Kötü niyetli uykuda etki alanlarının sayısı artmaktadır ve araştırmacıların, stratejik olarak yaşlı alanların yaklaşık% 22,3'ünü uyarırken, bazı tehlikeler oluşturur.
Bu, SolarWinds tehdit aktörlerinin, kötü amaçlı etkinlikleri başlamadan önce kaydedilen alanlara yönelik alanlara dayandığı, analistleri ortaya çıkardığı bir gerçekleştirildi.
Buna dayanarak, stratejik olarak yaşlı alanları, saldırılara başlamadan ve kötü amaçlı etkinlikleri destekleme şansı bulmadan önce tespit etme çabaları hızlandırdı.
Palo Alto Networks 'Unit42'den bir rapor, 2021 yıl boyunca her gün on binlerce alanlara baktıktan sonra araştırmacıların bulgularını ortaya koyuyor.
Yaklaşık% 3,8'in düzgün bir şekilde kötü niyetli olduğu sonucuna vardılar,% 19 şüphelidir ve% 2'si çalışma ortamları için güvensizdir.
Tehdit aktörlerinden uzun süre önce bir etki alanını kaydetme hedefi, güvenlik algılama sistemlerinin kötü amaçlı kampanyaların başarısını baltalamasını önleyecek "temiz bir kayıt" oluşturmaktır.
Tipik olarak, yeni kayıtlı etki alanları (NRD'ler) kötü niyetli olma olasılığı daha yüksektir, bu nedenle güvenlik çözümleri onlara şüpheli davranır ve onları bayraklar için daha fazla şansınız var.
Bununla birlikte, birim42, stratejik olarak yaşlı alanların, NRDS'den daha kötü niyetli olma olasılığı daha yüksek olduğu bildiriminde açıklanmaktadır.
Bazı durumlarda, bu alanlar, DNS trafiği aniden 165 kez arttırılmadan iki yıl boyunca uyuyakaldı, bir saldırının başlatılmasını gösteriyor.
Kötü niyetli bir alanın bariz bir işareti trafiğindeki ani bir başlıktır. Etki alanlarını tescilli ve hizmetleri başlatan meşru hizmetler aylar ya da yıllar sonra kademeli trafik büyümesi sergiliyor.
Meşru kullanım için yoksun olmayan alanlar genellikle eksik, klonlanmış veya genel olarak sorgulanabilir içeriğe sahiptir. Beklendiği gibi, WHOIS tescil ettirici detayları da eksik.
Kötü amaçlı kampanyalarda kullanılması amaçlanan bilerek yaşlı bir alanın net bir işareti, DGA alt etki alanı üretimidir.
DGA (etki alanı üretimi algoritması), yeni C2 iletişim noktaları olarak hizmet etmek için benzersiz alan adları ve IP adresleri üretme yöntemidir. Amaç, algılama ve engellileri kaçırmaktır.
Yalnızca DGA elementine bakarak, Palo Alto'nun dedektörleri, her gün iki şüpheli alan tespit etti, aktivasyonu gününde yüz binlerce alt etki alanı doğurdu.
Unit42 tarafından Eylül ayında yakalanan önemli bir durum, 2019 yılında kayıtlı iki C2 alanını kullanan ve Temmuz 2021'de uyanmış bir Pegasus casusluk kampanyasıydı.
DGA alanları, bu kampanyada, aktivasyon günündeki trafiğin% 23,22'sini taşıyan, normal DNS trafik hacimlerinden 56 kat daha yüksek olan trafiğin% 23,22'sini taşıyan hayati bir rol oynadı. Birkaç gün sonra, DGA trafiği toplamın% 42.04'üne ulaştı.
Araştırmacılar tarafından tespit edilen diğer gerçek dünya örnekleri, DGA alt alanlarını, kurbanları kimlik avı sayfalarına iterken uygun olmayan ziyaretçileri ve tarayıcıları meşru sitelere yönlendirecek olan katmanlar olarak kullanan phishing kampanyaları içerir.
Bu, bu DGA'ların sadece C2 alanları olarak değil, aynı zamanda kampanyanın ihtiyaçlarına açıkça yapılandırılabilen proxy katmanları olarak hizmet ettiğini göstermektedir.
Son olarak, aynı zamanda aynı IP adresine işaret eden çoklu alt alanlara sahip Joker DNS kötüye kullanımı vakaları da vardı.
"Bu hostnames, UNIT42 Raporunu Ayrıntıları Ayrıntılar Ayrıntılı olarak, bazı web sitesi şablonlarını dolduran rastgele oluşturulmuş web sitelerine hizmet vermektedir.
"Siyah şapka SEO için kullanılabilirler. Özellikle, bu web sayfaları, değerli bilgiler vermeden arama motoru taramalarından yüksek bir rütbe elde etmek için birbirine bağlanır. "
Çoğu durumda, stratejik olarak yaşlı alanlar, daha organize bir bağlamda çalışan ve uzun vadeli planlara sahip olan sofistike aktörler tarafından kullanılmaktadır.
DGA'yı, verileri DNS trafiği aracılığıyla çözmek için kullanılır, proxy katmanları olarak işlev görür veya iyi bilinen markaların (siber) alanlarını taklit ederler.
DGA aktivitesini hala zorlu olmasına rağmen, savunucular, sorgular, yanıtlar ve IP adresleri gibi DNS verilerini izleyerek ve kalıpların belirlenmesine odaklanarak çok şey elde edebilirler.
İngiltere devlet taşımacılığı sitesi porno gösterilen yakaladı
Bunlar en üst düzey alanlar, en çok benzeyen tehdit aktörleridir.
Kaynak: Bleeping Computer