1752746441
2025-07-17 09:51:00
サイバー犯罪者は、検出を回避するためにますます独創的な方法を使用しています。最近の例は、もともとドメイン名をIPアドレスにリンクすることを目的としていたドメイン名システム(DNS)が、マルウェアの珍しいストレージ媒体として使用されていることを示しています。
マルウェアを小片にパッケージ化し、DNS TXTレコードに隠すことにより、攻撃者は、従来のセキュリティのビューの外にあるチャネルを介してファイルを保存および取得できます。
で研究者 domaintools 火曜日に、彼らは最近、コンピューターの通常と安全な機能を破壊する迷惑マルウェアの形であるジョークスクリーンメイトの悪意のあるバイナリファイルをホストするために使用されるトリックを発見したことを報告しました。その動作は、偽の警告や視覚的混乱から深刻なシステムの減速にまで及びます。
シンプルだが効果的な方法
基礎となるメカニズムは技術的にシンプルですが効果的です、 Ars Technicaは説明します 。マルウェアファイルは最初に16進表現に変換され、次に断片に分割され、さまざまなサブドメインのTXTレコードに保存されます。これらのレコードは、通常のDNSリクエストを介して取得し、再組み立てされ、元のバイナリファイルに変換できます。 DNSトラフィックがセキュリティソリューションによって徹底的に分析されることはめったにないため、そのような操作は見過ごされないことがよくあります。
この状況は、DOH(HTTPSを介したDNS)およびDOT(TLSを超えるDNS)を介した暗号化されたDNS要求の出現により、さらに複雑になります。これらの手法では、DNSトラフィックをリゾルバーに暗号化し、ネットワーク管理者とセキュリティツールにリクエストのコンテンツを限られた可視性を提供します。 DomaintoolsのIan Campbellによると、独自のDNSリゾルバーを持つ組織でさえ、正当な要求と疑わしい要求を区別するのに苦労するかもしれません。
複数のアプリケーション
研究者はまた、この方法の他のアプリケーションに遭遇しました。別のドメインで、彼らは、おそらくコヴナントC2コマンド構造で使用するために、さらなるマルウェアのステージャーとして機能するPowerShellスクリプトを見つけました。これらのタイプのステージャーは、他のドメインからペイロードを取得し、ローカルプロセスがスクリプトを実行した後にのみアクティブになります。これは、TXTレコードを介して保管および配布されました。
注目すべき発見は、AIチャットボットを標的とするいわゆる迅速な注入のためにDNSレコードを使用することでした。所定の指示をDNSレコードにテキストとして埋め込むことにより、攻撃者はこのテキストを分析するシステムの動作を操作できます。これらの注入の例は、コマンドからデータを削除することまで、モデルの指示に至るまで、まったく異なる動作を示すことがあります。
このケースは、DNSがもはや純粋に機能的なプロトコルではなく、データ盗難、マルウェア分布、および操作のための潜在的に危険なベクトルであることを強調しています。 DNSトラフィックの監視が遅れている限り、この死角はサイバー犯罪者にとって魅力的なままです。
#ハッカーはマルウェアのDNSを誤用します