Μια εξελιγμένη καμπάνια malware, γνωστή ως Detour Dog, χρησιμοποιεί χιλιάδες παραβιασμένες ιστοσελίδες παγκοσμίως για να διανείμει το κακόβουλο λογισμικό Strela Stealer μέσω μιας πρωτοφανούς τεχνικής που περιλαμβάνει DNS TXT records.
Δείτε επίσης: Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Η απειλή Detour Dog, που παρακολουθείται από ερευνητές ασφαλείας, αντιπροσωπεύει μια σημαντική εξέλιξη στις μεθόδους διανομής malware που εκμεταλλεύεται το Σύστημα Ονομάτων Τομέα (DNS) τόσο ως μηχανισμό εντολών και ελέγχου όσο και ως κανάλι διανομής.
Η καμπάνια malware επηρεάζει δεκάδες χιλιάδες ιστοσελίδες παγκοσμίως, δημιουργώντας ένα τεράστιο δίκτυο μολυσμένων υποδοχών που επικοινωνούν με διακομιστές ονομάτων που ελέγχονται από τους επιτιθέμενους μέσω ειδικά διαμορφωμένων DNS ερωτημάτων. Αυτά τα αιτήματα DNS από την πλευρά του διακομιστή παραμένουν αόρατα στους επισκέπτες των ιστοσελίδων, επιτρέποντας στην κακόβουλη υποδομή να λειτουργεί κρυφά ενώ διατηρεί την εμφάνιση νόμιμης διαδικτυακής κυκλοφορίας.
Οι μολυσμένες ιστοσελίδες ανακατευθύνουν υπό όρους τους επισκέπτες σε κακόβουλο περιεχόμενο με βάση τη γεωγραφική τους τοποθεσία και τον τύπο της συσκευής τους, δημιουργώντας έναν εξελιγμένο μηχανισμό φιλτραρίσματος που βοηθά στην αποφυγή ανίχνευσης. Το Detour Dog έχει εξελιχθεί σημαντικά από την αρχική του μορφή ως επιχείρηση ανακατεύθυνσης σε απάτες.
Ο επιτιθέμενος πίσω από αυτήν την καμπάνια είναι ενεργός τουλάχιστον από τον Αύγουστο του 2023, αρχικά εστιάζοντας στην ανακατεύθυνση χρηστών σε απατηλές ιστοσελίδες και απάτες τεχνικής υποστήριξης. Ωστόσο, οι πρόσφατες εξελίξεις δείχνουν μια σαφή στροφή προς την άμεση διανομή malware, ιδιαίτερα σε καμπάνιες που στοχεύουν Ευρωπαίους χρήστες με το φορτίο Strela Stealer.
Οι αναλυτές της Infoblox εντόπισαν τη σύνδεση μεταξύ της υποδομής του Detour Dog και των επιχειρήσεων Strela Stealer το καλοκαίρι του 2025, όταν ανακάλυψαν ότι τουλάχιστον το 69% των επιβεβαιωμένων StarFish staging hosts ήταν υπό τον έλεγχο του Detour Dog. Αυτή η ανακάλυψη αποκάλυψε ότι ο επιτιθέμενος δεν ανακατεύθυνε απλώς την κυκλοφορία, αλλά συμμετείχε ενεργά σε πολυεπίπεδες αλυσίδες διανομής malware που κατέληγαν σε επιχειρήσεις κλοπής πληροφοριών.
Δείτε ακόμα: Χάκερ εκμεταλλεύονται ερωτήματα DNS για κλοπή δεδομένων

Η τεχνική πολυπλοκότητα του συστήματος εντολών και ελέγχου του Detour Dog που βασίζεται στο DNS αντιπροσωπεύει μια νέα προσέγγιση στην επικοινωνία κακόβουλου λογισμικού που εκμεταλλεύεται τη συνήθως παραμελημένη λειτουργικότητα των DNS TXT records. Οι μολυσμένες ιστοσελίδες δημιουργούν DNS ερωτήματα ακολουθώντας μια δομημένη μορφή που ενσωματώνει πληροφορίες του θύματος απευθείας στη δομή του υποτομέα.
Το σύστημα υπέστη σημαντική αναβάθμιση την άνοιξη του 2025, όταν οι χειριστές πρόσθεσαν δυνατότητες απομακρυσμένης εκτέλεσης κώδικα που ενεργοποιούνται από απαντήσεις κωδικοποιημένες σε Base64 που περιέχουν τη λέξη-κλειδί “down“. Όταν μια μολυσμένη ιστοσελίδα λαμβάνει μια τέτοια απάντηση, αφαιρεί το πρόθεμα και χρησιμοποιεί το curl για να ανακτήσει περιεχόμενο από καθορισμένα URLs, μετατρέποντας αποτελεσματικά τις παραβιασμένες ιστοσελίδες σε διακομιστές μεσολάβησης για τη διανομή malware.
Οι απαντήσεις DNS TXT ακολουθούν μια συγκεκριμένη μορφή που επιτρέπει την πολύπλοκη πολυεπίπεδη διανομή φορτίου. Αυτή η εντολή καθοδηγεί τη μολυσμένη ιστοσελίδα να ανακτήσει περιεχόμενο από έναν διακομιστή StarFish C2 και να το μεταδώσει πίσω στο θύμα, δημιουργώντας ένα διανεμημένο δίκτυο διανομής που αποκρύπτει την πραγματική πηγή του κακόβουλου περιεχομένου. Το σύστημα υποστηρίζει τόσο τα endpoints script.php όσο και file.php, που αντιστοιχούν σε διαφορετικά στάδια της διαδικασίας διανομής του Strela Stealer.
Ο επιτιθέμενος έχει επιδείξει αξιοσημείωτη ανθεκτικότητα στη διατήρηση της υποδομής του. Όταν το Shadowserver Foundation κατέλαβε το domain webdmonitor.io τον Αύγουστο του 2025, οι χειριστές του Detour Dog ίδρυσαν έναν αντικαταστάτη διακομιστή C2 μέσα σε λίγες ώρες, μεταφέροντας απρόσκοπτα τον έλεγχο του δικτύου των μολυσμένων ιστοσελίδων τους στο νέο domain aeroarrows.io.
Δείτε επίσης: Η Hazy Hawk παραβιάζει αξιόπιστους τομείς μέσω DNS

Η ανάλυση των δεδομένων από το sinkhole αποκάλυψε περίπου 30.000 μοναδικά domains που εκτείνονται σε 584 διαφορετικά κορυφαία domains, όλα δημιουργώντας σωστά διαμορφωμένα DNS TXT ερωτήματα προς την υποδομή που ελέγχεται από τον επιτιθέμενο. Η κλίμακα και η επιμονή αυτής της επιχείρησης υπογραμμίζουν τη αποτελεσματική φύση της καμπάνιας Detour Dog.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
