توبیت
آنتی ویروس پادویش

هشدار CISA و FBI در مورد استفاده از تکنیک Fast Flux برای تقویت بدافزار، C2 و شبکه‌های فیشینگ

تکنیک Fast Flux

به گزارش زوم تک از The Hacker News، سازمان‌های امنیت سایبری از استرالیا، کانادا، نیوزلند و ایالات متحده یک هشدار مشترک در مورد خطرات مرتبط با تکنیکی به نام Fast Flux منتشر کرده‌اند که توسط تهدیدگران برای پنهان کردن کانال فرمان و کنترل (C2) مورد استفاده قرار گرفته است.

کانال بله زوم تکگیفت کارت

هشدار امنیتی Fast Flux توسط CISA و FBI

این سازمان‌ها اظهار داشتند: “‘Fast Flux’ تکنیکی است که برای مبهم کردن مکان سرورهای مخرب از طریق تغییر سریع رکوردهای سیستم نام دامنه (DNS) مرتبط با یک نام دامنه واحد استفاده می‌شود. این تهدید از شکافی که معمولاً در دفاع‌های شبکه یافت می‌شود، بهره‌برداری می‌کند و ردیابی و مسدود کردن فعالیت‌های مخرب Fast Flux را دشوار می‌کند.”

این هشدار از سوی آژانس امنیت سایبری و زیرساخت‌های ایالات متحده (CISA)، آژانس امنیت ملی (NSA)، اداره تحقیقات فدرال (FBI)، مرکز امنیت سایبری استرالیا وابسته به اداره سیگنال استرالیا، مرکز امنیت سایبری کانادا و مرکز امنیت سایبری ملی نیوزلند منتشر شده است.

Fast Flux در سال‌های اخیر توسط بسیاری از گروه‌های هکری پذیرفته شده است، از جمله تهدیدگران مرتبط با Gamaredon، CryptoChameleon و Raspberry Robin، در تلاش برای جلوگیری از شناسایی زیرساخت‌های مخرب خود و اقدامات قانونی.

این رویکرد اساساً شامل استفاده از انواع آدرس‌های IP و چرخاندن آنها به سرعت است، در حالی که به یک دامنه مخرب اشاره می‌کند. برای اولین بار در سال 2007 به عنوان بخشی از پروژه Honeynet در طبیعت شناسایی شد.

این می‌تواند یک Flux تکی باشد، جایی که یک نام دامنه واحد به چندین آدرس IP مرتبط است، یا Double Flux، جایی که علاوه بر تغییر آدرس‌های IP، سرورهای نام DNS مسئول حل دامنه نیز به طور مکرر تغییر می‌کنند و یک لایه اضافی از افزونگی و ناشناس بودن را برای دامنه‌های سرکش ارائه می‌دهند.

واحد 42 Palo Alto Networks در گزارشی که در سال 2021 منتشر شد، در توصیف Fast Flux به عنوان یک تهدید امنیت ملی، گفت: “یک شبکه Fast Flux “سریع” است زیرا با استفاده از DNS، به سرعت در میان بسیاری از ربات‌ها می‌چرخد و از هر کدام فقط برای مدت کوتاهی استفاده می‌کند تا تلاش‌های لیست سیاه و حذف مبتنی بر IP را دشوار کند.”

این سازمان‌ها با توصیف Fast Flux به عنوان یک تهدید امنیت ملی، گفتند که تهدیدگران از این تکنیک برای مبهم کردن مکان سرورهای مخرب و همچنین ایجاد زیرساخت C2 انعطاف‌پذیر که می‌تواند در برابر تلاش‌های حذف مقاومت کند، استفاده می‌کنند.

این همه چیز نیست. Fast Flux فراتر از ارتباطات C2، نقش حیاتی ایفا می‌کند تا به مهاجمان در میزبانی وب‌سایت‌های فیشینگ و همچنین مرحله‌بندی و توزیع بدافزار کمک کند.

برای ایمن شدن در برابر Fast Flux، به سازمان‌ها توصیه می‌شود آدرس‌های IP را مسدود کنند، دامنه‌های مخرب را غرق کنند، ترافیک ورودی و خروجی به دامنه‌ها یا آدرس‌های IP با شهرت ضعیف را فیلتر کنند، نظارت پیشرفته را پیاده‌سازی کنند و آگاهی و آموزش فیشینگ را اجرا کنند.

این سازمان‌ها گفتند: “Fast Flux یک تهدید مداوم برای امنیت شبکه است و از زیرساخت‌های به سرعت در حال تغییر برای مبهم کردن فعالیت‌های مخرب استفاده می‌کند. با پیاده‌سازی استراتژی‌های شناسایی و کاهش قوی، سازمان‌ها می‌توانند به طور قابل توجهی خطر سازش توسط تهدیدات فعال شده توسط Fast Flux را کاهش دهند.”

رنه برتون، معاون اطلاعات تهدید در Infoblox، در بیانیه‌ای که با The Hacker News به اشتراک گذاشته شد، Fast Flux را یک تکنیک “بسیار قدیمی” توصیف کرد، البته تکنیکی که برای اجرای مستقل آن به “مهارت قابل توجهی” نیاز دارد.

برتون گفت: “استفاده از DNS پویا آسان‌تر است که یک سرویس رایج ارائه شده توسط ارائه دهندگان DNS است. هنگامی که تهدیدگر از مانع کنترل DNS عبور کرد، همچنان به میزبانی نیاز دارد. آنها می‌توانند از ماشین‌های در معرض خطر استفاده کنند یا میزبانی زیادی را خریداری کنند. ما فقط می‌توانیم حدس بزنیم که چرا این رایج نیست، اما در کل، به منابع و فکر از سوی بازیگران نیاز دارد و مزیت زیادی در یک حمله ارائه نمی‌دهد.”

برتون همچنین اشاره کرد که مهاجمان می‌توانند از تکنیک‌های دیگری برای زنده نگه داشتن زیرساخت خود برای مدت طولانی استفاده کنند. این شامل استفاده از سیستم‌های توزیع ترافیک (TDS) و پوشش دامنه برای اهداف تبلیغاتی مخرب است. برتون گفت: “مهاجمانی که از اجزای مختلف فناوری تبلیغات استفاده می‌کنند، نه تنها می‌توانند عملیات خود را پنهان کنند، بلکه بازیگران بد در این صنعت (شبیه به میزبان‌های ضد گلوله) می‌توانند انکارپذیری محتمل را استدلال کنند.”

به این پست امتیاز بدید

نظرات در مورد : هشدار CISA و FBI در مورد استفاده از تکنیک Fast Flux برای تقویت بدافزار، C2 و شبکه‌های فیشینگ

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *