IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

هکرها نزدیک به ۷ میلیون دلار برای دامنه‌های منقضی‌شده هزینه کرده‌اند؛ سوءاستفاده از اعتبار و ترافیک دامنه‌های قدیمی

اخبار داغ فناوری اطلاعات و امنیت شبکه

پژوهشگران امنیت سایبری درباره روندی رو به گسترش هشدار داده‌اند که در آن مهاجمان سایبری به‌جای ثبت دامنه‌های کاملاً جدید، دامنه‌های قدیمی و منقضی‌شده را خریداری می‌کنند تا از اعتبار، سابقه، لینک‌های ورودی و ترافیک باقی‌مانده آن‌ها برای هدایت کاربران به کلاهبرداری، تبلیغات مخرب و بدافزار استفاده کنند.

شرکت امنیت DNS و Threat Intelligence به نام Infoblox این دامنه‌ها را Dropcatch Domains نامیده است؛ دامنه‌هایی که پس از منقضی شدن مالکیت قبلی، دوباره برای ثبت آزاد می‌شوند و توسط افراد یا سرویس‌های خودکار در کوتاه‌ترین زمان ممکن خریداری می‌شوند. بررسی این شرکت نشان می‌دهد در نیمه نخست سال ۲۰۲۶، روزانه حدود ۵۰۴۰۰ دامنه Dropcatch در دامنه‌های عمومی سطح بالا مانند .com دوباره ثبت شده‌اند. با احتساب دامنه‌های کشوری، این رقم به حدود ۶۵ هزار دامنه در روز می‌رسد.

چرا دامنه‌های منقضی‌شده برای مهاجمان ارزشمند هستند؟

یک دامنه تازه‌ثبت‌شده معمولاً هیچ سابقه‌ای ندارد و ممکن است توسط سامانه‌های امنیتی و Reputation Serviceها با احتیاط بیشتری بررسی شود.

اما یک دامنه قدیمی ممکن است سال‌ها فعال بوده باشد و در این مدت:

  • لینک‌های زیادی از وب‌سایت‌های دیگر دریافت کرده باشد.
  • در موتورهای جست‌وجو سابقه و اعتبار ایجاد کرده باشد.
  • کاربران واقعی داشته باشد.
  • در Bookmarkها یا سرویس‌های مختلف ثبت شده باشد.
  • Reputation مناسبی نزد برخی سامانه‌های امنیتی ایجاد کرده باشد.
  • هنوز DNS Recordهای قدیمی داشته باشد.
  • ایمیل‌هایی که برای مالک قبلی ارسال می‌شوند را دریافت کند.

مهاجم با خرید چنین دامنه‌ای، عملاً بخشی از سابقه و اعتماد ایجادشده توسط مالک قبلی را نیز به ارث می‌برد.

Infoblox هشدار داده است که بسیاری از سامانه‌هایی که بیش از حد به سابقه و Reputation دامنه اعتماد می‌کنند، ممکن است یک دامنه قدیمی را معتبرتر از یک دامنه کاملاً جدید ارزیابی کنند؛ مسئله‌ای که مهاجمان می‌توانند از آن سوءاستفاده کنند.

روزانه ده‌ها هزار دامنه در حال Dropcatch شدن هستند

بر اساس داده‌های Infoblox، دامنه‌های .net و .xyz از نظر فعالیت Dropcatch در رتبه‌های بالایی قرار دارند و پس از آن‌ها .com نیز سهم قابل توجهی دارد.

دامنه‌های .org، .vip، .online، .store، .site، .app و .shop نیز در این فعالیت‌ها دیده شده‌اند.

سرویس‌هایی مانند GoDaddy، Namecheap و DropCatch.com نیز در بازار ثبت مجدد دامنه‌های منقضی‌شده حضور دارند.

فرایند خرید می‌تواند کاملاً خودکار باشد. سرویس‌های Dropcatch دامنه‌هایی را که در آستانه آزاد شدن قرار دارند شناسایی کرده و در لحظه‌ای که دامنه مجدداً قابل ثبت می‌شود، تلاش می‌کنند آن را به نام مشتری ثبت کنند.

در صورتی که چند نفر برای یک دامنه درخواست ثبت داشته باشند، ممکن است دامنه وارد مزایده شود و بالاترین پیشنهاددهنده مالک آن شود.

Sable Squirrel؛ مهاجمی با سرمایه‌گذاری نزدیک به ۷ میلیون دلار

یکی از مهم‌ترین نمونه‌هایی که Infoblox شناسایی کرده، گروهی با نام Sable Squirrel است.

بر اساس این گزارش، این عامل تهدید تاکنون نزدیک به ۷ میلیون دلار برای خرید دامنه‌های منقضی‌شده هزینه کرده است.

هدف این گروه تنها ایجاد وب‌سایت‌های جعلی نیست. Sable Squirrel یک زیرساخت گسترده ایجاد کرده که در آن دامنه‌های خریداری‌شده برای چند فعالیت مختلف مورد استفاده قرار می‌گیرند؛ از پخش غیرقانونی مسابقات ورزشی گرفته تا تبلیغ سرویس‌های قمار آنلاین و حتی میزبانی زیرساخت Malware و Command & Control.

