Operations Secshow - chinesische DNS Sniffing Kampagne späht weltweit Seiten aus

Secshow ist der Name einer chinesischen Gruppe, die über das China Education and Research Network (CERNET) globale DNS-Abfragen durchführt. Diese Abfragen zielen darauf ab, DNS-Antworten von offenen Resolvern zu ermitteln und zu messen. Ein offener Resolver ist ein Gerät, das durch fehlerhafte Konfiguration jede DNS-Anfrage aus dem Internet auflöst oder weiterleitet. Solche offenen Resolver stellen ein Sicherheitsrisiko dar und werden häufig für DNS-gestützte DDoS-Angriffe genutzt.

Im Juli 2023 entdeckten die Forscher von Infoblox Aktivitäten von Secshow. Anfang 2024 wurde eine Zusammenarbeit mit anderen Forschern begonnen, um die Kodierung der IP-Adressen und Zeitstempel in den DNS-Anfragen zu analysieren. Die Secshow-Akteure kontrollieren mehrere Domains wie secshow[.]online, secshow[.]net und secdns[.]site, die auf CERNET-IP-Bereichen gehostet werden. Diese Domains wurden zwischen Juni und Dezember 2023 registriert.

Secshow verwendet den Begriff “Probe” anstelle von “Scan”, um die aktive und tiefgehende Erkundung von Netzwerken, deren Konfigurationen und Schwachstellen zu betonen. Das Endziel der Secshow-Aktivitäten bleibt unklar, doch die gesammelten Informationen können für bösartige Zwecke genutzt werden und dienen ausschließlich den Interessen der Akteure.

Die Operatoren von Secshow senden DNS-Anfragen an IP-Adressen weltweit, sowohl IPv4 als auch IPv6. Diese Anfragen enthalten codierte Informationen wie die Ziel-IP-Adresse und einen Zeitstempel. Wenn ein Zielgerät eine DNS-Anfrage erhält, können verschiedene Reaktionen erfolgen:

  • Ein offener DNS-Resolver löst die Anfrage auf und sendet eine Antwort zurück.
  • Ein nicht offener Resolver oder eine Firewall kann eine ICMP-Antwort zurücksenden.
  • Ein nicht offener Resolver kann die Antwort an einen anderen Resolver weiterleiten.

Related Posts

Microsoft Azure Service Tags - Firewall Bypass Schwachstelle

Eine schwerwiegende Sicherheitslücke in Microsoft Azure ermöglicht es Angreifern die Firewall-Regeln von Azure Service Tags zu umgehen. Die Schwachstelle wurde vom Tenable Research Team aufgedeckt und erfordert eine sofortige Handlung der betroffenen Kunden.

Read More

Authentifizierungsumgehung in Progress Telerik Report Server gefunden

In Progress Telerik Report Server, Version 2024 Q1 (10.0.24.305) oder früher, kann ein nicht authentifizierter Angreifer über eine Authentifizierungsumgehung auf eingeschränkte Funktionen des Telerik Report Servers zugreifen. Die Sicherheitslücke wurde als CVE-2024-4358 (KRITISCH CVSS 9.8 / 10) klassifiziert.

Read More

Privilege Escalation Lücke in Parallels Desktop für macOS gefunden

Am 30. Mai 2024 wurde eine Sicherheitslücke in Parallels Desktop für macOS entdeckt und als CVE-2024-34331 identifiziert. Diese Lücke ermöglichte eine lokale Privilegieneskalation durch die Ausnutzung des Set-UID-Bits in der Anwendung. Angreifer konnten so ohne Administratoranmeldeinformationen root-Berechtigungen erlangen. Die Schwachstelle betraf die Versionen 16.0.0 bis 19.3.0 von Parallels Desktop. Das Problem mit der Veröffentlichung von Version 19.3.1 behoben. Parallels hat die Nutzer dazu aufgerufen, umgehend auf die aktualisierte Version zu migrieren, um sich vor potenziellen Angriffen zu schützen.

Read More