Se descubre la confusión de Meerkat APT haciendo trucos de DNS
Desde octubre de 2019 se ha detectado una nueva amenaza cibernética llamada Muddleling Meerkat que realiza actividades sofisticadas que involucran el sistema de nombres de dominio (DNS). Esto parece ser un intento de evadir las medidas de seguridad y realizar un reconocimiento de la red a nivel mundial.
Infoblox, una empresa de seguridad en la nube, sugiere que el actor de amenazas probablemente esté asociado con la República Popular China (RPC) y puede tener control sobre el Gran Cortafuegos (GFW), que gestiona el tráfico de Internet dentro y fuera de China.
El nombre "Muddling Meerkat" se refiere a la naturaleza desconcertante de sus actividades, particularmente su uso indebido de los resolutores abiertos de DNS (servidores DNS que aceptan consultas desde cualquier dirección IP) mediante el envío de consultas desde direcciones IP chinas.
Según un informe compartido con el medio de noticias The Hacker News, Infoblox señaló que Muddling Meerkat demuestra un profundo conocimiento del DNS, lo cual es inusual entre los actores de amenazas, destacando al DNS como una potente herramienta para los adversarios.
Cómo la suricata confusa manipula el DNS
La amenaza implica iniciar consultas DNS, incluso para registros de intercambio de correo (MX), a dominios que no son propiedad del actor pero que residen en dominios comunes de alto nivel como .com y .org.
Infoblox descubrió esta amenaza al observar solicitudes de registros DNS MX anómalas de los dispositivos de los clientes. Detectaron más de 20 dominios de este tipo, ninguno de los cuales era propiedad de Muddleling Meerkat.
La Dra. Renée Burton de Infoblox afirmó que Muddleling Meerkat debe tener una relación con GFW para generar registros DNS MX falsos, un comportamiento no observado anteriormente.
El GFW, que emplea suplantación y manipulación de DNS, inyecta respuestas DNS falsas para consultas bloqueadas. La característica única de Muddleling Meerkat son las respuestas de registros MX falsos de las direcciones IP chinas, que difieren del comportamiento típico de GFW.
El motivo detrás de las actividades de Muddleling Meerkat aún no está claro, aunque puede involucrar mapeo o investigación en Internet.
Burton enfatizó que Muddleling Meerkat representa un sofisticado actor-estado-nación chino que lleva a cabo operaciones deliberadas de DNS contra redes globales, lo que genera preocupación debido al alcance total y poco claro de sus operaciones.
En general, las actividades de Muddleling Meerkat plantean desafíos diferentes a las operaciones típicas de malware, lo que justifica una vigilancia e investigación continuas por parte de las agencias de ciberseguridad.