De nouvelles campagnes de phishing exploitent l’espace de noms de domaine réservé

0
121

De nouvelles recherches d’Infoblox Threat Intel montrent comment des cybercriminels détournent un élément fondamental d’Internet pour contourner de nombreux contrôles de sécurité actuels.

Tribune – Les attaques de phishing sont omniprésentes, mais leurs méthodes suivent généralement des schémas et tendances bien identifiés. Une étude menée par Infoblox Threat Intel met cependant en lumière une nouvelle méthode utilisée par des cybercriminels pour cibler leurs victimes.
 
Ces campagnes malveillantes utilisent une technique inédite, jusqu’alors non documentée, pour contourner les dispositifs de sécurité. Elle consiste à exploiter une partie de l’espace de noms de domaine réservée à l’infrastructure d’Internet afin de diffuser du phishing via du spam. Les acteurs malveillants créent des tunnels IPv6, puis utilisent des enregistrements DNS inversés pour héberger des sites frauduleux. Cette approche, à la fois déroutante et efficace, passe facilement sous les radars, car ces enregistrements DNS sont hébergés dans le TLD .arpa, rarement surveillé par les solutions de sécurité.
 
Contrairement aux TLD bien connus comme .com ou .net, utilisés pour héberger du contenu web, .arpa joue un rôle particulier dans le Domain Name System (DNS). Il sert principalement à associer des adresses IP à des noms de domaine, en fournissant des enregistrements DNS inversés, et non à héberger des sites web.
 
Les cybercriminels ont découvert une fonctionnalité dans les outils de gestion d’enregistrements de certains fournisseurs DNS qui leur permet d’ajouter des enregistrements d’adresses IP pour des domaines .arpa, puis d’héberger librement du contenu malveillant derrière cette infrastructure. Ils obtiennent ensuite gratuitement un tunnel IPv6, leur permettant de disposer d’un grand nombre d’adresses IP pour leurs campagnes. Pourtant, ces tunnels IPv6 n’ont pas été conçus pour cet usage : ils servent normalement à permettre le transit sur Internet dans des environnements où seuls des équipements IPv4 plus anciens sont disponibles.
 
Dr Renée Burton, VP Infoblox Threat Intel, a déclaré :
« Lorsque nous observons des attaquants détourner .arpa, ils exploitent le cœur même d’Internet comme arme ». Elle ajoute : «L’espace de DNS inversé n’a jamais été conçu pour héberger du contenu web, si bien que la plupart des mécanismes de défense ne le considèrent même pas comme une surface d’attaque potentielle. En transformant .arpa en vecteur de distribution pour le phishing, ces acteurs contournent efficacement les contrôles traditionnels qui reposent sur la réputation des domaines ou la structure des URL. Les défenseurs doivent désormais considérer l’infrastructure DNS elle-même comme une cible de grande valeur pour les attaquants et disposer de la visibilité nécessaire pour détecter les abus. »
Les e-mails de phishing observés dans ces campagnes se font passer pour de grandes marques et promettent des « cadeaux gratuits » ou des récompenses. Les messages contiennent une image unique dissimulant un lien hypertexte, qui redirige les victimes via des systèmes de distribution de trafic (TDS) vers des sites frauduleux. Pendant tout ce processus, l’URL visible ne révèle jamais les chaînes inhabituelles de DNS inversé en .arpa utilisées par les attaquants.
 
Vous trouverez le rapport complet en consultant cette page.