Un suricate confus APT a découvert des astuces DNS

Une nouvelle cybermenace nommée Muddling Meerkat a été détectée se livrant à des activités sophistiquées impliquant le système de noms de domaine (DNS) depuis octobre 2019. Cela semble être une tentative d'échapper aux mesures de sécurité et de mener une reconnaissance du réseau à l'échelle mondiale.

Infoblox, une société de sécurité cloud, suggère que l'auteur de la menace est probablement associé à la République populaire de Chine (RPC) et pourrait contrôler le Grand Pare-feu (GFW), qui gère le trafic Internet entrant et sortant de Chine.

Le nom « Muddling Meerkat » fait référence à la nature déroutante de leurs activités, en particulier leur utilisation abusive des résolveurs DNS ouverts (des serveurs DNS qui acceptent les requêtes provenant de n'importe quelle adresse IP) en envoyant des requêtes à partir d'adresses IP chinoises.

Selon un rapport partagé avec le média The Hacker News, Infoblox a noté que Muddling Meerkat démontre une compréhension approfondie du DNS, ce qui est inhabituel parmi les acteurs de la menace, soulignant le DNS comme un outil puissant pour les adversaires.

Comment le suricate confus altère le DNS

La menace consiste à lancer des requêtes DNS, notamment pour les enregistrements d'échange de courrier (MX), vers des domaines n'appartenant pas à l'acteur mais résidant sous des domaines communs de premier niveau tels que .com et .org.

Infoblox a découvert cette menace en observant des demandes anormales d'enregistrement DNS MX provenant des appareils des clients. Ils ont détecté plus de 20 domaines de ce type, aucun n’appartenant à Muddling Meerkat.

Le Dr Renée Burton d'Infoblox a déclaré que Muddling Meerkat doit avoir une relation avec le GFW pour générer de faux enregistrements DNS MX, un comportement jamais observé auparavant.

Le GFW, qui utilise l'usurpation et la falsification du DNS, injecte de fausses réponses DNS pour les requêtes bloquées. La caractéristique unique de Muddling Meerkat réside dans les fausses réponses d'enregistrement MX provenant d'adresses IP chinoises, ce qui diffère du comportement typique de GFW.

Le motif derrière les activités de Muddling Meerkat reste flou, bien qu'il puisse impliquer une cartographie ou des recherches sur Internet.

Burton a souligné que Muddling Meerkat représente un acteur étatique chinois sophistiqué menant des opérations DNS délibérées contre les réseaux mondiaux, suscitant des inquiétudes en raison de l'étendue incertaine de leurs opérations.

Dans l’ensemble, les activités de Muddling Meerkat posent des défis différents des opérations classiques de malware, justifiant une vigilance et une enquête continues de la part des agences de cybersécurité.

April 30, 2024
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.