هکرها نزدیک به ۷ میلیون دلار برای دامنههای منقضیشده هزینه کردهاند؛ سوءاستفاده از اعتبار و ترافیک دامنههای قدیمی
اخبار داغ فناوری اطلاعات و امنیت شبکهپژوهشگران امنیت سایبری درباره روندی رو به گسترش هشدار دادهاند که در آن مهاجمان سایبری بهجای ثبت دامنههای کاملاً جدید، دامنههای قدیمی و منقضیشده را خریداری میکنند تا از اعتبار، سابقه، لینکهای ورودی و ترافیک باقیمانده آنها برای هدایت کاربران به کلاهبرداری، تبلیغات مخرب و بدافزار استفاده کنند.
شرکت امنیت DNS و Threat Intelligence به نام Infoblox این دامنهها را Dropcatch Domains نامیده است؛ دامنههایی که پس از منقضی شدن مالکیت قبلی، دوباره برای ثبت آزاد میشوند و توسط افراد یا سرویسهای خودکار در کوتاهترین زمان ممکن خریداری میشوند. بررسی این شرکت نشان میدهد در نیمه نخست سال ۲۰۲۶، روزانه حدود ۵۰۴۰۰ دامنه Dropcatch در دامنههای عمومی سطح بالا مانند .com دوباره ثبت شدهاند. با احتساب دامنههای کشوری، این رقم به حدود ۶۵ هزار دامنه در روز میرسد.
چرا دامنههای منقضیشده برای مهاجمان ارزشمند هستند؟
یک دامنه تازهثبتشده معمولاً هیچ سابقهای ندارد و ممکن است توسط سامانههای امنیتی و Reputation Serviceها با احتیاط بیشتری بررسی شود.
اما یک دامنه قدیمی ممکن است سالها فعال بوده باشد و در این مدت:
- لینکهای زیادی از وبسایتهای دیگر دریافت کرده باشد.
- در موتورهای جستوجو سابقه و اعتبار ایجاد کرده باشد.
- کاربران واقعی داشته باشد.
- در Bookmarkها یا سرویسهای مختلف ثبت شده باشد.
- Reputation مناسبی نزد برخی سامانههای امنیتی ایجاد کرده باشد.
- هنوز DNS Recordهای قدیمی داشته باشد.
- ایمیلهایی که برای مالک قبلی ارسال میشوند را دریافت کند.
مهاجم با خرید چنین دامنهای، عملاً بخشی از سابقه و اعتماد ایجادشده توسط مالک قبلی را نیز به ارث میبرد.
Infoblox هشدار داده است که بسیاری از سامانههایی که بیش از حد به سابقه و Reputation دامنه اعتماد میکنند، ممکن است یک دامنه قدیمی را معتبرتر از یک دامنه کاملاً جدید ارزیابی کنند؛ مسئلهای که مهاجمان میتوانند از آن سوءاستفاده کنند.
روزانه دهها هزار دامنه در حال Dropcatch شدن هستند
بر اساس دادههای Infoblox، دامنههای .net و .xyz از نظر فعالیت Dropcatch در رتبههای بالایی قرار دارند و پس از آنها .com نیز سهم قابل توجهی دارد.
دامنههای .org، .vip، .online، .store، .site، .app و .shop نیز در این فعالیتها دیده شدهاند.
سرویسهایی مانند GoDaddy، Namecheap و DropCatch.com نیز در بازار ثبت مجدد دامنههای منقضیشده حضور دارند.
فرایند خرید میتواند کاملاً خودکار باشد. سرویسهای Dropcatch دامنههایی را که در آستانه آزاد شدن قرار دارند شناسایی کرده و در لحظهای که دامنه مجدداً قابل ثبت میشود، تلاش میکنند آن را به نام مشتری ثبت کنند.
در صورتی که چند نفر برای یک دامنه درخواست ثبت داشته باشند، ممکن است دامنه وارد مزایده شود و بالاترین پیشنهاددهنده مالک آن شود.
Sable Squirrel؛ مهاجمی با سرمایهگذاری نزدیک به ۷ میلیون دلار
یکی از مهمترین نمونههایی که Infoblox شناسایی کرده، گروهی با نام Sable Squirrel است.
بر اساس این گزارش، این عامل تهدید تاکنون نزدیک به ۷ میلیون دلار برای خرید دامنههای منقضیشده هزینه کرده است.
هدف این گروه تنها ایجاد وبسایتهای جعلی نیست. Sable Squirrel یک زیرساخت گسترده ایجاد کرده که در آن دامنههای خریداریشده برای چند فعالیت مختلف مورد استفاده قرار میگیرند؛ از پخش غیرقانونی مسابقات ورزشی گرفته تا تبلیغ سرویسهای قمار آنلاین و حتی میزبانی زیرساخت Malware و Command & Control.
Infoblox بر این باور است که مرکز اصلی فعالیت این شبکه در ویتنام قرار دارد و میان آن و شبکه پخش غیرقانونی Xoi Lac TV نیز ارتباطات قابل توجهی مشاهده شده است.
بیش از ۱۰ هزار دامنه در اختیار یک شبکه
بررسیها نشان میدهد Sable Squirrel بیش از ۱۰ هزار دامنه در اختیار دارد.
بخش قابل توجهی از این دامنهها برای ایجاد شبکهای از وبسایتهای پخش غیرقانونی مسابقات ورزشی با برندهایی مانند Xoilac، Cakhia، 90phut، Socolive و MiTom استفاده میشوند.
این وبسایتها سپس کاربران را به سرویسهای شرطبندی و قمار آنلاین هدایت میکنند.
مهاجمان برای جذب ترافیک نیز فقط به جستوجوی اینترنتی متکی نیستند و از شبکههای اجتماعی و پلتفرمهای مختلف مانند Facebook، Instagram، Reddit، Twitch و YouTube برای هدایت کاربران استفاده میکنند.
یکی از قابلیتهای مهم این زیرساخت، Traffic Distribution System یا TDS است.
TDS میتواند بر اساس ویژگیهای کاربر تصمیم بگیرد که او را به کدام مقصد هدایت کند. برای مثال، کاربران کشورهای خاص به سایتهای پخش ورزشی هدایت میشوند، در حالی که Botها یا پژوهشگران امنیتی ممکن است صفحه متفاوتی ببینند.
این تکنیک به مهاجمان کمک میکند زیرساخت واقعی خود را از ابزارهای امنیتی و تحلیلگران پنهان کنند.
دامنههای قدیمی حتی به C2 بدافزار تبدیل شدهاند
بخش خطرناکتر این عملیات زمانی آشکار میشود که دامنههای قدیمی صرفاً برای تبلیغات یا Redirect استفاده نمیشوند.
برخی از این دامنهها به Command and Control یا C2 بدافزارها تبدیل شدهاند.
Infoblox اعلام کرده بیش از ۳۱ هزار نمونه Malware از جمله Quasar RAT، AsyncRAT، DCRat، NanoCore، Remcos RAT و njRAT با زیرساخت مرتبط با Sable Squirrel ارتباط داشتهاند.
حتی نمونههایی با نشانههای مرتبط با HiddenTear Ransomware نیز در این زیرساخت مشاهده شدهاند.
در برخی موارد، یک دامنه همزمان میتواند برای نمایش محتوای پخش زنده ورزشی و ارتباط C2 یک بدافزار استفاده شود.
این مسئله باعث میشود کاربر عادی تصور کند با یک وبسایت معمولی روبهرو است، در حالی که همان زیرساخت میتواند بخشی از یک عملیات Malware باشد.
استفاده از دامنههای متعلق به شرکتهای قدیمی
Infoblox نمونههایی از دامنههایی را نیز شناسایی کرده که پیش از خرید توسط مهاجمان، متعلق به پروژهها و شرکتهای شناختهشده بودهاند.
از جمله این دامنهها میتوان به مواردی مانند:
healthymagination.commaxfactor-international.comkrogeralbertsons.comsnsystems.comrezilion.comcel-robox.com
اشاره کرد.
برای نمونه، دامنه cel-robox.com پس از خرید توسط Sable Squirrel هم برای فعالیت مرتبط با پخش غیرقانونی و هم بهعنوان C2 مربوط به Quasar RAT مورد استفاده قرار گرفته است.
این موضوع نشان میدهد مهاجمان الزاماً به دنبال نامهای مشابه برندهای معروف نیستند؛ گاهی ارزش اصلی یک دامنه در سابقه و ارتباطات باقیمانده از مالک قبلی آن است.
۹۴ درصد دامنهها در کمتر از دو هفته فعال میشوند
یکی از یافتههای قابل توجه Infoblox سرعت تبدیل دامنههای Dropcatch به زیرساخت فعال مخرب است.
طبق این بررسی، حدود ۲۴ درصد از دامنههای خریداریشده همان روز فعال میشوند، ۷۶ درصد طی هفت روز مورد استفاده قرار میگیرند و حدود ۹۴ درصد نیز حداکثر تا پایان دو هفته فعال میشوند.
این آمار نشان میدهد خرید دامنه منقضیشده معمولاً یک سرمایهگذاری بلندمدت و غیرفعال نیست؛ مهاجمان در بسیاری از موارد بلافاصله پس از بهدست آوردن دامنه، آن را وارد زنجیره عملیاتی خود میکنند.
