Οι οργανισμοί συνήθως επιτρέπουν την κίνηση προς βασικές υπηρεσίες όπως το Google Meet, το YouTube, οι διακομιστές ενημέρωσης του Chrome και το Google Cloud Platform (GCP) για να εξασφαλίσουν απρόσκοπτες λειτουργίες. Μια νέα τεχνική domain-fronting εκμεταλλεύεται αυτή την εμπιστοσύνη για να δημιουργήσει κρυφά κανάλια εντολών και ελέγχου (C2), επιτρέποντας στους επιτιθέμενους να διοχετεύουν κακόβουλη κίνηση μέσω της υποδομής της Google χωρίς να προκαλούν υποψίες.
Δείτε επίσης: Η Google διορθώνει τα προβληματικά Meet invitations στο Android

Η Praetorian αναφέρει ότι το domain-fronting εκμεταλλεύεται τη διαφορά μεταξύ του TLS Server Name Indication (SNI) και της κεφαλίδας HTTP Host. Σε μια τυπική διαδικασία χειραψίας HTTPS, ο πελάτης παρουσιάζει το SNI σε καθαρό κείμενο. Μόλις δημιουργηθεί το τούνελ TLS, η κεφαλίδα HTTP Host μέσα στο κρυπτογραφημένο αίτημα μπορεί να καθορίσει έναν εντελώς διαφορετικό τομέα. Μέσω της δρομολόγησης των front-end διακομιστών της Google, οι χάκερ μπορούν να συνδεθούν με το meet.google.com, το youtube.com, το update.googleapis.com ή ακόμη και τα σημεία GCP, ενώ η δρομολόγηση στο παρασκήνιο εκτρέπει την κίνηση σε υποδομή ελεγχόμενη από επιτιθέμενους που φιλοξενείται στο Google Cloud Run ή στο App Engine.
Για τους παρατηρητές δικτύου, τα πακέτα φαίνονται μη διακριτά από τη νόμιμη χρήση της Google, συνδυάζοντας κακόβουλο C2 με κανονική εταιρική κίνηση. Οι ερευνητές δημιούργησαν μια απλή λειτουργία Cloud Run που επιστρέφει “Hello World!” και εισήγαγαν το URL της στην κεφαλίδα Host όταν συνδέονταν στο google.com. Απροσδόκητα, η λειτουργία Cloud Run εκτελέστηκε, επιβεβαιώνοντας ότι το αίτημα είχε δρομολογηθεί σε υποδομή επιτιθέμενου αντί για τους δημόσιους διακομιστές ιστού της Google.
Δείτε ακόμα: Οι χάκερ δοκιμάζουν τώρα επιθέσεις ClickFix εναντίον Linux
Αυτή η συμπεριφορά εκτείνεται σε πολλούς τομείς της Google, συμπεριλαμβανομένων των update.googleapis.com και api.snapchat.com (εκμεταλλευόμενη το Google App Engine). Επειδή αυτοί οι τομείς συχνά εξαιρούνται από την επιθεώρηση TLS λόγω της πιστοποίησης ή της κατηγοριοποίησης ως χρηματοοικονομικές ή υγειονομικές υπηρεσίες, οι συσκευές ασφαλείας σπάνια τους επιθεωρούν ή τους μπλοκάρουν, παρέχοντας στους επιτιθέμενους σχεδόν πλήρη αορατότητα.

Ιστορικά, οι μεγάλοι πάροχοι μπλόκαραν το domain-fronting επιβάλλοντας τη συνέπεια μεταξύ SNI και κεφαλίδας Host. Ωστόσο, η εσωτερική λογική δρομολόγησης του load-balancer της Google εξακολουθεί να επιτρέπει ασυμφωνίες σε συγκεκριμένες υπηρεσίες, δημιουργώντας έναν ακούσιο φορέα fronting. Η ακολουθία επίθεσης είναι η εξής: Ξεκινάει μια χειραψία TLS με το SNI να έχει οριστεί σε έναν τομέα υψηλής φήμης της Google (π.χ., youtube.com). Μέσα στο κρυπτογραφημένο αίτημα, ορίζει την κεφαλίδα Host στον τομέα C2 που φιλοξενείται στο Cloud Run ή στο App Engine. Το front-end της Google αποδέχεται το SNI, τερματίζει το TLS και δρομολογεί το αποκρυπτογραφημένο αίτημα HTTP στην υποδομή παρασκηνίου με βάση την κεφαλίδα Host.
Η υποδομή του επιτιθέμενου χειρίζεται το αίτημα, επιτρέποντας αμφίδρομη διέλευση μέσω του τυπικού HTTPS. Ένα εργαλείο ανακατεύθυνσης, το praetorian-inc/google-redirector, αυτοματοποιεί τη ρύθμιση για red team engagements. Η ανάπτυξη αυτού του ανακατευθυντή παράλληλα με υπάρχοντα εμφυτεύματα επιτρέπει απρόσκοπτο C2 βασισμένο σε HTTP μέσω των ιδιαίτερα αξιόπιστων καναλιών της Google. Αυτή η τεχνική αναβιώνει τη δύναμη του domain-fronting μέσα στο οικοσύστημα της Google, παρουσιάζοντας στους υπερασπιστές μια τρομερή πρόκληση: το μπλοκάρισμα κακόβουλου C2 χωρίς να διαταράσσονται οι βασικές επιχειρηματικές υπηρεσίες.
Δείτε επίσης: Google Meet: Προσθέτει νέες επιλογές ανάγνωσης οθόνης

Η επαγρύπνηση απαιτεί ενισχυμένες στρατηγικές ανίχνευσης, όπως ελέγχους συνέπειας πιστοποιητικών, ανάλυση ανώμαλων μοτίβων κίνησης και αυστηρή επικύρωση host στο περιμετρικό επίπεδο της επιχείρησης. Καθώς οι επιτιθέμενοι μετατρέπουν τη ραχοκοκαλιά του Διαδικτύου σε κρυφό αγωγό τους, οι υπερασπιστές πρέπει να προσαρμοστούν για να εντοπίσουν κρυφές απειλές που κρύβονται σε κοινή θέα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
