ΑρχικήSecurityΧάκερ εκμεταλλεύονται ερωτήματα DNS για κλοπή δεδομένων

Χάκερ εκμεταλλεύονται ερωτήματα DNS για κλοπή δεδομένων

Οι χάκερ αξιοποιούν όλο και περισσότερο την τεχνική του DNS tunneling για να δημιουργήσουν κρυφά κανάλια επικοινωνίας που παρακάμπτουν τα παραδοσιακά μέτρα ασφάλειας δικτύου.

Δείτε επίσης: Η Hazy Hawk παραβιάζει αξιόπιστους τομείς μέσω DNS

DNS χάκερ

Αυτή η εξελιγμένη μέθοδος εκμεταλλεύεται την εμπιστοσύνη που αποδίδεται στην κίνηση DNS, η οποία συνήθως περνάει από τα εταιρικά firewalls με ελάχιστο έλεγχο, λόγω του κρίσιμου ρόλου της στην επικοινωνία μέσω διαδικτύου. Σύμφωνα με την Infoblox, το DNS tunneling περιλαμβάνει την κωδικοποίηση κακόβουλων δεδομένων μέσα σε νόμιμα DNS ερωτήματα και απαντήσεις, δημιουργώντας έτσι ένα αφανές κανάλι επικοινωνίας ανάμεσα σε συστήματα που έχουν παραβιαστεί και διακομιστές που ελέγχονται από τους επιτιθέμενους.

Για να δημιουργήσουν αυτή την υποδομή, οι κυβερνοεγκληματίες πρέπει να έχουν τον έλεγχο του εξουσιοδοτημένου name server ενός domain, επιτρέποντας στο κακόβουλο λογισμικό στα μολυσμένα συστήματα να πραγματοποιεί περιοδικά DNS lookups που ενεργοποιούν συγκεκριμένες ενέργειες, ανάλογα με τις απαντήσεις που λαμβάνονται.

Η διαδικασία εκμεταλλεύεται την αναδρομική φύση της επίλυσης DNS, κατά την οποία τα ερωτήματα διέρχονται από πολλούς διακομιστές πριν φτάσουν στον τελικό προορισμό τους. Η απάντηση από τον διακομιστή μπορεί να περιλαμβάνει μια εγγραφή τύπου TXT με κωδικοποιημένες εντολές, όπως π.χ. ON2WI3ZAOJWSAL3FORRS643IMFSG65YK, οι οποίες, όταν αποκωδικοποιηθούν, μπορεί να δώσουν εντολή στο παραβιασμένο σύστημα να εκτελέσει συγκεκριμένες ενέργειες.

Δείτε ακόμα: CISA: Το DNS Fast Flux χρησιμοποιείται από κυβερνοεκληματίες

Ερευνητές ασφαλείας έχουν εντοπίσει αρκετές «οικογένειες» DNS tunneling που χρησιμοποιούνται συχνά σε πραγματικές επιθέσεις.

Χάκερ εκμεταλλεύονται ερωτήματα DNS για κλοπή δεδομένων
Χάκερ εκμεταλλεύονται ερωτήματα DNS για κλοπή δεδομένων

Το Cobalt Strike, ένα δημοφιλές εργαλείο ελέγχου διείσδυσης που καταχρώνται συχνά κακόβουλοι φορείς, ευθύνεται για το 26% της ανιχνευμένης δραστηριότητας DNS tunneling. Το εργαλείο χρησιμοποιεί ερωτήματα με κωδικοποίηση hex και προσαρμόσιμα προθέματα, όπως “post” ή “api”.

Το εργαλείο πραγματοποιεί beaconing μέσω εγγραφών τύπου A και εκτελεί λειτουργίες command-and-control (C2) μέσω εγγραφών τύπου TXT. Το DNSCat2, που αντιπροσωπεύει το 13% της καταγεγραμμένης κίνησης DNS tunneling, δημιουργεί κρυπτογραφημένες σήραγγες DNS χρησιμοποιώντας διάφορους τύπους ερωτημάτων, όπως A, TXT, CNAME και MX.

Δείτε επίσης: Το ZLoader malware χρησιμοποιεί την τεχνική DNS Tunneling

Τα παραδοσιακά μέτρα ασφαλείας δυσκολεύονται να εντοπίσουν τη δραστηριότητα DNS tunneling, καθώς η κίνηση μοιάζει νόμιμη και βασίζεται σε κανονικά DNS πρωτόκολλα. Ωστόσο, προχωρημένοι αλγόριθμοι μηχανικής εκμάθησης μπορούν να ανιχνεύσουν αυτά τα κρυφά κανάλια επικοινωνίας, αναλύοντας μοτίβα ερωτημάτων και τη συμπεριφορά των απαντήσεων.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS