Отчёт Infoblox: забытые DNS-записи и reverse DNS-атаки становятся новыми слепыми зонами

Почти любое действие в сети начинается с DNS-запроса: заход на сайт, отправка письма, обращение к ИИ-приложению. Этой зависимостью пользуются и атакующие — и всё чаще методами, которые не должны были работать в DNS. Отчёт Infoblox 2026 Threat Landscape Report показывает, как киберпреступность индустриализируется: сервисы-«одноразки» снижают порог входа, и для атак на масштабе уже не нужны глубокие технические навыки.

Главные цифры отчёта

  • Более 120 млн новых зарегистрированных доменов с июня 2025 по июнь 2026 года, из них более 22% вооружены или проявляют признаки угрозы.
  • 44% доменов, связанных с угрозами, активны всего один день.
  • 96% клиентов встречали домены систем дистрибуции трафика (TDS) — DNS-инфраструктуру, с помощью которой атакующие направляют выбранных жертв на скам или вредонос.
  • 65% клиентов запрашивали домены, связанные с резидентными прокси-сервисами, которые прячут вредоносный трафик за легитимными резидентными IP.
  • Треть обнаруженных «висячих» CNAME-записей легко или тривиально захватить — это путь к захвату доверенных поддоменов.

Dangling-записи: безобидная на вид дыра

Один из самых контринтуитивных выводов касается «висячих» CNAME. CNAME указывает одно доменное имя на другое; когда целевой ресурс исчезает или истекает, запись часто остаётся и продолжает «резолвиться в никуда», пока её не заберёт атакующий. По словам вице-президента Infoblox по threat intelligence Рене Бёртон, проблема шире, чем CNAME: встречаются и «висячие» MX и A-записи.

Два типичных сценария: временная промо-кампания с CNAME на внешний домен, который после окончания кампании регистрирует кто-то другой; и, чаще, облачная инфраструктура — организация поднимает ресурс вроде Azure Web App или S3-бакета AWS, выводит его из эксплуатации, а DNS-запись оставляет. Атакующий находит осиротевшую запись, регистрирует новый ресурс под тем же hostname и получает его трафик. Корень проблемы — организационный: процессы запроса записей часто централизованы, а вот контроль их удаления не налажен. Решение, которое предлагает Infoblox, — не продукт, а процессы: политики, требующие сообщать о выведенных облачных сервисах, и регулярный аудит DNS-зон.

TDS и selective routing

Системы дистрибуции трафика затронули 96% клиентов Infoblox — это высший показатель среди всех измеряемых категорий угроз. TDS профилирует посетителя по устройству, геолокации, браузеру и поведению, после чего решает в реальном времени: отдать скам, вредонос или безобидную страницу. Исследователь или сканер, зашедший по той же ссылке, что и целевая жертва, может увидеть безобидную заглушку, пока жертва получает реальную нагрузку. Бёртон называет такие системы «пуленепробиваемой маршрутизацией».

В отчёте описана работа кластера Detour Dog, который через DNS TXT-запросы доставлял вредонос Strela Stealer: 95% визитов на скомпрометированный сайт получали безобидный контент, и только посетители с нужным профилем попадали в цепочку заражения.

Reverse DNS: атака через .arpa

Отчёт описывает неожиданный вектор — злоупотребление доменом верхнего уровня .arpa. Он существует для узкой технической цели: в основном для reverse DNS-запросов, сопоставляющих IP-адреса с доменными именами, и не предназначен для произвольных записей. Атакующие получали IPv6-адресное пространство, захватывали связанные reverse DNS-зоны и создавали записи под .arpa, чтобы ссылки в спаме выглядели легитимнее. Жертвы, кликнувшие такие ссылки, попадали через TDS на фишинговые страницы.

Проблема обнаружена на инфраструктуре Cloudflare, Infoblox сообщила о ней, и Cloudflare исправила её; впрочем, по словам Бёртон, техника до сих пор встречается у мелких организаций без аналогичных средств контроля. Корень — непоследовательное соблюдение существующих технических правил использования .arpa. Для сетевых команд это повод вспомнить, что reverse DNS-зоны тоже являются поверхностью атаки.

Источник: networkworld.com