Tehdit aktörleri, DNS sağlayıcısında veya kayıt memurunda sahibinin hesabına erişmeden bir alan adını talep etmeye izin veren oturma ördek saldırılarında 35.000'den fazla kayıtlı alan adını kaçırmıştır.
Oturan bir ördek saldırısında, siber suçlular kayıt şirketi düzeyinde yapılandırma eksikliklerinden ve DNS sağlayıcılarında yetersiz mülkiyet doğrulamasını kullanır.
DNS odaklı güvenlik satıcısı Infoblox ve ürün yazılımı ve donanım koruma şirketi Eclypsium'daki araştırmacılar, oturma ördek saldırıları aracılığıyla her gün kaçırılabilecek bir milyondan fazla alan olduğunu keşfettiler.
Birden fazla Rus siber suç grubu bu saldırı vektörünü yıllardır kullanıyor ve spam kampanyalarında, dolandırıcılık, kötü amaçlı yazılım sunumu, kimlik avı ve veri açığa çıkmasında kaçırılan alanlardan yararlandı.
Her ne kadar oturma ördeklerini mümkün kılan sorunlar ilk olarak 2016 yılında [1, 2] SNAP'ta bir güvenlik mühendisi olan Matthew Bryant tarafından belgelenmiş olsa da, saldırı vektörü, alan adlarını kaçırmanın diğer daha iyi bilinen yöntemlerden daha kolay bir yolu olmaya devam ediyor.
Saldırının mümkün olması için aşağıdaki koşullar gereklidir:
- Kayıtlı etki alanı, Yetkili DNS hizmetlerini kayıt şirketi dışında bir sağlayıcıya kullanır veya delege eder
- Kayıtların yetkili ad sunucusu, etki alanı hakkındaki bilgilerden yoksun olduğu için sorguları çözemez (Lame Delegation)
- DNS sağlayıcısının, sahipliği düzgün bir şekilde doğrulamadan veya sahibinin hesabına erişim gerektirmeden bir alan adı talep etmesine izin vermesi gerekir.
Saldırının varyasyonları arasında kısmen topal delegasyon (tüm isim sunucuları yanlış yapılandırılmamıştır) ve başka bir DNS sağlayıcısına yeniden düzenlenmeyi içerir. Ancak, topal delegasyon ve sömürülebilir sağlayıcı koşulları karşılanırsa, etki alanı kaçırılabilir.
Infoblox, saldırganların, bir web barındırma hizmeti gibi kayıt şirketinden farklı bir sağlayıcıdan yetkili DNS hizmetlerini kullanan alanlarda oturma ördek yöntemini kullanabileceğini açıklıyor.
Hedef etki alanı için yetkili DNS veya web barındırma hizmeti sona ererse, bir saldırgan DNS servis sağlayıcısıyla bir hesap oluşturduktan sonra bunu talep edebilir.
Tehdit oyuncusu artık etki alanı altında kötü amaçlı bir web sitesi kurabilir ve IP adres kaydı isteklerini sahte adrese çözmek için DNS ayarlarını yapılandırabilir; Ve meşru sahibi DNS kayıtlarını değiştiremez.
Infoblox ve Eclypsium, 2018 ve 2019'dan beri oturan ördeklerden (veya şimdi oturan ördekler - DNS) saldırı vektörünü kullanan birden fazla tehdit aktörünü gözlemlediklerini bildiriyor.
O zamandan beri, bu yöntemi kullanan en az 35.000 etki alanı kaçırma vakası var. Tipik olarak, siber suçlular kısa bir süre için alan adlarını tuttular, ancak onları bir yıla kadar tuttukları bazı durumlar vardı.
Ayrıca, aynı alan adının art arda birden fazla tehdit aktörleri tarafından ele geçirildiği, bir ila iki ay boyunca operasyonlarında kullandığı ve daha sonra bunu kabul ettiği olaylar da olmuştur.
Godaddy, oturan ördek saldırılarının kurbanı olarak doğrulandı, ancak araştırmacılar şu anda savunmasız olan altı DNS sağlayıcısı olduğunu söylüyor.
Oturan ördeklerden yararlanan aktivite kümeleri aşağıdaki gibi özetlenmiştir:
Etki alanı sahipleri, özellikle eski alanlarda, topal delegasyonlar için DNS yapılandırmalarını düzenli olarak gözden geçirmeli ve delegasyon kayıtlarını kayıt şirketi veya yetkili ad sunucusundaki uygun, aktif DNS hizmetleriyle güncellemelidir.
Kayıt memurlarının topal delegasyonlar ve uyarı sahipleri için proaktif kontroller yapmaları tavsiye edilir. Ayrıca, isim sunucusu delegasyonlarını yaymadan önce bir DNS hizmetinin kurulmasını sağlamalıdırlar.
Nihayetinde, düzenleyiciler ve standart organları, DNS güvenlik açıklarını ele almak ve DNS sağlayıcılarını yargı yetkileri altındaki DNS sağlayıcılarını oturma ördek saldırılarını azaltmak için daha fazla harekete geçirmek için uzun vadeli stratejiler geliştirmelidir.
Alan adı sistemi
DNS Kaçakları Squarespace'e kayıtlı hedef kripto platformları
Cloudflare, BGP'yi kaçırma olayında son kesintiyi suçluyor
Araştırmacı, bir iş bulmak için popüler paketçi php paketlerini kaçırır
Tiktok, yüksek profilli hesapları kaçırmak için kullanılan sıfır gün hatasını düzeltir
Kaynak: Bleeping Computer