Savvy Seahorse: Hacker nutzen CNAME DNS Records für Angriffe

Die “Savvy Seahorse” Technik ist eine raffinierte Vorgehensweise in der Welt der Cyberangriffe, die das Domain Name System (DNS) ausnutzt, um bösartige Aktivitäten zu tarnen. Bei dieser Methode bedienen sich die Angreifer der CNAME-Einträge, um ihre wahren Absichten zu verschleiern. CNAME-Einträge, oder Canonical Name Einträge, sind ein integraler Bestandteil des DNS, welches wie ein Telefonbuch für das Internet fungiert. Es übersetzt benutzerfreundliche Domainnamen in IP-Adressen, die Computer verwenden, um miteinander zu kommunizieren. Diese Einträge agieren als Alias für Domains, erlauben es also, eine Domain auf eine andere umzuleiten, ohne dass der Nutzer etwas davon mitbekommt.

Die Angreifer beginnen ihren Betrug, indem sie eine Domain registrieren, die einer bekannten und vertrauenswürdigen Marke ähnelt. Auf ihren Servern richten sie dann schädliche Inhalte ein, wie zum Beispiel Phishing-Seiten. Doch statt ihre gefälschte Domain direkt mit diesen Inhalten zu verknüpfen, erstellen sie einen CNAME-Eintrag, der auf eine legitime Domain zeigt, etwa auf einen bekannten CDN- oder Cloud-Dienst. Dieser Schritt ist entscheidend, denn er macht es für Sicherheitssysteme wesentlich schwieriger, die Domain als bösartig zu identifizieren. Das Opfer wird über soziale Medien, E-Mails oder andere Kanäle auf die gefälschte Domain gelockt, nichtsahnend, dass es in eine Falle tappt.

Die Effektivität dieser Technik liegt in ihrer Flexibilität und ihrer Fähigkeit, Sicherheitsmaßnahmen zu umgehen. Indem sie einen CNAME-Eintrag nutzen, der auf einen legitimen Dienst zeigt, können die Angreifer die zugrunde liegende IP-Adresse ändern, ohne die täuschende Domain anpassen zu müssen. Das erschwert die Nachverfolgung und Blockierung der bösartigen Aktivitäten. Zudem verleitet der scheinbare Vertrauensvorschuss, den eine Verbindung zu einem bekannten Dienst bietet, die Nutzer dazu, der gefälschten Seite zu vertrauen.

Was die “Savvy Seahorse” Technik besonders macht, ist nicht nur der Einsatz von DNS-Umleitungen an sich, sondern die Art und Weise, wie sie als Verkehrsumleitungssystem (Traffic Distribution System, TDS) genutzt wird. Dies ermöglicht es den Angreifern, den Datenverkehr dynamisch auf verschiedene bösartige Endpunkte umzuleiten. Ihre Kampagne zeichnet sich durch den breiten Einsatz dieser Methode aus, die ein großes Publikum mit ausgeklügelten Techniken zur Umgehung von Sicherheitsmaßnahmen anspricht.

Zusammenfassend nutzt die “Savvy Seahorse” Technik die Struktur und das Vertrauen, das in das DNS-System gesetzt wird, aus, um bösartige Aktivitäten zu verbergen. Durch die Verwendung von CNAME-Einträgen, die auf legitime Dienste verweisen, erschweren die Angreifer die Entdeckung und Bekämpfung ihrer Machenschaften. Diese Methode zeigt, wie Cyberkriminelle ständig neue Wege finden, um Sicherheitsbarrieren zu umgehen und das Vertrauen der Nutzer auszunutzen.

Related Posts

Gitlab Update vom 21.2.2024 behebt kritische XSS Schwachstelle

GitLab hat am 21. Februar 2024 ein Sicherheitsupdate, Version 16.9.1, veröffentlicht, das mehrere Schwachstellen adressiert, darunter eine Stored XSS-Lücke auf der Profilseite der Nutzer. Diese Schwachstelle ermöglichte es Angreifern, schädliche Skripte auszuführen. Neben dieser kritischen Lücke wurden weitere Sicherheitsprobleme behoben. Anwender werden dringend aufgefordert, ihre Systeme auf die neueste Version zu aktualisieren, um Schutz vor diesen Risiken zu gewährleisten.

Read More

Sicherheitslücke in Armeria Framework umgeht SAML Authentifizierung

Eine kritische Sicherheitslücke wurde kürzlich im Armeria-Microservice-Framework entdeckt, die eine Umgehung der SAML (Security Assertion Markup Language) Authentifizierung ermöglicht. Dieser neu entdeckte Fehler, bekannt als CVE-2024-1735, betrifft zahlreiche SAML-Implementierungen, einschließlich der Integration mit Armeria. Durch diese Sicherheitslücke könnten Angreifer die Authentifizierung in SAML-basierten Systemen umgehen, was potenziell schwerwiegende Sicherheitsprobleme verursachen kann. Der CVSS3 Score wird mit 9.1/10 als hochkritisch angesetzt.

Read More

Kritische Sicherheitslücken in ksmbd im Linux Kernel entdeckt

Ende Februar 2024 wurden zwei kritische Sicherheitslücken im Linux-Kernel in der ksmbd Komponente entdeckt, die potenzielle Risiken für Systeme darstellen, die von diesem Betriebssystem betrieben werden. Die Schwachstellen betreffen die Kernel Server Message Block Daemon (ksmbd) Komponente des Linux Kernels, welche für die Implementierung des SMB3 Protokolls zur Kommunikation mit Windows zuständig ist.

Read More