四万个与RIG漏洞利用套件相关的子域名遭到关闭

简介:

根据最近的一项调查显示,曾被犯罪分子用于支持RIG漏洞利用套件的成千上万个非法子域名(通过网络钓鱼攻击所获取的受害者凭证进行注册)日前已经被大范围关停。

其中大多数子域名皆使用GoDaddy作为主域名注册商。GoDaddy与RSA Security以及其它数家安全厂商乃至独立研究人员共同合作,已于今年5月凭借这些恶意登陆页面所使用的大量IP地址将相关子域名进行了关停。这种利用失窃凭证创建子域名的作法被称为域名阴影(domain shadowing)。

E安全百科:什么是域名阴影技术?

域名阴影的手法,是利用失窃的正常域名账户,大量创建子域名,然后利用子域名指向恶意网站,或者直接在这些域名绑定的服务器上挂恶意代码,这种恶意攻击手法非常有效。你不知道黑客下一个会使用谁的账户,几乎没有办法去获悉下一个受害者,并且通过这种方式得来的子域名会非常的多,生命周期短暂且域名随机分布,黑客一般没有明显的套路。因此遏止这种犯罪变得十分困难。

然而稍微让人感到安慰的是,在该工具包实验产生的攻击样本里,研究人员能很快地得到结果,这也变相提高了他们采集分析的水平。

根据RSA Security方面的说法,目前尚不清楚本轮对RIG漏洞利用套件相关子域名的清理工作能够在多大程度和规模上减轻恶意广告与垃圾邮件活动。自2016年以来,RIG已经凭借着各使用方对Angler乃至其他多家企业的大规模攻击而成为当时最为流行的漏洞利用套件之一。

RIG的运作方式

RSA Security方面还发布了一份说明RIG的具体运作方式的报告。RSA FirstWatch全球研究团队主管阿历克斯·考克斯(Alex Cox)解释称,犯罪分子很可能利用恶意软件窃取到的信息作为GoDaddy的注册凭证,进而借助由此获取的子域名实施网络钓鱼活动。

事实上,攻击者完全可以在入侵当中添加新的子域名,用于将受害者重新定向至其它托管有漏洞利用套件的IP地址,这部分地址大部分集中在东欧地区。

考克斯指出,此次对RIG恶意套件的调查结果显示,攻击者主要采取向目标设备发送URL的入侵方式。RSA研究人员们得以将各域名映射至具体注册商,最终发现其中大部分注册源为RSA合作伙伴GoDaddy公司。此次与RIG恶意活动相关的网络子域名达四万个,IP地址则达到两千条。今年2月到3月期间已经共出现了四轮此类恶意活动,其中两轮采用了域名阴影手法,并利用有效载荷传播了Cerber勒索软件与Dreambot银行恶意软件。

RSA方面指出,GoDaddy已经成功在今年3月全部关停了四万个域名,而研究人员们亦帮助其构建起部分自动化功能,旨在帮助监控并检测任何类似的域名阴影活动。

考克斯表示,这是一种协调式网络钓鱼活动,攻击者利用钓鱼行为获取的信息充当GoDaddy的注册凭证。目前其它域名注册商也可能面临类似的挑战。攻击者们采取了相当巧妙的域名隐藏技巧,因为他们很清楚一旦有人注册了一条域名,其通常不会重新审视其原始DNS设置以及其它配置信息。很明显,攻击者们用到了自动化调整机制,因为每天都会看到数以百计的变化。

阴影域名的平均保存时间为24小时,而各相关DNS记录将在新的阴影域名创建完成前被全部清理。同时,该技术亦能够顺利绕过内容过滤机制的堵截。举个例子:

“在现代企业当中,如果我运行good.com网站且内容过滤代理认为一切正常,则如果有人在其下挂载起一个恶意子域,那么内容过滤机制将无法发现任何问题。”

考克斯称,犯罪分子非常擅长追踪安全技术的运作方式,他们相当熟悉我们对网络的保护方法,并利用各种创造性手段回避我们的保护机制。

本文转自d1net(转载)

相关文章
|
9月前
|
数据建模 网络安全
阿里云SSL证书不同类型DV、OV和EV如何收费?单域名和通配符SSL价格整理
阿里云SSL证书提供免费和收费版本,涵盖DV、OV、EV多种类型。收费证书品牌包括DigiCert、GlobalSign等,价格从238元/年起。免费SSL证书由Digicert提供,单域名有效3个月,每个实名主体每年可领取20个。具体价格和详情见阿里云SSL官方页面。
|
7月前
|
人工智能
2024年阿里云域名热搜词大盘点
2024年阿里云域名热搜词大盘点
276 3
|
9月前
|
数据建模 网络安全
阿里云SSL证书不同类型DV、OV和EV如何收费?单域名和通配符SSL价格整理
阿里云SSL证书提供免费和收费选项。收费证书包括:DV单域名WoSign 238元/年,DigiCert通配符DV 1500元/年,GlobalSign OV企业型1864元/年等。免费SSL证书由Digicert提供,有效期3个月,每年可领取20个单域名证书。更多详情及价格表请参考阿里云官方页面。
|
10月前
|
弹性计算 移动开发 安全
阿里云域名注册、续费收费标准价格表及最新优惠口令获取及使用教程参考
阿里云域名注册和续费收费标准在9月份随着全球域名价格的上涨,域名收费标准也做了调整,目前阿里云的.com英文域名的注册价格为83元,续费收费标准为90元,为了让更多用户在注册和续费时价格能更加实惠,阿里云推出了域名优惠口令活动,域名优惠口令适合在域名注册和续费时使用,使用优惠口令通常可以使注册和续费价格减免几元到十几元不等,例如使用优惠口令续费.com域名就可减少5元。本文为大家展示目前阿里云域名注册和续费的最新收费标准以及如何领取和使用域名优惠口令的相关教程,以供参考。
2426 11
|
12月前
|
域名解析 网络协议
非阿里云注册域名如何在云解析DNS设置解析?
非阿里云注册域名如何在云解析DNS设置解析?
|
12月前
|
存储 安全 数据库
阿里云最新域名注册和续费、企业邮箱、云虚拟主机收费标准与价格参考
域名注册和续费以及企业邮箱和云虚拟主机是很多用户上云第一步需要购买的产品,从2024年9月1日开始,全球域名又迎来了一波价格上调,目前阿里云的.com英文域名的注册价格由原来的78元涨价到了83元,续费价格也涨到了90元,不过企业新用户注册有1元购等活动。企业邮箱目前活动价540.00元/1年起,云虚拟主机独享基础增强版月付49元/1个月起,年付588元/1年起。本文为大家整理汇总了截止目前,阿里云域名注册和续费及转入收费标准、企业邮箱收费标准与活动价格、云虚拟主机最新收费标准,以供参考。
|
12月前
|
弹性计算 网络协议 安全
如何使用阿里云虚拟主机和域名设置网站?
如何使用阿里云虚拟主机和域名设置网站?
|
12月前
|
移动开发 安全 API
阿里云最新域名注册及续费和转入收费价格表参考
目前域名注册管理机构(Verisign)已上调.com中英文域名成本,这一变动将直接影响到全球范围内.com域名价格,各大注册商的.com域名注册、续费、转移价格已同步上涨。以阿里云为例,此次涨价之后,.com英文域名的注册价格由原来的78元涨价到了83元,续费价格也涨到了90元,下面是2024年9月1日涨价之后,阿里云最新的域名注册及续费和转入最新收费价格表。
|
域名解析 运维
阿里云日常运维-购买域名
这篇文章是关于如何在阿里云进行日常运维,包括购买域名的详细步骤和一些推荐阅读资源。
234 4