ΑρχικήSecurityΧάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

Ένας κακόβουλος παράγοντας βρήκε έναν νέο τρόπο να παρακάμψει τις άμυνες ανίχνευσης phishing: Να χειριστεί το ανώτατο επίπεδο domain (TLD) .arpa και τη σήραγγα IPv6-σε-IPv4 για να φιλοξενήσει περιεχόμενο phishing σε domains που δεν θα έπρεπε να επιλύονται σε διεύθυνση IP. Για τους μη μυημένους, το domain .arpa είναι ένα domain Περιοχής Διευθύνσεων και Παραμέτρων Δρομολόγησης που προορίζεται αποκλειστικά για σκοπούς υποδομής του διαδικτύου.

Δείτε επίσης: Ευρώπη Τράπεζες: Υποχρεωτική επιστροφή χρημάτων σε θύματα phishing;

.arpa
Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

Κυρίως χρησιμοποιείται για την αντιστοίχιση διευθύνσεων IP σε domains, παρέχοντας αντίστροφα αρχεία. Ωστόσο, σύμφωνα με μια αναφορά της Infoblox, ένας κακόβουλος παράγοντας ανακάλυψε μια δυνατότητα στον έλεγχο διαχείρισης εγγραφών DNS τουλάχιστον ενός παρόχου, που τους επιτρέπει αντί να προσθέτουν τις αναμενόμενες εγγραφές PTR, να δημιουργούν εγγραφές A για τα αντίστροφα ονόματα DNS.

“Από εκεί και πέρα,” λέει η Infoblox, “μπορούν να κάνουν ό,τι θέλουν στον πάροχο φιλοξενίας. Είναι ένα αρκετά έξυπνο κόλπο.” Η Infoblox ανακάλυψε για πρώτη φορά αυτό το κόλπο όταν χρησιμοποιήθηκε εναντίον ενός παρόχου DNS με έδρα τις ΗΠΑ, που ονομάζεται Hurricane Electric, και ενός παρόχου παράδοσης περιεχομένου, CloudFlare. Επιβεβαίωσε επίσης ότι κάποιοι άλλοι πάροχοι έχουν καταχραστεί και ότι τους έχει ειδοποιήσει για το ζήτημα.

Η τακτική “μπορεί σίγουρα να παρακάμψει έναν σημαντικό αριθμό πλατφορμών ασφαλείας,” δήλωσε ο Dave Mitchell, ανώτερος διευθυντής έρευνας απειλών στην Infoblox, σε μια συνέντευξη. “Νομίζω ότι είναι σίγουρα ένας κίνδυνος.” Μέχρι στιγμής, η Infoblox έχει δει δύο τύπους spam προσανατολισμένων προς τον καταναλωτή: Μια ομάδα προσποιείται ότι προέρχεται από μεγάλες μάρκες πολυκαταστημάτων, σούπερ μάρκετ και αλυσίδων εργαλείων, προσφέροντας ένα δώρο για την ολοκλήρωση μιας έρευνας.

Άλλα δολώματα ισχυρίζονται ότι η συνδρομή του θύματος σε μια διαδικτυακή υπηρεσία ή αντι-κακόβουλο λογισμικό έχει διακοπεί, ή ότι η ποσόστωση αποθήκευσης στο cloud έχει ξεπεραστεί, και πρέπει να πληρώσουν για να αποκαταστήσουν την υπηρεσία. Αλλά ο Mitchell είπε ότι δεν υπάρχει λόγος γιατί η τακτική δεν θα μπορούσε να χρησιμοποιηθεί για επιθέσεις spear phishing εναντίον επιχειρήσεων.

