קונים מוניטין במקום לפרוץ: 7 מיליון דולר על דומיינים שפג תוקפם

חברת מודיעין ה‑ DNS ‏Infoblox פרסמה מחקר בן שלושה חלקים החושף שוק שלם אשר פועל מתחת לרדאר: רכישה שיטתית של דומיינים שפג תוקפם, במטרה לרשת את המוניטין שלהם ולהפוך אותו לתשתית תקיפה. השחקן המרכזי במחקר, שכונה Sable Squirrel, השקיע כמעט 7 מיליון דולר ומחזיק כיום מעל 10,000 דומיינים.

איך עובד המנגנון

כשארגון מפסיק לשלם על דומיין, הדומיין אינו נעלם. הוא עובר תקופת חסד המיועדת לחידוש. בתום התקופה הוא משתחרר לרישום מחדש. סביב הרגע הזה נבנתה תעשייה שלמה של שירותי dropcatch — שירותים העוקבים אחרי דומיינים שעומדים להשתחרר ותופסים אותם אוטומטית ברגע שהם זמינים. לפי המחקר מדובר בכ‑ 50,400 דומיינים ביום בסיומות גנריות וכ‑ 65,000 בכלל הסיומות – כחמישית מכלל רישומי הדומיינים היומיים בעולם.

כאן נמצא העיקר: דומיין ותיק אינו רק כתובת. הוא נושא איתו היסטוריית רישום ארוכה, קישורים נכנסים מאתרים אחרים, תוצאות חיפוש שמורות ותנועת גולשים שנותרה מהחיים הקודמים שלו. לפי Infoblox, הכסף שהושקע קונה בדיוק את אותם אותות מוניטין שהגנות רבות עדיין מפרשות כסימן לאמינות. במילים אחרות, התוקף אינו טורח לעקוף מנגנוני סינון המבוססים על מוניטין. הוא פשוט קונה את המוניטין עצמו.

המהירות מלמדת עד כמה התהליך מתועש: 24% מהדומיינים שנרכשו מחדש הופעלו כבר באותו יום, 76% תוך שבוע ו‑ 94% תוך שבועיים.

מה עושים עם הדומיינים

Sable Squirrel, שפעילותו מיוחסת לווייטנאם, מפעיל רשת אתרי שידור ספורט פיראטיים המפנה גולשים לפלטפורמות הימורים ומקדם אותה ברשתות חברתיות, ביוטיוב, באתרי קהילה ואף באתרי דרושים שנפרצו. שתי אפליקציות הימורים הופצו דרך חנות Google Play באמצעות חשבונות מפתחים שככל הנראה נחטפו.

עבור ארגונים, החלק המדאיג הוא הכפילות: חלק מאותם דומיינים עצמם משמשים במקביל כשרתי שליטה ובקרה (C2) של נוזקות. מעל 31,000 דגימות נוזקה תקשרו עם התשתית הזו, ביניהן Quasar RAT, ‏AsyncRAT, ‏DCRat, ‏NanoCore, ‏Remcos RAT ו‑ njRAT, לצד עקבות של כופרה מסוג HiddenTear. תקשורת אל שרתי השליטה נצפתה מארגונים בתחומי החינוך, IT וייעוץ, ממשל, בריאות ובנקאות.

רשימת הדומיינים שנתפסו ממחישה את הבעיה: יוזמת בריאות של ג'נרל אלקטריק משנת 2009, מותג קוסמטיקה של פרוקטר אנד גמבל, דומיין שנרשם סביב מיזוג Kroger‑Albertsons, כלי פיתוח שהיו שייכים לסוני פלייסטיישן ואף דומיין של חברת סייבר שנכסיה נרכשו על ידי GitLab. אחד מהם, ששייך ליצרנית מדפסות תלת‑ממד שנסגרה, שימש בו‑זמנית כאתר שידורים וכשרת C2 של Quasar RAT.

המחקר מתאר גם דפוס רחב יותר של "אספנים": שחקנים שאינם טורחים לפרוץ אתרים, אלא רוכשים דומיינים שפגו ומקבלים מיד תנועה משרשראות ההדבקה שהותירו קודמיהם. אחד מהם, Shady Squirrel, מפנה תנועה אל SocGholish. לפי Infoblox, שיתוף הפעולה הזה אפשר ל‑ SocGholish לחזור ולקבל גישה לאתרים שנפגעו ימים ספורים בלבד אחרי מבצע אכיפה שנועד לשבש אותו.

