ورودی های DNS نادرست پیکربندی شده: URL از Bose و CO آلوده به بدافزار

[ad_1]

“URL را قبل از کلیک بر روی پیوند بررسی کنید” یک قانون طلایی برای محافظت از حملات سایبری توسط انواع مختلف است -متأسفانه در برابر یک باند جدید به نام “Hazy Hawk” ، او فقط به یک حد محدود کمک می کند: مجرمان سایبری موفق شده اند با استفاده از زیرزمین های متعدد شناخته شده برای گسترش بدافزارها و Co Costrame به طور نادرست وارد شوند.

براساس گزارشی از شرکت امنیتی IT Infoblox ، Bose ، Panasonic و حتی مراکز کنترل و پیشگیری از بیماری ایالات متحده-سوخن (CDC) تحت تأثیر قرار می گیرند. به گفته Infoblox ، کشف شاهین مبهم ، برایان کربس ، روزنامه نگار به آن باز می گردد. “او به ما اشاره کرد که CDC دامنه CDC[.]GoV به طور ناگهانی شامل ده ها URL بود که به فیلم های پورنو اشاره می کردند. “

به جای تکیه بر مدرسه Brood یا فیشینگ برای به دست آوردن کنترل بر شبکه های قربانیان خود ، Hazy Hawk ظاهراً از منابع ابری قدیمی و دیگر استفاده نمی شود ، که با ورودی های DNS CNAME نادرست پیکربندی شده متصل هستند ، همچنین از ورودی های “آویزان” یاد می کنند.

آنها هنگامی بوجود می آیند که یک شرکت ظرفیت خود را در خدمات ابری مانند Azure یا AWS به دست می آورد ، اما ورود DNS که به آن اشاره دارد ، آن را به روز می کند یا آن را حذف می کند. غالباً این مدخل ها توسط صاحبان فراموش می شوند – اما آنها به اهداف خطرناکی تبدیل می شوند که مجرمان سایبری می توانند محتوای مضر خود را گسترش دهند. به ویژه برای این بخیه خطرناک است: بسیاری از سیستم های امنیتی مشترک چنین موارد نادرست را نشان نمی دهند.

بازیکنان Hazy Hawk حتی فراتر رفتند: از زیر دامنه های ربوده شده ، آنها اغلب به طور خودکار بازدید کنندگان را به وب سایت های مضر هدایت می کنند. برای انجام این کار ، آنها از سیستم های توزیع ترافیک با ارزش (TDS) استفاده کردند. اینها برای ارائه صفحات کلاهبرداری مناسب بسته به دستگاه پایان ، موقعیت مکانی و رفتار استفاده طراحی شده اند. ارسال اغلب توسط وبلاگ های جدی یا سایت های توسعه دهنده قبل از شروع ادیسه از طریق شبکه ای از کلاهبرداران آغاز می شود. اگر کاربران اجازه اعلان های فشار را از چنین صفحاتی اجازه دهند ، خطر حتی بیشتر افزایش می یابد. بنابراین ، این موارد بیشتر اعمال می شود ، که قبلاً صدق می کند: شما نباید اجازه اعلان های فشار را که قابل اعتماد نیستند اجازه دهید.

علاوه بر این ، کاربران باید با ایمیل های اغوا کننده با پیشنهادات تخفیف و غیره مراقب باشند – حتی اگر به دامنه های جدی مراجعه کنند – اگر این پیشنهاد در واقع خیلی خوب به نظر می رسد.

سازمان ها باید بیشتر به “بهداشت DNS” توجه کنند و فوراً از ورودی های DNS منسوخ مراقبت کنند. از آنجا که DNS هنوز به عنوان یک بردار برای حملات سایبری درک نشده است ، این روش ظاهراً اغلب برای مدت طولانی کشف نشده است.

به گفته InfoBlox ، شناسایی منابع ابری متروکه بسیار دشوارتر از آن است که به عنوان مثال ، شناسایی دامنه های غیر ثبت شده. هر ارائه دهنده ابر با منابع مفقود شده متفاوت سروکار دارد. برخی از ارائه دهندگان ابر بزرگ مانند لاجورد حتی مکانیسم های ویژه ای را برای جلوگیری از ربودن ، حتی اگر “سابقه آویزان” وجود داشته باشد ، پیاده سازی کرده اند. در همین حال ، Hazy Hawk از URL هایی استفاده می کند ، که پیدا کردن آن به ویژه در نگاه نویسندگان دشوار است-بنابراین آنها فرض می کنند که این باند دسترسی به داده های مربوط به DNS را گسترش داده است.

بیش از حد بخوانید


(نن)

[ad_2]

لینک منبع

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *