به گزارش زوم تک از The Hacker News، سازمانهای امنیت سایبری از استرالیا، کانادا، نیوزلند و ایالات متحده یک هشدار مشترک در مورد خطرات مرتبط با تکنیکی به نام Fast Flux منتشر کردهاند که توسط تهدیدگران برای پنهان کردن کانال فرمان و کنترل (C2) مورد استفاده قرار گرفته است.
هشدار امنیتی Fast Flux توسط CISA و FBI
این سازمانها اظهار داشتند: “‘Fast Flux’ تکنیکی است که برای مبهم کردن مکان سرورهای مخرب از طریق تغییر سریع رکوردهای سیستم نام دامنه (DNS) مرتبط با یک نام دامنه واحد استفاده میشود. این تهدید از شکافی که معمولاً در دفاعهای شبکه یافت میشود، بهرهبرداری میکند و ردیابی و مسدود کردن فعالیتهای مخرب Fast Flux را دشوار میکند.”
این هشدار از سوی آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA)، آژانس امنیت ملی (NSA)، اداره تحقیقات فدرال (FBI)، مرکز امنیت سایبری استرالیا وابسته به اداره سیگنال استرالیا، مرکز امنیت سایبری کانادا و مرکز امنیت سایبری ملی نیوزلند منتشر شده است.
Fast Flux در سالهای اخیر توسط بسیاری از گروههای هکری پذیرفته شده است، از جمله تهدیدگران مرتبط با Gamaredon، CryptoChameleon و Raspberry Robin، در تلاش برای جلوگیری از شناسایی زیرساختهای مخرب خود و اقدامات قانونی.
این رویکرد اساساً شامل استفاده از انواع آدرسهای IP و چرخاندن آنها به سرعت است، در حالی که به یک دامنه مخرب اشاره میکند. برای اولین بار در سال 2007 به عنوان بخشی از پروژه Honeynet در طبیعت شناسایی شد.
این میتواند یک Flux تکی باشد، جایی که یک نام دامنه واحد به چندین آدرس IP مرتبط است، یا Double Flux، جایی که علاوه بر تغییر آدرسهای IP، سرورهای نام DNS مسئول حل دامنه نیز به طور مکرر تغییر میکنند و یک لایه اضافی از افزونگی و ناشناس بودن را برای دامنههای سرکش ارائه میدهند.
واحد 42 Palo Alto Networks در گزارشی که در سال 2021 منتشر شد، در توصیف Fast Flux به عنوان یک تهدید امنیت ملی، گفت: “یک شبکه Fast Flux “سریع” است زیرا با استفاده از DNS، به سرعت در میان بسیاری از رباتها میچرخد و از هر کدام فقط برای مدت کوتاهی استفاده میکند تا تلاشهای لیست سیاه و حذف مبتنی بر IP را دشوار کند.”
این سازمانها با توصیف Fast Flux به عنوان یک تهدید امنیت ملی، گفتند که تهدیدگران از این تکنیک برای مبهم کردن مکان سرورهای مخرب و همچنین ایجاد زیرساخت C2 انعطافپذیر که میتواند در برابر تلاشهای حذف مقاومت کند، استفاده میکنند.
این همه چیز نیست. Fast Flux فراتر از ارتباطات C2، نقش حیاتی ایفا میکند تا به مهاجمان در میزبانی وبسایتهای فیشینگ و همچنین مرحلهبندی و توزیع بدافزار کمک کند.
برای ایمن شدن در برابر Fast Flux، به سازمانها توصیه میشود آدرسهای IP را مسدود کنند، دامنههای مخرب را غرق کنند، ترافیک ورودی و خروجی به دامنهها یا آدرسهای IP با شهرت ضعیف را فیلتر کنند، نظارت پیشرفته را پیادهسازی کنند و آگاهی و آموزش فیشینگ را اجرا کنند.
این سازمانها گفتند: “Fast Flux یک تهدید مداوم برای امنیت شبکه است و از زیرساختهای به سرعت در حال تغییر برای مبهم کردن فعالیتهای مخرب استفاده میکند. با پیادهسازی استراتژیهای شناسایی و کاهش قوی، سازمانها میتوانند به طور قابل توجهی خطر سازش توسط تهدیدات فعال شده توسط Fast Flux را کاهش دهند.”
رنه برتون، معاون اطلاعات تهدید در Infoblox، در بیانیهای که با The Hacker News به اشتراک گذاشته شد، Fast Flux را یک تکنیک “بسیار قدیمی” توصیف کرد، البته تکنیکی که برای اجرای مستقل آن به “مهارت قابل توجهی” نیاز دارد.
برتون گفت: “استفاده از DNS پویا آسانتر است که یک سرویس رایج ارائه شده توسط ارائه دهندگان DNS است. هنگامی که تهدیدگر از مانع کنترل DNS عبور کرد، همچنان به میزبانی نیاز دارد. آنها میتوانند از ماشینهای در معرض خطر استفاده کنند یا میزبانی زیادی را خریداری کنند. ما فقط میتوانیم حدس بزنیم که چرا این رایج نیست، اما در کل، به منابع و فکر از سوی بازیگران نیاز دارد و مزیت زیادی در یک حمله ارائه نمیدهد.”
برتون همچنین اشاره کرد که مهاجمان میتوانند از تکنیکهای دیگری برای زنده نگه داشتن زیرساخت خود برای مدت طولانی استفاده کنند. این شامل استفاده از سیستمهای توزیع ترافیک (TDS) و پوشش دامنه برای اهداف تبلیغاتی مخرب است. برتون گفت: “مهاجمانی که از اجزای مختلف فناوری تبلیغات استفاده میکنند، نه تنها میتوانند عملیات خود را پنهان کنند، بلکه بازیگران بد در این صنعت (شبیه به میزبانهای ضد گلوله) میتوانند انکارپذیری محتمل را استدلال کنند.”





نظرات در مورد : هشدار CISA و FBI در مورد استفاده از تکنیک Fast Flux برای تقویت بدافزار، C2 و شبکههای فیشینگ