Código HTML do Conteúdo

Post: Atores de ameaças que exploram provedores dinâmicos de DNS para atividades maliciosas


<div> <div> <p>Os pesquisadores de seguran&ccedil;a cibern&eacute;tica identificaram uma tend&ecirc;ncia crescente em que os atores de amea&ccedil;as est&atilde;o cada vez mais explorando os provedores din&acirc;micos de DNS para sediar infraestrutura maliciosa, representando riscos significativos para organiza&ccedil;&otilde;es empresariais em todo o mundo. </p> <p>Os fornecedores din&acirc;micos de DNS, tamb&eacute;m conhecidos como provedores de subdom&iacute;nio alug&aacute;vel publicamente, tornaram -se alvos atraentes para atores maliciosos devido &agrave; sua acessibilidade e supervis&atilde;o regulat&oacute;ria limitada. </p> <p>Esses servi&ccedil;os funcionam essencialmente como &ldquo;Mini Domain Registrars&rdquo; sem o mesmo n&iacute;vel de escrut&iacute;nio que os registradores de dom&iacute;nio leg&iacute;timos enfrentam. </p> <p>Ao contr&aacute;rio do registro tradicional de dom&iacute;nio, que requer conformidade com os processos ICANN e IANA, os provedores din&acirc;micos de DNS precisam apenas comprar um dom&iacute;nio e estabelecer sua pr&oacute;pria infraestrutura de roteamento.</p> <p>Pesquisa mais recente de Silent Push <a href="https://www.silentpush.com/blog/dynamic-dns-providers/" rel="noreferrer noopener nofollow" target="_blank">revela</a> que mais de 70.000 dom&iacute;nios est&atilde;o atualmente alugando subdom&iacute;nios por meio desses servi&ccedil;os, muitos dos quais operam com controles m&iacute;nimos de supervis&atilde;o e seguran&ccedil;a.</p> <p>O apelo aos atores de amea&ccedil;as est&aacute; em v&aacute;rios fatores -chave. Muitos provedores aceitam pagamentos de criptomoeda e anunciam o registro an&ocirc;nimo sem exigir detalhes de &ldquo;conhecer seu cliente&rdquo;. </p> <p>Essa combina&ccedil;&atilde;o de anonimato e verifica&ccedil;&atilde;o m&iacute;nima cria um ambiente ideal para atores maliciosos estabelecerem infraestrutura de comando e controle enquanto evitam a detec&ccedil;&atilde;o.</p> <h2 id="types-of-subdomain-rental-services"><strong>Tipos de servi&ccedil;os de aluguel de subdom&iacute;nio</strong></h2> <p>O ecossistema din&acirc;mico de DNS abrange v&aacute;rios modelos de servi&ccedil;o, cada um apresentando diferentes desafios de seguran&ccedil;a:</p> <p><strong>Servi&ccedil;os de controle limitado</strong>: Esses provedores restringem o DNS uma configura&ccedil;&atilde;o de registro, permitindo algum controle de conte&uacute;do. Servi&ccedil;os como o BlogSpot se enquadram nessa categoria, embora existam m&eacute;todos para contornar as restri&ccedil;&otilde;es de conte&uacute;do padr&atilde;o.</p> <p><strong>Controle somente de conte&uacute;do</strong>: Plataformas como p&aacute;ginas. <a href="https://gbhackers.com/dns-misconfiguration-botnet-malware/" rel="noreferrer noopener" target="_blank">Records DNS</a> e endere&ccedil;os IP.</p> <p><strong>Servi&ccedil;os de controle total</strong>: Ofertas premium como o medo.org fornecem hospedagem completa e controle de conte&uacute;do, normalmente dispon&iacute;veis atrav&eacute;s de planos pagos. Esses servi&ccedil;os apresentam o maior risco, pois oferecem a m&aacute;xima flexibilidade dos atores de amea&ccedil;as para atividades maliciosas.</p> <p>A equipe de intelig&ecirc;ncia de amea&ccedil;as da Silent Push desenvolveu recursos sofisticados de monitoramento para rastrear o ecossistema din&acirc;mico de DNS. </p> <p>Sua metodologia de pesquisa combina v&aacute;rias fontes de dados para fornecer cobertura abrangente de amea&ccedil;as em potencial.