Código HTML do Conteúdo

Post: Novo DNS Malware 'Detour Dog' usa TXT Records para entregar a Strela Colinger - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O Detour Dog, uma campanha de malware furtiva rastreada desde agosto de 2023, evoluiu de redirecionar v&iacute;timas para golpes de apoio &agrave; tecnologia para um sofisticado sistema de distribui&ccedil;&atilde;o de comando e controle de DNS (C2) que entrega o roubo de informa&ccedil;&otilde;es sobre a Strealer por meio de registros DNS TXT. </p> <p>Dezenas de milhares de sites comprometidos em todo o mundo fazem solicita&ccedil;&otilde;es DNS do lado do servidor que s&atilde;o invis&iacute;veis para os visitantes, permitindo redirecionamentos condicionais e execu&ccedil;&atilde;o remota de c&oacute;digo.</p> <p>Originalmente, o desvio de servidores de nomes controlados por c&atilde;es direcionaram sites infectados para fazer um golpe de p&aacute;ginas de destino como Los Pollos e Help TDS. </p> <p>No final de novembro de 2024, os redirecionamentos mudaram de Los Pollos para ajudar as redes afiliadas da TDS e do Monetizer TDS, mas o resultado &ndash; a monetiza&ccedil;&atilde;o do tr&aacute;fego agitada &ndash; permaneceu a mesma. </p> <p>Iniciando a primavera 2025, apareceu um novo recurso: os servidores de nomes come&ccedil;aram a responder a consultas TXT DNS especialmente formatadas com comandos &ldquo;Down&rdquo; codificados por Base64, instruindo os sites comprometidos a buscar e executar scripts PHP dos servidores C2 remotos. Isso marca a primeira vez que o DOG DOG entregou malware diretamente aos usu&aacute;rios dom&eacute;sticos.</p> <p>Em junho de 2025, pesquisadores <a href="https://blogs.infoblox.com/threat-intelligence/detour-dog-dns-malware-powers-strela-stealer-campaigns/" rel="noreferrer noopener nofollow" target="_blank">observado</a> Detour Dog Infrastructure Hosting The Starfish Backdoor, que instala a carga &uacute;til do ladr&atilde;o de strela. A an&aacute;lise revelou que 69% dos hospedeiros confirmados de encena&ccedil;&atilde;o de estrelas do mar estavam sob controle de c&atilde;es de desvio. </p> <p>Detendimento de c&atilde;es Handcrafts Rastreando identificadores que s&atilde;o transportados em v&aacute;rios sistemas de distribui&ccedil;&atilde;o de tr&aacute;fego (TDSS).</p> <p>Externamente, as estrelas do mar e a strela foram espalhadas por spam enviadas pela botnet Rem Proxy Mikrotik e da botnet da Tofsee. </p> <p>Em 8 de junho, as respostas do DNS TXT come&ccedil;aram a fornecer URLs C2 para <a href="https://gbhackers.com/php-vulnerability-packetcrypt-mining/" rel="noreferrer noopener" target="_blank">Terminais PHP</a>-primeiro <code>script.php</code> Para entregar o downloader da estrela do mar, ent&atilde;o <code>file.php</code> Para buscar o Arquivo de Zip Strela Stealer-criando uma cadeia de entrega orquestrada de DNS e v&aacute;rias etapas.