Новости 45% вредоносов работают без DNS. Хакеры снова вшивают IP-адреса в код и побеждают

NewsMaker

I'm just a script
Премиум
28,888
46
8 Ноя 2022
Злоумышленники активно жертвуют удобством, чтобы незаметно выкачивать пароли корпораций.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
phgwpqwtiefy091scl0bvzlyqf22j17m.jpg

<div itemprop="articleBody">Многие защитные системы следят за доменными запросами, но вредоносные программы всё чаще обходят такой контроль и связываются с серверами напрямую по IP-адресам. Анализ Unit 42 показал , что подобный способ применяли 45% образцов вредоносного ПО, которые обращались к командным серверам.

Специалисты изучили более 4 млн отчётов динамического анализа за 30 дней. Активность командных серверов обнаружили примерно у 20% вредоносных образцов. Почти половина из них хотя бы раз подключалась к IP-адресу без предварительного DNS-запроса. На такие соединения пришлось около 23% всех попыток связи.

При обычном подключении программа сначала обращается к DNS, чтобы получить IP-адрес нужного домена. Защитные службы могут проверить запрос и заблокировать известный вредоносный ресурс. Однако некоторые программы хранят адрес сервера прямо в коде, поэтому DNS-фильтры не видят ни домена, ни контекста соединения.

Так работал и загрузчик Phorpiex , который напрямую обращался к серверу за настройками и дополнительными компонентами, включая программу-вымогатель. Похожий механизм использовали заражённые устройства из ботнета Mozi. Устройства скачивали вредоносные файлы по IP-адресам, а ботнет распространялся без доменных запросов.

Домены обычно удобнее прямых IP-адресов, поскольку позволяют быстро менять серверы, не обновляя настройки вредоносной программы. Злоумышленники могут переносить инфраструктуру между хостингами, распределять трафик и заменять заблокированные узлы, сохраняя прежний адрес подключения. Доменные имена также проще маскировать под легитимные ресурсы. Однако блокировка доменного имени может лишить часть заражённых устройств доступа к управляющей инфраструктуре.

Unit 42 также выявила кампанию по краже данных через нестандартные запросы \GET. Вредоносная программа отправляла закодированную информацию на облачные серверы в Бразилии, регулярно меняя адреса и порты. Активность затронула государственные структуры, авиакомпании и университеты.

Ещё два злоумышленника применяли SectopRAT против учебных заведений. Вредоносная программа передавала на серверы посещённые страницы, перенаправления единого входа, логины и пароли из веб-форм. Весь обмен шёл напрямую по IP-адресам и не попадал в поле зрения DNS-защиты.

Для поиска таких соединений Unit 42 проверила подход ZT-IP. Межсетевой экран разрешает исходящее подключение, только если доверенный DNS -сервис недавно подтвердил адрес назначения. Прямые обращения к неизвестным IP-адресам система помечает как подозрительные и блокирует, сохраняя исключения для доверенных протоколов и внутренних сетей.

Организациям рекомендуют контролировать не только DNS-запросы, но и прямые исходящие соединения, ограничивать обращения к неподтверждённым IP-адресам и учитывать легитимные службы, которым такой обмен нужен по протоколу. Подобная проверка особенно полезна в сетях с IoT-устройствами и промышленным оборудованием, где нельзя установить защитный агент.

Защита, построенная вокруг одного привычного сценария, неизбежно оставляет слепые зоны. Надёжная сеть должна оценивать доверие к каждому исходящему соединению, а не считать безопасным трафик только потому, что он не нарушил ожидаемую схему.
 
Источник новости
www.securitylab.ru

Похожие темы