</p> <p>O sistema de rastreamento incorpora dados da lista de sufixos p&uacute;blicos, concentrando-se na subse&ccedil;&atilde;o &ldquo;Dom&iacute;nios Privados&rdquo;, que inclui servi&ccedil;os corporativos e fornecedores de qualidade inferior. </p> <p>A equipe dedicou aten&ccedil;&atilde;o especial ao medo, que opera dezenas de milhares de dom&iacute;nios alugando subdom&iacute;nios, com alguns que remontam a aproximadamente 25 anos.</p> <p>As pesquisas de padns para registros de ns relacionados podem ser realizadas em nossa plataforma, como o exemplo a seguir:</p> <p>A complexidade do rastreamento desses servi&ccedil;os &eacute; ilustrada pelos dom&iacute;nios &ldquo;furtivos&rdquo; do medo, que n&atilde;o s&atilde;o listados publicamente e s&oacute; podem ser identificados atrav&eacute;s da an&aacute;lise de registros do NameServer. </p> <p>A plataforma de Silent Push identificou mais de 591.000 resultados por meio do NameServer DNS, as pesquisas por medo.org sozinhas.</p> <h2 id="major-threat-actor-campaigns"><strong>Grandes campanhas de atores de amea&ccedil;as</strong></h2> <p>Grupos de amea&ccedil;as de alto perfil alavancaram extensivamente os servi&ccedil;os DNS din&acirc;micos para opera&ccedil;&otilde;es maliciosas. O APT29 foi documentado exclusivamente usando dom&iacute;nios DNS din&acirc;micos para o comando quietexit e comunica&ccedil;&otilde;es de controle em 2022. </p> <p>O grupo Gameardon foi observado utilizando esses servi&ccedil;os em campanhas direcionadas &agrave;s entidades ucranianas, enquanto <a href="https://gbhackers.com/scattered-spider-attacking-worldwide/" rel="noreferrer noopener" target="_blank">Aranha espalhada</a> Incorporou dom&iacute;nios publicamente alug&aacute;veis &#8203;&#8203;em suas opera&ccedil;&otilde;es de janeiro de 2025.</p> <p>Painel de seguran&ccedil;a cibern&eacute;tica da TitAnhq mostrando o tr&aacute;fego da web de hoje, resumos de solicita&ccedil;&atilde;o e estat&iacute;sticas de filtragem baseadas em categorias</p> <p>Apt28 (Urso Fancy) recebeu men&ccedil;&atilde;o espec&iacute;fica em um 2024 <a href="https://gbhackers.com/fbi-warns-unsafe-file-converter-tools/" rel="noreferrer noopener" target="_blank">FBI</a> Relat&oacute;rio para a utiliza&ccedil;&atilde;o pesada de dom&iacute;nios DNS din&acirc;micos. A ado&ccedil;&atilde;o generalizada desses servi&ccedil;os por grupos de amea&ccedil;as persistentes avan&ccedil;ados demonstra sua efic&aacute;cia em fugir das medidas de seguran&ccedil;a tradicionais.</p> <p>Casos not&aacute;veis &#8203;&#8203;adicionais incluem o uso de dom&iacute;nios DNS personalizados e din&acirc;micos da APT33, a forte depend&ecirc;ncia do ator de amea&ccedil;a do DDGroup nesses servi&ccedil;os para as comunica&ccedil;&otilde;es C2 e o uso documentado do Galium do APT Group em 2022. </p> <p>O precedente hist&oacute;rico se estende a 2014, quando a Microsoft liderou os esfor&ccedil;os para assumir os dom&iacute;nios DNS din&acirc;micos no IP que foram fortemente usados &#8203;&#8203;em ataques em andamento.</p> <p>As implica&ccedil;&otilde;es de seguran&ccedil;a do abuso din&acirc;mico de DNS se estendem al&eacute;m da simples hospedagem de dom&iacute;nio. Esses servi&ccedil;os podem aparecer inadvertidamente na Enterprise Lists, criando poss&iacute;veis lacunas de seguran&ccedil;a quando os funcion&aacute;rios solicitam acesso ao conte&uacute;do bloqueado.