Savvy Seahorse: Hacker nutzen CNAME DNS Records für Angriffe

Die “Savvy Seahorse” Technik ist eine raffinierte Vorgehensweise in der Welt der Cyberangriffe, die das Domain Name System (DNS) ausnutzt, um bösartige Aktivitäten zu tarnen. Bei dieser Methode bedienen sich die Angreifer der CNAME-Einträge, um ihre wahren Absichten zu verschleiern. CNAME-Einträge, oder Canonical Name Einträge, sind ein integraler Bestandteil des DNS, welches wie ein Telefonbuch für das Internet fungiert. Es übersetzt benutzerfreundliche Domainnamen in IP-Adressen, die Computer verwenden, um miteinander zu kommunizieren. Diese Einträge agieren als Alias für Domains, erlauben es also, eine Domain auf eine andere umzuleiten, ohne dass der Nutzer etwas davon mitbekommt.

Die Angreifer beginnen ihren Betrug, indem sie eine Domain registrieren, die einer bekannten und vertrauenswürdigen Marke ähnelt. Auf ihren Servern richten sie dann schädliche Inhalte ein, wie zum Beispiel Phishing-Seiten. Doch statt ihre gefälschte Domain direkt mit diesen Inhalten zu verknüpfen, erstellen sie einen CNAME-Eintrag, der auf eine legitime Domain zeigt, etwa auf einen bekannten CDN- oder Cloud-Dienst. Dieser Schritt ist entscheidend, denn er macht es für Sicherheitssysteme wesentlich schwieriger, die Domain als bösartig zu identifizieren. Das Opfer wird über soziale Medien, E-Mails oder andere Kanäle auf die gefälschte Domain gelockt, nichtsahnend, dass es in eine Falle tappt.

Die Effektivität dieser Technik liegt in ihrer Flexibilität und ihrer Fähigkeit, Sicherheitsmaßnahmen zu umgehen. Indem sie einen CNAME-Eintrag nutzen, der auf einen legitimen Dienst zeigt, können die Angreifer die zugrunde liegende IP-Adresse ändern, ohne die täuschende Domain anpassen zu müssen. Das erschwert die Nachverfolgung und Blockierung der bösartigen Aktivitäten. Zudem verleitet der scheinbare Vertrauensvorschuss, den eine Verbindung zu einem bekannten Dienst bietet, die Nutzer dazu, der gefälschten Seite zu vertrauen.

Was die “Savvy Seahorse” Technik besonders macht, ist nicht nur der Einsatz von DNS-Umleitungen an sich, sondern die Art und Weise, wie sie als Verkehrsumleitungssystem (Traffic Distribution System, TDS) genutzt wird. Dies ermöglicht es den Angreifern, den Datenverkehr dynamisch auf verschiedene bösartige Endpunkte umzuleiten. Ihre Kampagne zeichnet sich durch den breiten Einsatz dieser Methode aus, die ein großes Publikum mit ausgeklügelten Techniken zur Umgehung von Sicherheitsmaßnahmen anspricht.

Zusammenfassend nutzt die “Savvy Seahorse” Technik die Struktur und das Vertrauen, das in das DNS-System gesetzt wird, aus, um bösartige Aktivitäten zu verbergen. Durch die Verwendung von CNAME-Einträgen, die auf legitime Dienste verweisen, erschweren die Angreifer die Entdeckung und Bekämpfung ihrer Machenschaften. Diese Methode zeigt, wie Cyberkriminelle ständig neue Wege finden, um Sicherheitsbarrieren zu umgehen und das Vertrauen der Nutzer auszunutzen.

Related Posts

Bring Your Own Vulnerable Driver (BYOVD)

“Bring Your Own Vulnerable Driver” (BYOVD) ist eine bösartige Technik, die von Angreifern verwendet wird, um Schwachstellen in legitimen Treibern auf einem gezielten System auszunutzen.

Read More

Metabase RCE Exploit veröffentlicht: dringend Server updaten

Für die Open-Source-Plattform für Business Intelligence (BI) und Datenanalyse Metabase wurde ein kritischer Remote-Code-Ausführungs-Exploit (RCE) auf GitHub veröffentlicht. Der Exploit, verfolgt als CVE-2023-38646, birgt ein erhebliches Risiko für Systeme, die anfällige Versionen von Metabase ausführen. Dieser Blog-Artikel soll einen Überblick über den Exploit, seine potenziellen Auswirkungen und Maßnahmen zur Minderung für Organisationen und Benutzer, die Metabase nutzen, bieten.

Read More

Gitlab Update vom 21.2.2024 behebt kritische XSS Schwachstelle

GitLab hat am 21. Februar 2024 ein Sicherheitsupdate, Version 16.9.1, veröffentlicht, das mehrere Schwachstellen adressiert, darunter eine Stored XSS-Lücke auf der Profilseite der Nutzer. Diese Schwachstelle ermöglichte es Angreifern, schädliche Skripte auszuführen. Neben dieser kritischen Lücke wurden weitere Sicherheitsprobleme behoben. Anwender werden dringend aufgefordert, ihre Systeme auf die neueste Version zu aktualisieren, um Schutz vor diesen Risiken zu gewährleisten.

Read More