышленниками для обхода сетевых брандмауэров и фильтров, применяя эту технику для операций командования и контроля (C2) и виртуальных частных сетей (VPN)

Легитимные приложения DNS-туннелирования тоже существуют. Они могут применяться для обхода цензуры.

Фильтрация и внедрение данных с помощью туннелирования DNS

Источник: Unit 42

 

Дополнительное использование DNS-туннелирования во вредоносных кампаниях, связанных со сканированием сети и отслеживанием жертв, обнаружила исследовательская группа по безопасности Unit 42 компании Palo Alto Networks.

Первая обнаруженная кампания под названием «TrkCdn» направлена на отслеживание взаимодействия жертв с содержимым фишинговых писем.

В письмо добавлен контент, который при открытии выполняет DNS-запрос к контролируемым злоумышленниками поддоменам, FQDN которых содержит закодированный контент.

Например, 4e09ef9806fb9af448a5efcd60395815.trk.simitor[.]com. с 4e09ef9806fb9af448a5efcd60395815, являющимся хешем md5 для unit42@не-реального-домена[.]com., который преобразуется в CNAME для основного авторитетного сервера имен.

Специалисты поясняют, что даже если 

FQDN предназначены для разных целей, все они перенаправляются на один и тот же IP-адрес, используемый cdn.simitor[.]com.

Затем этот авторитетный сервер имен возвращает результат DNS, приводящий к серверу, находящемуся под контролем злоумышленника. Сервер хакера доставляет угодный злоумышленнику контент, например, рекламу, спам или фишинговый материал.

С помощью данного подхода хакеры могут оценить свои стратегии, доработать их и подтвердить доставку вредоносной полезной нагрузки своим жертвам.

Жизненный цикл доменов, используемых в операциях с TrkCdn

Источник: Unit 42

 

Специалисты Unit 42 в своем отчете также рассказали о похожей кампании, использующей DNS-туннелирование для отслеживания доставки спама, которая получила название «SpamTracker».

Исследователи обнаружили вторую кампанию «SecShow». Она использует DNS-туннелирование для сканирования сетевых инфраструктур.

Для того чтобы составить схему сети и обнаружить потенциальные уязвимости конфигурации, хакеры вставляют IP-адреса и временные метки в DNS-запросы. Злоумышленники используют бреши для проникновения, кражи данных или отказа в обслуживании.

DNS-запросы, используемые в этой кампании, периодически повторялись, чтобы обеспечить сбор данных в реальном времени и обнаружить изменения состояния.

Злоумышленники выбирают DNS-туннелирование вместо более традиционных методов из-за возможности обойти средства защиты, избежать обнаружения и сохранить универсальность операций.

Исследователи Unit 42 порекомендовали организациям внедрить средства мониторинга и анализа DNS. Это поможет отслеживать и анализировать журналы на предмет необычных моделей трафика и аномалий, например, нетипичные или большие объемы запросов.

К тому же, ограничив количество DNS-резольверов в сети, они будут обрабатывать только необходимые запросы, а это снизит вероятность злоупотребления DNS-туннелированием.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Отрасль ЦОД в России к 2030 году изменится до неузнаваемости

Период стартапов на российском рынке центров обработки данных (ЦОД) закончился. Это связано с существенным увеличением порога входа за счет повышения капиталоемкости, усложнения доступа к квалифицированным кадрам и ужесточения регулирования.

Но при этом рынок ЦОД в России останется быстрорастущим и довольно турбулентным.

Такой прогноз дал президент Ассоциации участников отрасли ЦОД Игорь Дорофеев, выступая на конференции IT Elements 2024.

По его оценке, российский рынок ЦОД несколько отстает по развитию бизнес-тенденций от мирового, но в целом следует тем же тенденциям.

Как подчеркнул Игорь Дорофеев, сославшись на аналитические агентства, на развитие рынка ЦОД влияет сочетание трех факторов: наличие платежеспособного спроса, каналов связи и инфраструктуры. Все остальные, включая стоимость электроэнергии или недвижимости, как показала мировая и российская практика, малозначимы.

Поэтому ещё долго основная доля рынка ЦОД в России будет приходиться на Москву и Санкт-Петербург. Возможно разве что перетекание спроса в другие города с миллионным населением.

Другим фактором Игорь Дорофеев назвал усиление регуляторики, которое направлено на локализацию и сохранность данных. Его значимость будет расти по всему миру, и в России в том числе.

Это будет способствовать развитию сетей ЦОД во многих регионах. Однако, по мнению Игоря Дорофеева, продолжится тенденция к перетоку данных в США за счет крупнейших гиперскейлеров — Amazon Web Services, Google и Microsoft.

По мнению Игоря Дорофеева, основным фактором, сдерживающим развитие рынка ЦОД в России, является так называемое восточноевропейское мышление, обусловленное высоким уровнем технических знаний. При прочих равных условиях восточноевропеец предпочтет «держать сервер под столом», а не арендовать его на стороне. По его оценке, количество таких серверов в несколько раз опережает количество серверов во всех коммерческих и операторских ЦОД в России.

Но, как отметил Игорь Дорофеев, со временем эти серверы неизбежно переместятся или в коммерческие ЦОД, или их содержимое переместится в облака. По его мнению, рынок облаков в ближайшие годы ждет рост с темпами в 30% в годовом выражении: его драйверами будут дефицит кадров и стремление снизить затраты на эксплуатацию.

По мнению Игоря Дорофеева, к 2030 году российский рынок ЦОД изменится до неузнаваемости. Скорее всего, за счет консолидации количество игроков в нем уменьшится, но структура усложнится за счет появления новых сегментов и ниш. К примеру, большой объем займут ЦОД, целиком занятые обучением нейросетей или обслуживанием населения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru