Detour Dog превратил DNS TXT в скрытый канал для атак и кражи данных

Detour Dog превратил DNS TXT в скрытый канал для атак и кражи данных

Detour Dog превратил DNS TXT в скрытый канал для атак и кражи данных

Исследователи рассказали о новой фазе кампании Detour Dog, которая с 2023 года использует тысячи взломанных сайтов для скрытых атак. Раньше злоумышленники просто перенаправляли пользователей на страницы с фейковой техподдержкой или партнёрские сети, но теперь схема стала куда сложнее — и опаснее.

Весной 2025-го Detour Dog впервые начал использовать DNS TXT-записи как канал управления.

Взломанные сайты делают серверные DNS-запросы, а в ответ получают команды вроде «down» с зашифрованными ссылками. Эти ссылки указывают на удалённые PHP-скрипты, которые подгружают вредоносные программы прямо на компьютеры жертв. Такой метод позволяет обойти привычные средства защиты: запросы уходят с сервера, а не из браузера пользователя.

Летом через эту схему стали распространять Strela Stealer — воришку данных, который попадает на устройство в несколько этапов: сначала загружается бэкдор StarFish, а затем через него уже вытягивается ZIP-архив с основным зловредом. По данным анализа, почти 70% серверов для подготовки атак находились под контролем Detour Dog.

 

Масштабы внушительные. Только за три дня в августе 2025 года зафиксировали свыше 4 млн DNS-запросов, а после блокировки одного из доменов атакующие буквально через часы запустили новый. В сумме за двое суток на подменные сервера ушло 39 млн TXT-запросов от 30 тысяч заражённых хостов в 89 странах. Любопытная деталь: среди закодированных IP-адресов попадались и подсети Минобороны США.

Detour Dog действует уже больше пяти лет и тесно связан с партнёрскими сетями Los Pollos, Help TDS и Monetizer TDS. Сейчас кампания объединяет классический фишинговый трафик и современную систему скрытой доставки зловредов через DNS, превращаясь в устойчивую инфраструктуру для атак.

Эксперты отмечают: отслеживание DNS TXT-запросов становится критически важным инструментом для обнаружения таких кампаний. Без этого заметить действия Detour Dog практически невозможно.

Онлайн-релиз «Усиленный киберобман и защита айдентити в Xello Prisma 6.0»

В прямом эфире 18 августа в 15:00 команда Xello расскажет, как выстроить защиту на опережение с помощью продуктов компании и представит новые возможности решений и платформы.

В фокусе:

  • Xello Deception 7.0 — новая версия решения для защиты от целевых атак с помощью технологии киберобмана.
  • Xello ITDR 1.0 — новый продукт разработчика для выявления атак и рисков, связанных с айдентити.
  • Совместные сценарии Xello Deception и Xello ITDR.
  • Xello Prisma 6.0 — общая технологическая основа всех решений компании для защиты инфраструктуры. Платформа объединяет события и контекст от входящих в нее компонентов, ускоряя расследование и реагирование на инциденты. 

А еще: Xello поделится результатами собственного исследования российского рынка DDP-решений.

Присоединяйтесь!

Зарегистрироваться

RSS: Новости на портале Anti-Malware.ru