百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

“坐地鸭”DNS攻击让黑客劫持了超过35000个域名

nanshan 2024-10-11 13:26 98 浏览 0 评论

威胁者在所谓的"Sitting Ducks"攻击中劫持了 35000 多个注册域名,这些攻击允许在无法访问域名所有者在 DNS 提供商或注册商的帐户的情况下申请域名。

在 Sitting Ducks 攻击中,网络犯罪分子利用注册商一级的配置缺陷和 DNS 提供商的所有权验证不足。

以 DNS 为重点的安全厂商 Infoblox 以及固件和硬件保护公司 Eclypsium 的研究人员发现,通过 Sitting Ducks 攻击,每天有超过一百万个域名可能被劫持。

多年来,多个俄罗斯网络犯罪团伙一直在使用这一攻击载体,并在垃圾邮件活动、诈骗、恶意软件交付、网络钓鱼和数据外渗中利用被劫持的域名。

尽管 Snap 公司的安全工程师马修-布莱恩特(Matthew Bryant)在 2016 年首次记录了使 Sitting Ducks 成为可能的问题[1,2],但与其他更知名的方法相比,该攻击向量仍然是一种更容易劫持域名的方法。

要实现攻击,需要满足以下条件:

- 注册域名使用或委托注册商以外的供应商提供权威 DNS 服务

- 记录的权威名称服务器因缺乏域名信息而无法解析查询(跛脚授权)

- DNS 提供商需要允许在不适当验证所有权或要求访问所有者账户的情况下申请域名

这种攻击的变种包括部分无效授权(并非所有名称服务器都配置错误)和重新授权给另一家 DNS 提供商。但是,如果满足蹩脚授权和可利用的提供商条件,域名就会被劫持。

先决条件图

Infoblox解释说,攻击者可以在使用不同于注册商的提供商(如网络托管服务)提供的权威 DNS 服务的域名上使用 Sitting Ducks 方法。

如果目标域名的权威 DNS 或虚拟主机服务已过期,攻击者只需在 DNS 服务提供商处创建一个账户,就可以申请该域名。

威胁者现在可以在该域名下建立一个恶意网站,并配置 DNS 设置,将 IP 地址记录请求解析到假地址;而合法所有者将无法修改 DNS 记录。

Infoblox和Eclypsium报告称,自 2018 年和 2019 年以来,他们观察到多个威胁行为体利用"坐鸭"(或"现坐鸭"--DNS)攻击载体。

从那时起,至少有 35000 起域名劫持案件使用了这种方法。通常情况下,网络犯罪分子持有域名的时间很短,但也有长达一年的情况。

还发生过同一域名先后被多个威胁行为者劫持的情况,这些威胁行为者在其行动中使用该域名一到两个月,然后将其转移。

GoDaddy 已被确认为 Sitting Ducks 攻击的受害者,但研究人员称,目前还有六家 DNS 提供商存在漏洞。

观察到的利用"坐地鸭"的活动集群概述如下:

"垃圾熊"--2018 年底劫持 GoDaddy 域名用于垃圾邮件活动。

"Vacant Viper"--2019年12月开始使用Sitting Ducks,此后每年劫持2500次,用于分发IcedID的404TDS系统,并为恶意软件设置命令和控制(C2)域。

VexTrio Viper"--2020年初开始使用"Sitting Ducks",在大型流量分配系统(TDS)中使用域名,为SocGholish和ClearFake行动提供便利。

未具名行为者- 一些规模较小且未知的威胁行为者创建了 TDS、垃圾邮件分发和网络钓鱼网络。

域名所有者应定期检查其 DNS 配置是否存在防护不足的授权,尤其是较老的域名,并在注册商或权威名称服务器上更新授权记录,提供适当的、活跃的 DNS 服务。

建议注册商主动检查包含弱电点的授权,并提醒所有者。他们还应确保在传播名称服务器授权之前已建立 DNS 服务。

最终,监管机构和标准机构必须制定长期战略来解决 DNS 漏洞问题,并迫使其管辖范围内的 DNS 提供商采取更多措施来减少 Sitting Ducks 攻击。

相关推荐

小白初学linux之无法修改系统分辨率

/*此文是做为自己的一个总结还有就是最好也可以给大家提供一些帮助。*/时间:2020年7月14日11:28:41我安装的是Ubuntu20.04LTS,昨天处理的是,grub的引导问题,因为是...