המשמעות לארגון

ראשית, מוניטין אינו הוכחה לביטחון. מנגנוני סינון רבים — בדוא"ל, בגלישה ובפיירוול — נותנים משקל לגיל הדומיין ולהיסטוריה שלו. המחקר מראה שמדובר באות שניתן לרכוש בכסף. דומיין בן עשור שמופיע בתוצאות חיפוש ומקושר מאתרים לגיטימיים עלול להיות תשתית תקיפה בת יומיים.

שנית, הדומיינים הנטושים שלכם הם נכס של מישהו אחר. לכל ארגון יש שאריות דיגיטליות: דומיין של קמפיין שיווקי ישן, מותג שנמכר, מוצר שהופסק או חברה שנרכשה. ברגע שהתשלום נפסק, הנכס עובר לשוק החופשי יחד עם כל המוניטין שנצבר. לקוחות, ספקים ועובדים לשעבר עדיין עלולים ללחוץ על אותם קישורים.

שלישית, הגנה המבוססת על רשימות שחורות תמיד מאחרת. כשרבע מהדומיינים מופעלים כבר ביום הרכישה, לחתימות ולרשימות אין די זמן להתעדכן.

הזווית של 010

מודיעין סייבר הוא המענה המרכזי. שירות המודיעין של 010 עוקב אחר תשתיות תקיפה מתפתחות ואחר דומיינים וכתובות חשודות, כדי לאפשר חסימה של פנייה לשרת שליטה ובקרה עוד לפני שהוא מגיע לרשימות ציבוריות. במקביל, ניטור שם הארגון והדומיינים ההיסטוריים שלו מאפשר לזהות מוקדם מצב שבו נכס דיגיטלי ישן שלכם התחיל לחיות חיים חדשים.

סינון דוא"ל הוא קו ההגנה הראשון בפועל, משום שרוב שרשראות ההדבקה מתחילות בקישור. סינון שנשען בעיקר על גיל הדומיין ועל מוניטין היסטורי הוא בדיוק מה שהמתקפה הזו נבנתה כדי לעקוף. נדרשת בדיקה של היעד הסופי בסוף שרשרת ההפניות, לא רק של הכתובת הראשונה שנראית תמימה.

סקר סיכונים סוגר את החשיפה הפנימית. מיפוי מלא של נכסי הדומיין של הארגון — כולל דומיינים ישנים, תת‑דומיינים נשכחים וקמפיינים שהסתיימו — לצד החלטה מסודרת מה מחדשים ומה נסגר בצורה מבוקרת, מונע מצב שבו הארגון מממן בעצמו את המוניטין של התוקף הבא.

SIEM/SOC משלים בזיהוי בזמן אמת. פנייה חוזרת של תחנת קצה לדומיין שנרשם מחדש לאחרונה, בתדירות קבועה ומחוץ לשעות העבודה, היא בדיוק דפוס התקשורת של נוזקת RAT מול שרת השליטה שלה. מרכז ניטור מזהה את הדפוס גם כשהדומיין עצמו נראה תמים לחלוטין.

מודעות עובדים לסייבר רלוונטית משום שהחוליה הראשונה בשרשרת היא כמעט תמיד אדם שלחץ על קישור שנראה מוכר. הכשרה שמלמדת לבדוק לאן הקישור באמת מוביל במקום להסתמך על כך שהאתר קיים כבר שנים היא הגנה זולה ואפקטיבית.

המסקנה המרכזית מהמחקר אינה נוגעת לשחקן ספציפי אחד. היא נוגעת לעובדה שהמוניטין, שהיה במשך שנים אחד ממדדי האמון החזקים ברשת, הפך למוצר מדף שניתן לרכוש.

למקור הידיעה ולקריאה נוספת לחצו כאן

קונים מוניטין במקום לפרוץ: 7 מיליון דולר על דומיינים שפג תוקפם

דברו איתנו

דילוג לתוכן