Infoblox بر این باور است که مرکز اصلی فعالیت این شبکه در ویتنام قرار دارد و میان آن و شبکه پخش غیرقانونی Xoi Lac TV نیز ارتباطات قابل توجهی مشاهده شده است.

بیش از ۱۰ هزار دامنه در اختیار یک شبکه

بررسی‌ها نشان می‌دهد Sable Squirrel بیش از ۱۰ هزار دامنه در اختیار دارد.

بخش قابل توجهی از این دامنه‌ها برای ایجاد شبکه‌ای از وب‌سایت‌های پخش غیرقانونی مسابقات ورزشی با برندهایی مانند Xoilac، Cakhia، 90phut، Socolive و MiTom استفاده می‌شوند.

این وب‌سایت‌ها سپس کاربران را به سرویس‌های شرط‌بندی و قمار آنلاین هدایت می‌کنند.

مهاجمان برای جذب ترافیک نیز فقط به جست‌وجوی اینترنتی متکی نیستند و از شبکه‌های اجتماعی و پلتفرم‌های مختلف مانند Facebook، Instagram، Reddit، Twitch و YouTube برای هدایت کاربران استفاده می‌کنند.

یکی از قابلیت‌های مهم این زیرساخت، Traffic Distribution System یا TDS است.

TDS می‌تواند بر اساس ویژگی‌های کاربر تصمیم بگیرد که او را به کدام مقصد هدایت کند. برای مثال، کاربران کشورهای خاص به سایت‌های پخش ورزشی هدایت می‌شوند، در حالی که Botها یا پژوهشگران امنیتی ممکن است صفحه متفاوتی ببینند.

این تکنیک به مهاجمان کمک می‌کند زیرساخت واقعی خود را از ابزارهای امنیتی و تحلیلگران پنهان کنند.

دامنه‌های قدیمی حتی به C2 بدافزار تبدیل شده‌اند

بخش خطرناک‌تر این عملیات زمانی آشکار می‌شود که دامنه‌های قدیمی صرفاً برای تبلیغات یا Redirect استفاده نمی‌شوند.

برخی از این دامنه‌ها به Command and Control یا C2 بدافزارها تبدیل شده‌اند.

Infoblox اعلام کرده بیش از ۳۱ هزار نمونه Malware از جمله Quasar RAT، AsyncRAT، DCRat، NanoCore، Remcos RAT و njRAT با زیرساخت مرتبط با Sable Squirrel ارتباط داشته‌اند.

حتی نمونه‌هایی با نشانه‌های مرتبط با HiddenTear Ransomware نیز در این زیرساخت مشاهده شده‌اند.

در برخی موارد، یک دامنه هم‌زمان می‌تواند برای نمایش محتوای پخش زنده ورزشی و ارتباط C2 یک بدافزار استفاده شود.

این مسئله باعث می‌شود کاربر عادی تصور کند با یک وب‌سایت معمولی روبه‌رو است، در حالی که همان زیرساخت می‌تواند بخشی از یک عملیات Malware باشد.

استفاده از دامنه‌های متعلق به شرکت‌های قدیمی

Infoblox نمونه‌هایی از دامنه‌هایی را نیز شناسایی کرده که پیش از خرید توسط مهاجمان، متعلق به پروژه‌ها و شرکت‌های شناخته‌شده بوده‌اند.

از جمله این دامنه‌ها می‌توان به مواردی مانند:

  • healthymagination.com
  • maxfactor-international.com
  • krogeralbertsons.com
  • snsystems.com
  • rezilion.com
  • cel-robox.com

اشاره کرد.

برای نمونه، دامنه cel-robox.com پس از خرید توسط Sable Squirrel هم برای فعالیت مرتبط با پخش غیرقانونی و هم به‌عنوان C2 مربوط به Quasar RAT مورد استفاده قرار گرفته است.

این موضوع نشان می‌دهد مهاجمان الزاماً به دنبال نام‌های مشابه برندهای معروف نیستند؛ گاهی ارزش اصلی یک دامنه در سابقه و ارتباطات باقی‌مانده از مالک قبلی آن است.

۹۴ درصد دامنه‌ها در کمتر از دو هفته فعال می‌شوند

یکی از یافته‌های قابل توجه Infoblox سرعت تبدیل دامنه‌های Dropcatch به زیرساخت فعال مخرب است.

طبق این بررسی، حدود ۲۴ درصد از دامنه‌های خریداری‌شده همان روز فعال می‌شوند، ۷۶ درصد طی هفت روز مورد استفاده قرار می‌گیرند و حدود ۹۴ درصد نیز حداکثر تا پایان دو هفته فعال می‌شوند.