Ubuntu 如何启动、停止或重启服务

在本文中,我们向您介绍在Ubuntu中启动、停止和重启服务的方法。列出Ubuntu中的所有服务在开始之前,先获取计算机上所有服务的列表,因为我们需要知道服务名称来管理服务。service--...

Win11学院:如何在Windows 11上使用WSL安装Ubuntu

IT之家2月18日消息,科技媒体pureinfotech昨日(2月17日)发布博文,介绍了3中简便的方法,让你轻松在Windows11系统中,使用WindowsSubs...

Linux安装中文输入法-Google拼音输入法,搜狗输入法

主要步骤,选择适合自己的尝试:1)卸载之前没装好的搜狗输入法。@:~/Downloads$sudoapt-getremovefcitx*删除依赖库@:~/Downloads$sudoap...

Ubuntu 22.04 请谨慎使用搜狗输入法,可能是你当机原因

在Ubunutu下没有什么有名的输入法,也就听说搜狗输入法有Linux版本,所以特意到官网去找了下载。在Ubuntu新版本里,他仍然用的是fcitx框架的输入引擎,而不是默认的ibus,所以要先把i...

前钢后胶!徐工XMR403VT小型压路机有点意思

【第一工程机械网原创】在越来越注重施工品质,对项目管理越来越精细化的今天,施工方在施工设备选择上,也越来越讲究设备的配套分工,因此小型压路机的应用场景也越来越多。徐工XMR403VT小型压路机高度集...

图大明白 | 404错误为什么是Not Found?为什么是404?

“404错误”大家都不陌生吧?常规来讲它长这样或者长这样艺术一点的长这样404NotFound意思就是所请求的页面不存在或者已被删除被称为“互联网最后一个界面”有很多同学发出疑问:为什么是404?...

Nginx负载均衡安全配置说明2(nginx负载均衡部署)

上一节,我们对Nginx安全配置的几个知识点做了一个说明,例如限制IP访问、文件目录禁止访问限制、需要防止DOS攻击、请求方法的限制和限制文件上传的大小这个进行了一个分析说明,详细的文章请关注我的头条...

惊艳写真系列第403期,本期主人公—叶青

惊艳写真系列第403期,本期主人公—叶青制作不易,欢迎各位看官提供宝贵意见。如果您喜欢记得关注,么么哒。您的每一份点赞和关注都是对作者的最大认可(图片素材均来源于网络,如有侵权联系删除。)本篇是写惊艳...

先秦布币之尖足布、圆足布、方足布,今年圆足最高拍卖价16万一枚

在战国魏、韩地区诞生桥足平首布、锐角平首布之后,赵也诞生了尖足平首布,并且在尖足布的基础上,后来相继派生出了圆足布、三孔布,以及类圆足布和类方足布。一尖足布尖足布是从耸肩尖足空首布演变而来的,是黄河...

403 禁止访问错误的全面排查与解决方案

当遇到403Forbidden错误时,意味着服务器已接收并理解请求,但拒绝执行访问操作。以下从用户端、服务器端等多个维度,提供分步排查与解决方法。一、用户端基础排查1.检查URL准确性确认...

这才是2019年夏最高颜值的泳装(2019夏季泳装秀)

最近的天气是越来越热了,又到了暑期泳衣勇闯海滩的时刻了,打开ins,微博满满地都是各大博主晒的泳装照,明星们也纷纷跑到海边去度假了。虽然我们没有超模般地身材,但是到了海边我们也要成为人群中最亮眼的那颗...

朋友圈爆火!这组《衡中班主任的一天》漫画,感动了无数人!

很多人觉得做老师很轻松他们说有些老师一天一节课就下班了有双休,还有寒暑假,真让人羡慕呀······但事实真是这样吗?最近衡水中学的赵心扬同学画了一组漫画形象地还原了衡中班主任一天的生活那么衡中班主任一...

国家安全教育 | 一组漫画,带你走进国家安全!

当前,我国面临哪些安全威胁?下面带你来看一组漫画!①你要配合,注意保密。我绝不对别人讲。②这件事,千万别对别人讲。③咱单位的…喂!老k!你要当心,有风声了!④你的泄密行为已触犯了国家法律!①请你协助了...

400、403、404、405,访问网页时出现这些代码是什么意思?

今天小泽访问一个页面时,出现了403,很抱歉,您的访问请求被禁止的提示。相信经常用电脑访问网页的朋友都遇到过这种情况,有的网页提示错误代码403,有的提示404,那这些代码都代表了什么呢?有什么含义呢...

取消回复欢迎 发表评论: