Вредоносные домены заменяют IP-адреса для обхода защиты облачных сервисов

information security

Злоумышленники нашли способ обходить стандартные блокировки при атаках на облачные сервисы. Вместо прямого обращения к служебному адресу 169.254.169.254 они используют специально созданные доменные имена, которые маскируют этот адрес. Такой подход позволяет обмануть фильтры, настроенные на выявление подозрительных запросов.

Описание

Речь идёт об уязвимости SSRF (Server Side Request Forgery) - классе атак, при которых сервер по указанию злоумышленника обращается к внутренним ресурсам сети. Целью становится облачный сервис метаданных, который хранит ключи доступа и параметры конфигурации виртуальных машин. Получив к нему доступ, атакующий может украсть учётные данные или перехватить управление инфраструктурой.

Ранее для защиты применяли блокировку запросов, содержащих строку с IP-адресом метаданных, или заносили его в чёрные списки запрещённых URL. Однако, как показывают наблюдения за реальными атаками, такие меры перестали быть эффективными. Вместо прямого IP-адреса злоумышленники подставляют доменное имя, которое автоматически разрешается в тот же самый адрес, оставаясь незамеченным для простых фильтров.

Среди обнаруженных примеров - домены вида 169.254.169.254.nip.io и 169-254-169-254.sslip.io. Подобные сервисы, как правило, предоставляют бесплатные поддомены, указывающие на произвольный IP-адрес. В частности, логи запросов к инструменту 1u.ms, опубликованные в открытом доступе, демонстрируют широкое разнообразие таких схем. Некоторые конфигурации позволяют менять целевой адрес после определённого числа обращений или через заданный промежуток времени, что ещё больше затрудняет обнаружение.

Кроме того, злоумышленники применяют нестандартные форматы записи адресов, чтобы усложнить сигнатурный анализ. Вместо привычной десятичной записи IP-адрес может быть представлен в другом виде, что позволяет обходить фильтры, ориентированные на точное совпадение строк. Инструменты для генерации таких доменов доступны всем желающим, а некоторые из них поддерживают использование собственных доменных имён.

Отдельную озабоченность вызывает тот факт, что подобные схемы не ограничиваются перечисленными примерами. Любой динамический сервис DNS, позволяющий быстро создавать новые поддомены, потенциально может быть использован в аналогичных целях. Атакующие могут менять домены так часто, что блокировка по списку имён станет бессмысленной.

Для защиты от подобных атак необходимы более сложные механизмы контроля доступа, которые не полагаются только на сопоставление строк. В частности, требуется проверка целевого адреса после разрешения доменного имени, а также ограничение доступных сетевых маршрутов на уровне инфраструктуры. Регулярный анализ DNS-журналов, в которых фиксируются все запросы на разрешение имён, помогает выявлять обращения к внутренним служебным адресам, замаскированным под внешние домены.

Атаки на облачные метаданные остаются серьёзной угрозой для компаний, использующих виртуальную инфраструктуру. Переход злоумышленников на обходные схемы говорит о том, что стандартные методы блокировки больше не гарантируют безопасность. Только комплексный подход, включающий сетевую сегментацию, контроль исходящих запросов и мониторинг DNS-трафика, способен снизить риски компрометации облачных сред.

Индикаторы компрометации

Комментарии: 0