Δείτε ακόμα: Microsoft: Οι επιθέσεις phishing μέσω OAuth εξελίσσονται

Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing
Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

Στα παραδείγματα που βρέθηκαν από την Infoblox, ο επιτιθέμενος απέκτησε διευθύνσεις για σήραγγα IPV6 σε IPV4 από την Hurricane Electric ως μέρος μιας δωρεάν υπηρεσίας που προσφέρεται από τον πάροχο. Οι πελάτες της υπηρεσίας επιτρέπεται να ορίζουν το DNS στον κατανεμημένο χώρο σε έναν πάροχο DNS.

Αυτό που υποτίθεται ότι πρέπει να συμβεί τότε είναι ότι ένα τμήμα IT ή ένα άτομο χρησιμοποιεί αυτόν τον χώρο για να δημιουργήσει μια ζώνη DNS για να αντιστοιχίσει διευθύνσεις IP σε ονόματα – jones.com, smith.org, κ.λπ. Αλλά σε αυτές τις επιθέσεις, ο χάκερ στράφηκε σε διακομιστές ονομάτων CloudFlare, πρόσθεσε τις κατανομές IPV6 .arpa, και αντί να δημιουργήσει μόνο αντίστροφες εγγραφές DNS, δημιούργησε προωθητικές εγγραφές DNS που πήγαιναν σε κακόβουλες ιστοσελίδες.

Αυτή η τακτική δεν θα λειτουργήσει απαραίτητα με όλους τους παρόχους λόγω του τρόπου που έχουν ρυθμίσει τα συστήματά τους, είπε ο Mitchell.

Όλοι οι πάροχοι DNS και IPV6 πρέπει να διασφαλίσουν ότι οι υπηρεσίες τους δεν καταχρώνται με αυτόν τον τρόπο, είπε ο Mitchell.

Οι πάροχοι σήραγγας IPV6 πρέπει να βεβαιωθούν ότι ελέγχουν τους πελάτες που ζητούν την υπηρεσία, καθορίζοντας για τι χρησιμοποιούνται οι διευθύνσεις που λαμβάνουν — κάτι που ο Mitchell παραδέχεται ότι μπορεί να μην είναι εύκολο. Οι πάροχοι DNS πρέπει να βεβαιωθούν ότι επιτρέπουν μόνο τη δημιουργία μιας εγγραφής DNS για σωστούς σκοπούς.

Οι CSOs και οι διαχειριστές domain και δικτύου πρέπει να γνωρίζουν ότι ακόμα και αν έχουν προστατευτικό DNS ή επόμενης γενιάς firewalls, το domain .arpa είναι πάντα ρυθμισμένο να είναι αξιόπιστο. Πρέπει να κατανοήσουν αν οι τρέχοντες έλεγχοι ασφαλείας τους θα αναγνωρίσουν την κατάχρηση. Ένας κανόνας firewall που λέει “Δείξε μου οποιαδήποτε κίνηση DNS που πηγαίνει στο ‘IP6.arpa’” θα βοηθήσει, όπως και η ανίχνευση από πού πηγαίνει η κίνηση web από αυτόν τον σύνδεσμο.

Δείτε επίσης: Starkiller: Νέο phishing kit παρακάμπτει το MFA

Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing

Και οι διαχειριστές πρέπει να ελέγξουν αν οι προμηθευτές ασφάλειας email της οργάνωσης επισημαίνουν αυτές τις ροές μέσα στα μηνύματα email. Οι πάροχοι πύλης θα πρέπει να αναζητούν και να βάζουν σε καραντίνα μακριές αλυσίδες που τελειώνουν σε .ip6.arpa που είναι ενσωματωμένες σε εικόνες ή συνδέσμους HTTP, πρόσθεσε ο Mitchell. Τα εταιρικά δίκτυα θα πρέπει ήδη να αναπτύσσουν παρακολούθηση DNS ως κύριο πόρο ανίχνευσης και άμυνας δικτύου, είπε ο Johannes Ullrich, κοσμήτορας έρευνας στο SANS Institute. Αυτό θα πρέπει να καθιστά εύκολο να ειδοποιούν και πιθανώς να αποκλείουν ύποπτες εγγραφές.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS