Näin verkkorikolliset paljastuvat satunnaisten verkkotunnusten avulla
Numeropeli, Jonka Uhkatoimijat Luulevat Voittavansa
Joka päivä rekisteröidään tuhansia haitallisia domaineja. Osa liittyy phishing-kittiin. Toiset pyörittävät bottiverkkoja. Monet ovat osa hienostuneita kiristyshaittaohjelmakampanjoita. Ja tässä piilee likainen pieni salaisuus, josta useimmat kyberturvallisuuskeskustelut vaikenevat: uhkatoimijat ovat usein äärimmäisen laiskoja domainien generoinnissa.
Olet todennäköisesti kuullut Domain Generation Algoritmeista eli DGA:sta aiemmin. Nämä ovat automatisoituja järjestelmiä, jotka tuottavat satunnaisennäköisiä domain-nimiä aikataulun mukaan. Tarkoitus on, että haittaohjelma pystyy yhteydenpitoon komento- ja hallintapalvelimiin silloinkin, kun puolustajat ottavat alkuperäiset domainit pois pelistä. Teoria on järkevä. Toteutus? No, siinä vaiheessa homma menee mielenkiintoiseksi.
Mitä Base-5-enkoodaus Paljastaa
Tässä kohtaa asiat muuttuvat todella kiehtoviksi. Kun tietoturvatutkijat alkoivat analysoida näiden väitetysti "satunnaisten" domainien numeerisia osia, he löysivät jotain odottamatonta: monet DGA:t eivät ole niin satunnaisia kuin väittävät. Kun numeeriset osat muunnetaan base-5-järjestelmään (laskentajärjestelmä, joka käyttää vain numeroita 0-4), esiin piirtyy kaavoja, joita ei näy tavallisessa base-10-analyysissä.
Miksi base-5? Koska monet DGA-toteutukset hyödyntävät modulo-operaatioita tietyillä alkuluvuilla generoidessaan domaineja. Kun nämä laskelmat kääntää base-5-esitykseksi, alkuperäisen algoritmin matemaattiset sormenjäljet muuttuvat näkyviksi. Se on kuin huomaisi, että väitetysti satunnainen korttipakan sekoitus käyttääkin tiettyä korttien merkintätekniikkaa.
Käytännön Vaikutukset Turvaratkaisuihisi
Tässä kohtaa tämä lopettaa olemasta uteliaisuus ja muuttuu hyödylliseksi tiedoksi. Jos käytät jotain DNS-turvaratkaisua – ja rehellisesti, jos et, tämän pitäisi olla viikonloppuprojektisi – voit hyödyntää näitä oivalluksia seuraavasti:
1. Tarkempi Tunnistus
Perinteinen tunnistus etsii tunnettuja huonoja domaineja. Base-5-analyysi sen sijaan pystyy tunnistamaan haitallisen domain-generoinnin rakenteen, jolloin myös aiemmin näkemättömät variantit jäävät kiinni. Ero on kuin sen välillä, että tunnistaa tietyn veitsen verrattuna siihen, että tunnistaa veitsen heiluttamisen liikkeen.
2. Vähemmän Virheellisiä Hälytyksiä
Ymmärtämällä matemaattiset rajoitukset, joiden puitteissa monet DGA:t toimivat, voit luoda sääntöjä, jotka ovat erittäin tarkkoja koskien vain haitallista toimintaa. Lailliset domainit, vaikka olisivatkin omituisia, harvoin seuraavat samoja numeerisia kaavoja. Tämä tarkoittaa vähemmän keskiyön hälytyksiä siitä, että kumppanisi täysin pätevä domain on merkitty varoituslistalle.
3. Uhkatiedustelun Aarreaitta
Kun tunnistat base-5-kaavan, et vain löydä yhtä haitallista domainia – saatat paljastaa kokonaisen kampanjan infrastruktuurin. Näennäisesti toisiinsa liittymättömien domainien väliset yhteydet muuttuvat yhtäkkiä näkyviksi.
Kissahiiri-Peli Kehittyy
Toki uhkatoimijat eivät pysy paikillaan. Osa on jo alkanut toteuttaa kehittyneempää satunnaistamista. Mutta here's the thing about security: sinun ei tarvitse olla täydellinen. Sinun tarvitsee vain nostaa operaatioiden kustannuksia hyökkääjille.
Jokainen tunnistusmenetelmä, jonka lisäät, tekee heidän elämästään vaikeampaa. Jokainen kaava, jonka tunnistat, pakottaa heidät olemaan luovempia (ja kalliimpia). Ja loppujen lopuksi useimmat uhkatoimijat pyörittävät liiketoimintaa. He tarvitsevat ROI:n samoin kuin kaikki muutkin.
Mitä Tämä Tarkoittaa Domain-Strategiasi Kannalta
Koska puhumme domain-numeroista, katsotaanpa vähän laajempaa kuvaa. Rekisteröitpä domaineja startupille, sivuprojektille tai yritysinfrastruktuurille, domain-kaavojen ymmärtäminen on tärkeämpää kuin koskaan.
Muutama käytännön vinkki:
- Seuraa olemassa olevia domainejasi: Aseta hälytykset samankaltaisten domainien rekisteröinnille. Kyllä, ihmiset todella varastavat brändiäsi.
- Mieti numeerisia valintojasi: Jos domainissasi on numeroita, mieti, millaisia kaavoja nuo numerot saattavat paljastaa. (Ei, tämä ei ole kutsu paranoiaan – kyse on tietoisuudesta.)
- DNS-turvallisuus ei ole enää valinnaista: Käytätpä rekisteröijäsi sisäänrakennettuja suojauksia tai rakennat oman ratkaisun, DNS-kerros on ensimmäinen puolustuslinjasi.
Lopputulos
Kaunis ironia tässä on se, että uhkatoimijat, jotka usein pitävät itseään ovelina hakkereina varjoissa operoivina, jäävät kiinni, koska eivät pysty vastustamaan matemaattisten kaavojen eleganttiutta. Heidän "satunnaiset" domaininsa paljastavat liikaa. Heidän algoritminsa jättävät sormenjäljet.
Puolustajille tämä on loistava uutinen. Se tarkoittaa, että oikeilla työkaluilla ja oikealla asenteella voit löytää yhteyksiä, jotka hyökkääjät luulevat piilottaneensa. Näet kampanjan kaaoksen takaa.
Joten kun näet seuraavan kerran joukon näennäisesti satunnaisia domain-nimiä, katso tarkemmin. Numerot saattavat kertoa sinulle jotain.
NameOceanilla olemme sitoutuneet auttamaan sinua ymmärtämään domain-turvallisuuden kokonaiskuvaa. Pyörititpä uutta projektia Vibe Hostingilla tai hallinnoit domain-salkkua, olemme täällä auttamassa sinua pysymään askeleen edellä.