Большинство DNS-запросов легко перехватить, считают эксперты

Большинство DNS-запросов легко перехватить, считают эксперты

Большинство DNS-запросов легко перехватить, считают эксперты

Эксперты в области кибербезопасности утверждают, что DNS-запросы большинства пользователей остаются незащищенными. Это все происходит потому, что технологии безопасности вроде DNSSEC и DNS-over-HTTPS (DNS поверх HTTPS, DoH) еще не полностью готовы и не получили широкого распространения.

DNSSEC, например, помогает минимизировать атаки, связанные с подменой DNS-адреса при разрешении доменных имён.

DNS поверх HTTPS, в свою очередь, повышает конфиденциальность и безопасность пользователей путем предотвращения перехвата и манипулирования данными DNS с помощью атак типа «Человек посередине».

Без этих моделей нужно быть готовым к тому, что трафик DNS останется незашифрованным и не прошедшим аутентификацию. В сущности, это значит, что такой трафик легко можно отследить, и еще хуже — перенаправить пользователей на вредоносные сайты, маскирующиеся под легитимные.

На днях специалисты китайских и американских университетов решили проверить эту теорию. В итоге они обнаружили, что перехват трафика вполне реален для значительной части DNS-запросов — 0,66 % всех запросов через TCP.

Баоцзюнь Лю, Чаои Лу, Хайсин Дуань и Ин Лю из Университета Цинхуа, а также Чжоу Ли и Шуан Хао из Техасского университета в Далласе совместно с Мин Янь из Фуданьского университета описали свои выводы в документе.

Этот документ, получивший название «Who Is Answering My Queries: Understanding and Characterizing Interception of the DNS Resolution Path», эксперты представили на симпозиуме по безопасности USENIX Security Symposium, прошедшем на прошлой неделе.

Исследователи описали, как им удалось создать систему для измерения возможности перехвата DNS, в ходе этих тестов были оценены 148 478 IP-адресов.

Подпишитесь на новости

Вредонос SC для WordPress восстанавливает удалённый бэкдор за секунды

Исследователи из Sucuri разобрали заражение WordPress вредоносом SC, который возвращает удалённый бэкдор за считаные секунды. Секрет живучести — минимум восемь взаимосвязанных точек закрепления. Удалили один компонент? Другой запишет его обратно.

SC прячется в настройках PHP, скрытых загрузчиках, файлах темы и плагинах. Часть компонентов запускается ещё до обычных плагинов WordPress. Поэтому чистка через админку здесь быстро превращается в бег по кругу.

Особенно неприятно, что копии вредоносного кода хранятся также в базе данных и, на поддерживающих эту возможность серверах, в общей памяти System V. Можно вычистить файлы с диска, а следующий запрос к сайту снова восстановит заражение из уцелевшего источника.

Сам бэкдор скрывается из списка плагинов, собирает сведения о сайте и сессиях администраторов, может устанавливать дополнительный PHP-код и отключать защитные плагины. Внедряемый JavaScript способен использоваться для кражи платёжных данных в интернет-магазинах.

Команды SC получает через публичные Ethereum RPC-шлюзы и смарт-контракты. Один заблокированный адрес проблему не решает: у вредоноса предусмотрены альтернативные каналы.

Есть и ловушка при очистке. PHP кеширует директиву, запускающую вредоносный загрузчик. Если без подготовки удалить указанный в ней файл, можно сломать обработку PHP-запросов.

Sucuri рекомендует сначала остановить выполнение вредоноса, затем убрать копии из базы и памяти, вредоносные задания и скрытые учётные записи, после чего очистить файлы и сменить скомпрометированные данные доступа.

RSS: Новости на портале Anti-Malware.ru