Infoblox detecta DNS Malware Toolkit e insta a las empresas a bloquear dominios maliciosos
SANTA CLARA, California., 20 de abril de 2023 /PRNewswire/ — Infoblox Inc., la empresa que proporciona una red simplificada y lista para la nube y una plataforma de seguridad para mejorar el rendimiento y la protección, lanzó hoy una reporte de amenaza al blog en un kit de herramientas de troyano de acceso remoto (RAT) con comando y control de DNS (C2). El kit de herramientas creó una firma DNS anómala que se observó en redes corporativas en los Estados Unidos. Europa, SudamericaY Asia en tecnología, sanidad, energía, finanzas y otros sectores. Algunas de estas comunicaciones van a un controlador en Rusia.
Estampado «señuelo», Grupo de inteligencia de amenazas de Infoblox fue la primera empresa en descubrir este conjunto de herramientas y está trabajando con otros proveedores y clientes de seguridad para interrumpir esta actividad, identificar el vector de ataque y proteger las redes globales. El hallazgo clave es que las anomalías de ADN medidas a lo largo del tiempo no solo surgieron de la RAT, sino que finalmente vincularon comunicaciones C2 aparentemente independientes. Un análisis técnico de los resultados de Infoblox es Aquí.
«Decoy Dog es un claro recordatorio de la importancia de una estrategia de ADN sólida y protectora», dijo Renée Burton, directora sénior de inteligencia de amenazas en Infoblox. «Infoblox se enfoca en detectar amenazas en DNS, interrumpir los ataques antes de que comiencen y permitir que los clientes se concentren en su propio negocio».
Como proveedor de seguridad especializado basado en DNS, Infoblox realiza un seguimiento de la infraestructura del adversario y puede detectar actividades sospechosas en una etapa temprana del ciclo de vida de la amenaza, cuando existe una «intención de compromiso» y antes de que el ataque real comience a enviarse a los clientes para ayudarlos a protegerse de manera proactiva contra nuevos y amenazas emergentes.
Detección, anatomía y mitigación de amenazas:
- Infoblox detectó tempranamente actividades del troyano de acceso remoto (RAT) Pupy, que estaba activo en varias redes corporativas abril 2023. Esta comunicación C2 ha permanecido sin descubrir desde abril 2022.
- La RAT se detectó a través de una actividad de DNS anómala en redes limitadas y en dispositivos de red como firewalls; no dispositivos de usuario como computadoras portátiles o dispositivos móviles.
- La RAT deja una huella en el DNS que es extremadamente difícil de detectar de forma aislada, pero cuando se analiza en un sistema DNS de protección global basado en la nube como BloxOne® de Infoblox Threat Defense, que muestra un fuerte comportamiento atípico. Además, Infoblox hizo posible conectar los diferentes dominios.
- La comunicación C2 se realiza a través de DNS y se basa en una RAT de código abierto llamada Pupy. A pesar de ser un proyecto de código abierto, se ha asociado consistentemente con actores del estado-nación.
- Las organizaciones con DNS protector pueden mitigar su riesgo. Los clientes de BloxOne Threat Defense están protegidos contra estos dominios sospechosos.
- En este caso, los dominios C2 rusos ya estaban incluidos en los feeds de dominios sospechosos en BloxOne Threat Defense (Advanced) en otoño de 2022. Además del feed de dominios sospechosos, estos dominios ahora también se han incluido en el feed de Infoblox Anti-Malware.
- Infoblox continúa instando a las organizaciones a suspender los siguientes dominios:
- claudfront.net
- aprobado.net
- atlas-upd.com
- anuncios-tm-glb.click
- cbox4.ignorelist.com
- hsdps.cc
«Si bien detectamos automáticamente miles de dominios sospechosos a nivel de DNS todos los días, y con este nivel de correlación, es raro que todas estas actividades provengan del mismo conjunto de herramientas que utiliza DNS para comando y control», agregó Burton.
El equipo de Infoblox trabaja día y noche para comprender la actividad del DNS. Problemas complejos como este subrayan la necesidad de una estrategia de inteligencia en profundidad en toda la industria, donde todos contribuyan a comprender el alcance total de una amenaza.
Para el resumen completo de la amenaza titulado «Dog Hunt: Find Decoy Dog Toolkit a través de tráfico DNS anómalo» hacer clic Aquí.
Acerca del grupo de inteligencia sobre amenazas de Infoblox:
El Threat Intelligence Group de Infoblox se dedica a crear datos de DNS (Servicio de nombres de dominio) de «bloquear y olvidar» de alta fidelidad para usar en BloxOne Threat Defense. La identificación de dominios sospechosos está en el corazón de la estrategia de protección de Infoblox. Threat Intelligence Group de Infoblox utiliza un algoritmo de aprendizaje automático patentado para minimizar el riesgo de tiempo de inactividad empresarial al tiempo que permite la máxima cobertura de amenazas. Infoblox identifica dominios sospechosos a través de varios algoritmos personalizados y caza de amenazas basada en DNS.
La organización se centra en los jugadores de DNS e infraestructura. El equipo puede detectar comportamientos sospechosos antes de que su impacto sea conocido por los sectores adyacentes de la industria (punto final, proveedores de netflow) y rastrear a los actores persistentes para bloquear su infraestructura de DNS antes de que se convierta en un problema para nuestros clientes. Los actores de amenazas a menudo registran dominios mucho antes de que se utilicen para ataques, generalmente con 14 a 120 días de anticipación, pero hemos visto dominios inactivos durante más de dos años, como en este caso.
Acerca de Infoblox
Infoblox reúne las redes y la seguridad para brindar un rendimiento y una protección inigualables. Con la confianza de empresas Fortune 100 e innovadores emergentes, brindamos visibilidad y control en tiempo real sobre quién y qué se conecta a su red, para que su negocio funcione más rápido y las amenazas se detengan antes. Visita infoblox.como síguenos LinkedIn o Gorjeo.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/infoblox-uncovers-dns-malware-toolkit-urges-companies-to-block-malicious-domains