</p> <p>Quando os atores de amea&ccedil;as controlam subdom&iacute;nios em servi&ccedil;os que n&atilde;o respondem a queixas de abuso, a infraestrutura se torna altamente atraente para<a href="https://gbhackers.com/icmp-shell-secret/" rel="noreferrer noopener" target="_blank"> comando e controle</a> comunica&ccedil;&otilde;es. </p> <p>Diferentemente dos dom&iacute;nios tradicionais, onde os registradores e os provedores de hospedagem podem ser contatados para solicita&ccedil;&otilde;es de remo&ccedil;&atilde;o, os servi&ccedil;os DNS din&acirc;micos geralmente apresentam op&ccedil;&otilde;es de remedia&ccedil;&atilde;o limitadas.</p> <p>A persist&ecirc;ncia de subdom&iacute;nios maliciosos representa uma preocupa&ccedil;&atilde;o significativa. Mesmo quando as empresas de seguran&ccedil;a cibern&eacute;tica identificam e relatam atividades maliciosas, os subdom&iacute;nios podem permanecer ativos devido a fornecedores que n&atilde;o respondem ou procedimentos inadequados de manuseio de abuso.</p> <h2 id="mitigation-strategies-and-recommendations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>O Silent Push recomenda que as organiza&ccedil;&otilde;es corporativas implementem estrat&eacute;gias proativas de monitoramento e bloqueio para dom&iacute;nios publicamente alug&aacute;veis. Suas exporta&ccedil;&otilde;es de dados em massa fornecem cobertura abrangente de dom&iacute;nios rastreados que alugam subdom&iacute;nios e oferecem servi&ccedil;os DNS din&acirc;micos.</p> <p>As organiza&ccedil;&otilde;es devem estabelecer pol&iacute;ticas baseadas em riscos para lidar com conex&otilde;es com esses dom&iacute;nios. Algumas empresas podem exigir um bloqueio completo de todas as conex&otilde;es, a menos que os usu&aacute;rios solicitem manualmente exclus&otilde;es espec&iacute;ficas. Outros podem achar que os mecanismos de alerta fornecem visibilidade suficiente, mantendo a flexibilidade operacional.</p> <p>O princ&iacute;pio principal para os defensores &eacute; reconhecer que subdom&iacute;nios individuais nesses servi&ccedil;os podem variar dramaticamente em legitimidade. </p> <p>Embora um subdom&iacute;nio possa servir a prop&oacute;sitos leg&iacute;timos, outro no mesmo servi&ccedil;o poderia hospedar infraestrutura maliciosa. Essa diversidade cria desafios defensivos &uacute;nicos que exigem abordagens de seguran&ccedil;a diferenciadas.</p> <p>O cen&aacute;rio din&acirc;mico de amea&ccedil;as do DNS continua evoluindo &agrave; medida que esses servi&ccedil;os ganham popularidade entre usu&aacute;rios leg&iacute;timos e atores de amea&ccedil;as. Muitos provedores operam como empresas ou entidades com hist&oacute;rias documentadas de ignorar relat&oacute;rios de abuso. </p> <p>O setor de neg&oacute;cios que apoia esquemas de aluguel de subdom&iacute;nio mostra mais esfor&ccedil;os maliciosos do que os benignos, com algumas solu&ccedil;&otilde;es corporativas experimentando uma explora&ccedil;&atilde;o pesada por atores de amea&ccedil;as s&eacute;rias.</p> <p>Os esfor&ccedil;os de monitoramento em andamento de Silent Push ao longo de 2025 rastrear&atilde;o novos desenvolvimentos neste espa&ccedil;o, incluindo a identifica&ccedil;&atilde;o de reposit&oacute;rios adicionais de dom&iacute;nios publicamente alug&aacute;veis &#8203;&#8203;e fornecedores din&acirc;micos de DNS emergentes. </p> <p>A abordagem colaborativa da comunidade de seguran&ccedil;a cibern&eacute;tica para identificar e rastrear esses servi&ccedil;os permanece essencial para manter posturas defensivas eficazes contra esse crescente vetor de amea&ccedil;a.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>