Un suricate confus APT a découvert des astuces DNS
Une nouvelle cybermenace nommée Muddling Meerkat a été détectée se livrant à des activités sophistiquées impliquant le système de noms de domaine (DNS) depuis octobre 2019. Cela semble être une tentative d'échapper aux mesures de sécurité et de mener une reconnaissance du réseau à l'échelle mondiale.
Infoblox, une société de sécurité cloud, suggère que l'auteur de la menace est probablement associé à la République populaire de Chine (RPC) et pourrait contrôler le Grand Pare-feu (GFW), qui gère le trafic Internet entrant et sortant de Chine.
Le nom « Muddling Meerkat » fait référence à la nature déroutante de leurs activités, en particulier leur utilisation abusive des résolveurs DNS ouverts (des serveurs DNS qui acceptent les requêtes provenant de n'importe quelle adresse IP) en envoyant des requêtes à partir d'adresses IP chinoises.
Selon un rapport partagé avec le média The Hacker News, Infoblox a noté que Muddling Meerkat démontre une compréhension approfondie du DNS, ce qui est inhabituel parmi les acteurs de la menace, soulignant le DNS comme un outil puissant pour les adversaires.
Comment le suricate confus altère le DNS
La menace consiste à lancer des requêtes DNS, notamment pour les enregistrements d'échange de courrier (MX), vers des domaines n'appartenant pas à l'acteur mais résidant sous des domaines communs de premier niveau tels que .com et .org.
Infoblox a découvert cette menace en observant des demandes anormales d'enregistrement DNS MX provenant des appareils des clients. Ils ont détecté plus de 20 domaines de ce type, aucun n’appartenant à Muddling Meerkat.
Le Dr Renée Burton d'Infoblox a déclaré que Muddling Meerkat doit avoir une relation avec le GFW pour générer de faux enregistrements DNS MX, un comportement jamais observé auparavant.
Le GFW, qui utilise l'usurpation et la falsification du DNS, injecte de fausses réponses DNS pour les requêtes bloquées. La caractéristique unique de Muddling Meerkat réside dans les fausses réponses d'enregistrement MX provenant d'adresses IP chinoises, ce qui diffère du comportement typique de GFW.
Le motif derrière les activités de Muddling Meerkat reste flou, bien qu'il puisse impliquer une cartographie ou des recherches sur Internet.
Burton a souligné que Muddling Meerkat représente un acteur étatique chinois sophistiqué menant des opérations DNS délibérées contre les réseaux mondiaux, suscitant des inquiétudes en raison de l'étendue incertaine de leurs opérations.
Dans l’ensemble, les activités de Muddling Meerkat posent des défis différents des opérations classiques de malware, justifiant une vigilance et une enquête continues de la part des agences de cybersécurité.