Почти половина вредоносных программ обходит DNS-защиту прямыми подключениями по IP

information security

Анализ более чем 4 миллионов отчётов динамического анализа вредоносного ПО показал, что значительная часть современных угроз действует в обход стандартных механизмов DNS-безопасности. Почти половина образцов вредоносных программ, которые связываются с командно-контрольными серверами (C2-серверами, то есть внешними узлами управления), хотя бы раз устанавливает прямое соединение с IP-адресом без предварительного DNS-запроса. Такие прямые подключения составляют почти четверть всех попыток связи с C2-серверами.

Описание

Подобная тактика становится серьёзной проблемой для организаций, которые полагаются на фильтрацию DNS-запросов как на один из главных барьеров против вредоносного трафика. Классическая схема защиты предполагает, что перед соединением с командным сервером злоумышленники сначала запрашивают у DNS-сервера адрес домена, после чего этот запрос можно обнаружить и заблокировать. Однако многие вредоносные программы работают иначе: адрес назначения уже встроен в их код, поэтому никакого DNS-запроса не происходит. Для систем безопасности такое соединение выглядит как обычный сетевой обмен с неизвестным узлом, не имеющий явных признаков угрозы.

Как показало исследование аналитического подразделения Palo Alto Networks Unit 42, подобное поведение не является единичным исключением. Из всех образцов вредоносного ПО, проявлявших активность C2, 45,32% хотя бы раз использовали прямое подключение по IP без предшествующего DNS-запроса. Даже если исключить массовое сканирование портов, показатель остаётся высоким - 41,97%. В пересчёте на общее количество попыток соединения с командными серверами доля таких прямых подключений составляет 23,17%. Для сравнения: среди безвредных приложений лишь 1% образцов устанавливает соединения с недоверенными IP-адресами, и в среднем их не более 1,6 на программу.

В ответ на эту угрозу исследователи предложили подход, получивший название ZT-IP (zero trust IP - нулевое доверие к IP-трафику). Суть подхода проста: политика безопасности должна разрешать исходящие соединения только с теми IP-адресами, которые ранее были получены в ответ на DNS-запросы. Все остальные прямые соединения считаются потенциально подозрительными и блокируются или отправляются на дополнительную проверку. Такой сетевой уровень контроля закрывает пробел, который не видят классические DNS-механизмы.

Практическая значимость ZT-IP подтверждается обнаружением нескольких реальных угроз. Одна из них - дроппер Phorpiex (вредоносный загрузчик, который также участвует в рассылке спама). Образцы этой программы загружали дополнительные вредоносные компоненты с одного и того же IP-адреса, причём все соединения происходили без единого DNS-запроса. Запросы выглядели как безобидные обращения к веб-страницам, поэтому стандартные эвристические фильтры часто пропускали их.

Ещё более показательной стала длительная кампания по хищению данных, которую аналитики назвали \GET - из-за нестандартного формата HTTP-запросов, использующего обратный слэш вместо обычного пробела. Запросы содержали закодированную строку длиной от 250 до 666 символов, в которой скрывались похищенные данные. Вредоносное ПО меняло и целевой IP-адрес, и порт по расписанию, что делало бесполезной статическую блокировку адресов. Атака была направлена на государственные структуры, авиакомпании и университеты, а командная инфраструктура размещалась в публичных облачных сервисах в Бразилии, из-за чего простая блокировка IP-диапазонов не давала результата.

Отдельного внимания заслуживает активность трояна SectopRAT, который использовался двумя разными злоумышленниками для атак на образовательные учреждения. Вредоносная программа скрытно проксировала весь трафик браузера жертвы на серверы атакующих. Первый тип запросов передавал адреса всех посещаемых страниц, включая страницы аутентифицированных сессий и систем единого входа. Второй тип перехватывал данные из форм - логины и пароли - в момент их отправки. Все коммуникации также шли по прямым IP-соединениям без DNS, что позволяло атаке оставаться невидимой для традиционных средств защиты.

В сфере интернета вещей проблема прямых соединений выражена особенно ярко. Многие IoT-ботнеты самораспространяются, эксплуатируя уязвимости в сетевых устройствах, и для управления своими узлами используют пиринговые сети (P2P), где каждый заражённый прибор может одновременно получать и передавать команды. Так, ботнет Mozi, происходящий от известного семейства Mirai, заражал маршрутизаторы и камеры, используя встроенные в HTTP-запросы эксплойты. В процессе распространения он устанавливал прямые соединения с другими заражёнными устройствами, минуя DNS. Особый интерес представляет вариант Mirai, названный Boatnet. Он нацелен как минимум на 14 различных архитектур процессоров, включая устаревшие модели, которые до сих пор используются в промышленных системах управления. Загрузка вредоносных файлов выполнялась через скрытую директорию, имитирующую стандартный системный путь. Признаком того, что ботнет собирает именно устаревшее оборудование, служит использование старой версии загрузчика Wget (инструмента для скачивания файлов), выпущенной в 2012 году.

Индикаторы компрометации

IPv4

  • 103.245.236.146
  • 178.16.54.109
  • 178.16.54.31
  • 194.76.227.94
  • 2.26.98.67
  • 206.189.229.43
  • 62.60.179.230
  • 87.120.107.33
  • 91.92.243.29

SHA256

  • 01a96eeafb72042b3f69afd21b4c9155dbfe7f97ab3dca392972ad531a075ac2
  • 9639f7ebc6a6d69d7bf5b8bc869e7783a1406088f192868624ad8919e9bfd1d4
  • bf24277400cc453d530e4277d3bd24e96c5e409adef6970518bdc59205aa0241
  • e310476c41ae4f6e3c4ed9bb88303ee6e5e1455bd7afe51cf48965ea7599e6e5
  • e3513922666c202c1ae5c06eea277ba10477868d6d89ce2819f4f8ff9070bc85
  • e5715e6611ef6bcb233f5d2098510dab3db408abbb728b00e1821bb255829373

Комментарии: 0