</p> <h2 id="h-dns-txt-as-a-covert-channel"><strong>Dns txt como um canal secreto</strong></h2> <p>Sites comprometidos geram consultas DNS TXT do formul&aacute;rio:</p> <pre>text<code>....c2_domain </code></pre> <p>Quando <code></code> corresponde a padr&otilde;es como <code>nwuuscript</code> ou <code>nauufile</code>o servidor de nome autorit&aacute;rio retorna um registro txt prefixado com &ldquo;Down&rdquo; e um URL C2. </p> <p>A sa&iacute;da de script PHP &eacute; retransmitida para a v&iacute;tima, tudo por meio de solicita&ccedil;&otilde;es de CURL do lado do servidor que evitam a detec&ccedil;&atilde;o do lado do cliente. </p> <p>Os registros passivos do DNS de 6 a 8 de agosto de 2025 mostram mais de 4 milh&otilde;es de consultas, predominantemente benignas de respostas &ldquo;n&atilde;o fazem nada&rdquo;, mas os comandos ocasionais de execu&ccedil;&atilde;o remota revelam um modelo inovador de distribui&ccedil;&atilde;o no estilo Monte.</p> <p>A Funda&ccedil;&atilde;o ShadowServer afundou o dom&iacute;nio C2 prim&aacute;rio, <code>webdmonitor[.]io</code>em agosto de 2025, apenas para o c&atilde;o de desvio para girar <code>aeroarrows[.]io</code> em poucas horas. Os dados do po&ccedil;o capturaram mais de 39 milh&otilde;es de consultas TXT em 48 horas, de 30.000 hosts infectados em 584 TLDs. </p> <p>Embora o tr&aacute;fego de bot dominasse &ndash; dividindo em 2 milh&otilde;es de solicita&ccedil;&otilde;es por hora &ndash; a IPS unique abrangeu 89 pa&iacute;ses, com os Estados Unidos representando 37% dos IPs de visitantes distintos. </p> <p>Curiosamente, alguns IPs codificados pertenciam &agrave;s sub -redes do Departamento de Defesa dos EUA, ressaltando o mist&eacute;rio de quem ou o que gera essas consultas.</p> <h2 id="h-historic-evolution-and-affiliate-network-ties"><strong>Evolu&ccedil;&atilde;o hist&oacute;rica e la&ccedil;os de rede de afiliados</strong></h2> <p>Detour Dog&rsquo;s Origins Trace de volta a fevereiro de 2020, encaminhando inicialmente o tr&aacute;fego para afiliados de Los Pollos identificados por IDs como <code>bt1k60t</code> e a integra&ccedil;&atilde;o posterior Ajuda os IDs de afiliados do TDS. </p> <p>O link Los Pollos tamb&eacute;m inclui o Afiliate ID BT1K60T e o site &eacute; redirecionado para outro dom&iacute;nio, BraRaraildye[.]Live, hospedado em Hetzner, que acreditamos fazer parte do Taco Loco.</p> <p>Cadeias de redirecionamento detalhadas documentadas em novembro de 2024 e 20 de novembro de 2024 ilustram transi&ccedil;&otilde;es de Ajuda TDS para TDS Monetizer com par&acirc;metros de rastreamento consistentes (<code>cid:11005</code>). </p> <p>Os cronogramas compostos revelam fluxos cont&iacute;nuos de afiliados que abrangem cinco anos e meio.</p> <p>Esse <a href="https://gbhackers.com/uncovering-hiding-images-in-dns-txt-entries/" rel="noreferrer noopener" target="_blank">Dns txt</a> O modelo C2 representa uma nova arquitetura de distribui&ccedil;&atilde;o de malware resiliente que disfar&ccedil;a a verdadeira infraestrutura C2 por tr&aacute;s de uma rede global de sites comprometidos. </p> <p>Ao entrela&ccedil;ar os fluxos de tr&aacute;fego de marketing de afiliados com a execu&ccedil;&atilde;o remota baseada em DNS, o c&atilde;o de desvio ofusca ofusca as correntes de ataque e desperta os defensores. </p> <p>&Agrave; medida que o Detour Dog continua refinando seu sistema &ndash; com testes passivos de DNS, indicando a expans&atilde;o cont&iacute;nua dos recursos &ndash; organiza&ccedil;&otilde;es e ca&ccedil;adores de amea&ccedil;as devem incorporar estrat&eacute;gias de monitoramento e afundamento de TXT DNS para detectar e mitigar essas amea&ccedil;as secretas.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>