سه گروه دیگر؛ شکارچیان ترافیک دامنههای قدیمی
Infoblox علاوه بر Sable Squirrel، سه عامل تهدید دیگر را نیز تحت عنوان Scavenger شناسایی کرده است.
Stuffy Squirrel
این گروه از حداقل سال ۲۰۲۰ فعال بوده و بیش از ۵۰۰ دامنه در اختیار دارد.
تمرکز آن بیشتر روی Traffic Distribution و فروش ترافیک به شبکههای تبلیغاتی و Affiliateهاست. این زیرساخت میتواند کاربران را به Pop-up، Push Notification یا محتوای ناخواسته هدایت کند.
Shady Squirrel
این عامل تهدید از حداقل ژوئیه ۲۰۲۳ فعال بوده و بیش از ۷۰۰ دامنه در اختیار دارد.
Shady Squirrel ترافیک را به Initial Access Brokerها، عملیات کلاهبرداری پشتیبانی فنی و شبکههای تبلیغاتی هدایت میکند.
Swiping Squirrel
این گروه بیش از ۳۰۰۰ دامنه را کنترل میکند و از آنها برای ارسال ترافیک جعلی به پلتفرمهای تبلیغاتی استفاده میکند.
این پلتفرمها نیز میتوانند ترافیک را در ادامه به سرویسهای کلاهبرداری یا Malware هدایت کنند.
مشکل فقط خود دامنه نیست
یکی از نکات مهم این گزارش، وجود ارتباطات باقیمانده پس از منقضی شدن دامنه است.
برای مثال ممکن است DNS Record قدیمی همچنان به یک سرویس خاص اشاره کند یا سرویسهای دیگر همچنان تصور کنند دامنه متعلق به سازمان قبلی است.
همچنین ممکن است ایمیلهای ارسالشده برای مالک قبلی همچنان به دامنه برسند.
در برخی سناریوها نیز دامنه قدیمی به وبسایتها، APIها یا سرویسهای دیگری متصل بوده و این ارتباطات پس از تغییر مالک میتوانند به یک نقطه ضعف امنیتی تبدیل شوند.
به همین دلیل، خرید یک دامنه منقضیشده میتواند چیزی فراتر از خرید یک نام اینترنتی باشد؛ مهاجم ممکن است در واقع ترافیک، Reputation، Backlinkها و ارتباطات باقیمانده یک دامنه قدیمی را خریداری کند.
تهدیدی برای سامانههای Reputation-Based
این روند یک چالش جدی برای ابزارهای امنیتی مبتنی بر Reputation ایجاد میکند.
اگر یک دامنه سالها سابقه فعالیت مشروع داشته باشد و بعداً مالک آن تغییر کند، ممکن است Reputation قبلی آن برای مدتی همچنان در سامانههای مختلف معتبر باقی بماند.
مهاجم میتواند از این فاصله زمانی برای راهاندازی Infrastructure مخرب استفاده کند.
بنابراین بررسی اینکه «دامنه چه زمانی ثبت شده» بهتنهایی کافی نیست. باید تاریخچه مالکیت، تغییرات DNS، محتوای قبلی، Autonomous System، Certificateها، Redirectها و رفتار فعلی دامنه نیز مورد بررسی قرار گیرد.
جمعبندی
گزارش جدید Infoblox نشان میدهد بازار دامنههای منقضیشده به یک بخش مهم از اقتصاد زیرزمینی Cybercrime تبدیل شده است.
مهاجمان با پرداخت میلیونها دلار، دامنههایی را خریداری میکنند که از قبل دارای سابقه، ترافیک و Reputation هستند و سپس آنها را برای Redirect کاربران، تبلیغات مخرب، کلاهبرداری، قمار غیرقانونی و حتی Command & Control بدافزارها به کار میگیرند.
نمونه Sable Squirrel که نزدیک به ۷ میلیون دلار برای چنین دامنههایی هزینه کرده و بیش از ۱۰ هزار دامنه را در اختیار دارد، نشان میدهد این روش دیگر یک فعالیت پراکنده و کوچک نیست و میتواند بخشی از یک زیرساخت سازمانیافته Cybercrime باشد.
برای تیمهای امنیتی، بررسی صرفاً Reputation فعلی یک دامنه کافی نیست؛ تاریخچه مالکیت و DNS، تغییرات زیرساختی، عمر دامنه، Redirectها و ارتباطات آن با C2ها نیز باید در فرایند Threat Intelligence و Domain Monitoring بررسی شوند.
برچسب ها: DNS, Reputation, Dropcatch, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity