Η CISA, το FBI, η NSA και διεθνείς υπηρεσίες κυβερνοασφάλειας καλούν οργανισμούς και παρόχους DNS να αντιμετωπίσουν την τεχνική αποφυγής “Fast Flux“, η οποία χρησιμοποιείται από κρατικά υποστηριζόμενους κακόβουλους παράγοντες και συμμορίες ransomware.
Δείτε επίσης: Χάκερ τοποθετούν backdoor στα σκυλιά ρομπότ Unitree Go1

Αν και η τεχνική αυτή δεν είναι νέα, η αποτελεσματικότητά της έχει καταγραφεί και αποδειχθεί επανειλημμένα σε πραγματικές κυβερνοεπιθέσεις.
Η τεχνική Fast Flux είναι μια μέθοδος DNS που χρησιμοποιείται για την αποφυγή ανίχνευσης και τη διατήρηση ανθεκτικής υποδομής, που χρησιμοποιείται για command and control (C2), phishing και διανομή κακόβουλου λογισμικού.
Αυτό περιλαμβάνει την ταχεία αλλαγή των εγγραφών DNS (διευθύνσεις IP και/ή διακομιστές ονομάτων), καθιστώντας δύσκολη για τους αμυντικούς την ανίχνευση της πηγής κακόβουλης δραστηριότητας και την παρεμπόδισή της.
Συχνά, αυτή η διαδικασία υποστηρίζεται από botnets που αποτελούνται από μεγάλες δικτυακές ομάδες παραβιασμένων συστημάτων, τα οποία λειτουργούν ως μεσολαβητές ή αναμεταδότες για να διευκολύνουν αυτές τις ταχείες αλλαγές.
Δείτε ακόμα: Ρώσοι χάκερ αναπτύσσουν τα backdoor SilentPrism και DarkWisp
Η ανακοίνωση της CISA επισημαίνει δύο κύριους τύπους της τεχνικής, συγκεκριμένα τον Single Flux και τον Double Flux.
Κατά τη χρήση του Single Flux, οι επιτιθέμενοι περιστρέφουν συχνά τις διευθύνσεις IP που σχετίζονται με ένα όνομα τομέα στις απαντήσεις DNS. Με την τεχνολογία Double Flux, εκτός από την περιστροφή των διευθύνσεων IP για το domain, οι διακομιστές DNS αλλάζουν επίσης γρήγορα, προσθέτοντας μια επιπλέον στρώση απόκρυψης που καθιστά τις προσπάθειες κατάργησης ακόμα πιο δύσκολες.

Η CISA αναφέρει ότι η τεχνική Fast Flux χρησιμοποιείται ευρέως από κακόβουλους παράγοντες διαφόρων επιπέδων, από χαμηλού επιπέδου κυβερνοεγκληματίες έως εξαιρετικά εξελιγμένους κρατικούς χάκερ.
Ο οργανισμός επισημαίνει τις περιπτώσεις των Gamaredon, Hive ransomware, Nefilim ransomware και παρόχων υπηρεσιών bulletproof hosting, οι οποίοι χρησιμοποιούν όλοι την τεχνική Fast Flux για να αποφύγουν τις αρχές επιβολής του νόμου και τις προσπάθειες κατάργησης που θα μπορούσαν να διαταράξουν τις δραστηριότητές τους.
Για την αντιμετώπιση του προβλήματος, η CISA προτείνει τη χρήση λιστών αποκλεισμού DNS/IP και κανόνων τείχους προστασίας για την αποτροπή πρόσβασης στην υποδομή Fast Flux και όπου είναι εφικτό, τη δρομολόγηση της κυκλοφορίας σε εσωτερικούς διακομιστές για περαιτέρω ανάλυση.
Επιπλέον, συνιστάται η χρήση βαθμολόγησης φήμης για τον αποκλεισμό κυκλοφορίας, η εφαρμογή κεντρικής καταγραφής και η άμεση ειδοποίηση για ανωμαλίες DNS, καθώς και η συμμετοχή σε δίκτυα ανταλλαγής πληροφοριών.
Δείτε επίσης: Phishing: Χρήση SVG αρχείων για αποφυγή εντοπισμού
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι συμμορίες ransomware είναι εγκληματικές ομάδες που χρησιμοποιούν κακόβουλο λογισμικό (ransomware) για να κλειδώσουν αρχεία ή συστήματα και να ζητήσουν λύτρα από τα θύματά τους με αντάλλαγμα την αποκατάσταση της πρόσβασης. Το ransomware μπορεί να εισχωρήσει σε υπολογιστές ή δίκτυα μέσω phishing emails, εκμετάλλευσης τρωτών σημείων ή άλλων μεθόδων, και μόλις εγκατασταθεί, κρυπτογραφεί τα δεδομένα του θύματος. Αυτές οι συμμορίες δεν περιορίζονται μόνο στις επιθέσεις ransomware. Πολλές από αυτές εμπλέκονται σε άλλες μορφές κυβερνοεγκλήματος, όπως η κλοπή προσωπικών δεδομένων ή η πώληση ευαίσθητων πληροφοριών στην αγορά του Dark Web.
Πηγή: bleepingcomputer