این آمار نشان می‌دهد خرید دامنه منقضی‌شده معمولاً یک سرمایه‌گذاری بلندمدت و غیرفعال نیست؛ مهاجمان در بسیاری از موارد بلافاصله پس از به‌دست آوردن دامنه، آن را وارد زنجیره عملیاتی خود می‌کنند.

سه گروه دیگر؛ شکارچیان ترافیک دامنه‌های قدیمی

Infoblox علاوه بر Sable Squirrel، سه عامل تهدید دیگر را نیز تحت عنوان Scavenger شناسایی کرده است.

Stuffy Squirrel

این گروه از حداقل سال ۲۰۲۰ فعال بوده و بیش از ۵۰۰ دامنه در اختیار دارد.

تمرکز آن بیشتر روی Traffic Distribution و فروش ترافیک به شبکه‌های تبلیغاتی و Affiliateهاست. این زیرساخت می‌تواند کاربران را به Pop-up، Push Notification یا محتوای ناخواسته هدایت کند.

Shady Squirrel

این عامل تهدید از حداقل ژوئیه ۲۰۲۳ فعال بوده و بیش از ۷۰۰ دامنه در اختیار دارد.

Shady Squirrel ترافیک را به Initial Access Brokerها، عملیات کلاهبرداری پشتیبانی فنی و شبکه‌های تبلیغاتی هدایت می‌کند.

Swiping Squirrel

این گروه بیش از ۳۰۰۰ دامنه را کنترل می‌کند و از آن‌ها برای ارسال ترافیک جعلی به پلتفرم‌های تبلیغاتی استفاده می‌کند.

این پلتفرم‌ها نیز می‌توانند ترافیک را در ادامه به سرویس‌های کلاهبرداری یا Malware هدایت کنند.

مشکل فقط خود دامنه نیست

یکی از نکات مهم این گزارش، وجود ارتباطات باقی‌مانده پس از منقضی شدن دامنه است.

برای مثال ممکن است DNS Record قدیمی همچنان به یک سرویس خاص اشاره کند یا سرویس‌های دیگر همچنان تصور کنند دامنه متعلق به سازمان قبلی است.

همچنین ممکن است ایمیل‌های ارسال‌شده برای مالک قبلی همچنان به دامنه برسند.

در برخی سناریوها نیز دامنه قدیمی به وب‌سایت‌ها، APIها یا سرویس‌های دیگری متصل بوده و این ارتباطات پس از تغییر مالک می‌توانند به یک نقطه ضعف امنیتی تبدیل شوند.

به همین دلیل، خرید یک دامنه منقضی‌شده می‌تواند چیزی فراتر از خرید یک نام اینترنتی باشد؛ مهاجم ممکن است در واقع ترافیک، Reputation، Backlinkها و ارتباطات باقی‌مانده یک دامنه قدیمی را خریداری کند.

تهدیدی برای سامانه‌های Reputation-Based

این روند یک چالش جدی برای ابزارهای امنیتی مبتنی بر Reputation ایجاد می‌کند.

اگر یک دامنه سال‌ها سابقه فعالیت مشروع داشته باشد و بعداً مالک آن تغییر کند، ممکن است Reputation قبلی آن برای مدتی همچنان در سامانه‌های مختلف معتبر باقی بماند.

مهاجم می‌تواند از این فاصله زمانی برای راه‌اندازی Infrastructure مخرب استفاده کند.

بنابراین بررسی اینکه «دامنه چه زمانی ثبت شده» به‌تنهایی کافی نیست. باید تاریخچه مالکیت، تغییرات DNS، محتوای قبلی، Autonomous System، Certificateها، Redirectها و رفتار فعلی دامنه نیز مورد بررسی قرار گیرد.

جمع‌بندی

گزارش جدید Infoblox نشان می‌دهد بازار دامنه‌های منقضی‌شده به یک بخش مهم از اقتصاد زیرزمینی Cybercrime تبدیل شده است.

مهاجمان با پرداخت میلیون‌ها دلار، دامنه‌هایی را خریداری می‌کنند که از قبل دارای سابقه، ترافیک و Reputation هستند و سپس آن‌ها را برای Redirect کاربران، تبلیغات مخرب، کلاهبرداری، قمار غیرقانونی و حتی Command & Control بدافزارها به کار می‌گیرند.

نمونه Sable Squirrel که نزدیک به ۷ میلیون دلار برای چنین دامنه‌هایی هزینه کرده و بیش از ۱۰ هزار دامنه را در اختیار دارد، نشان می‌دهد این روش دیگر یک فعالیت پراکنده و کوچک نیست و می‌تواند بخشی از یک زیرساخت سازمان‌یافته Cybercrime باشد.

برای تیم‌های امنیتی، بررسی صرفاً Reputation فعلی یک دامنه کافی نیست؛ تاریخچه مالکیت و DNS، تغییرات زیرساختی، عمر دامنه، Redirectها و ارتباطات آن با C2ها نیز باید در فرایند Threat Intelligence و Domain Monitoring بررسی شوند.

برچسب ها: DNS, Reputation, Dropcatch, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity

چاپ ایمیل