Иранские хакеры оставили в DNS склад будущих серверов управления

Whisper нашла 58 заготовок в инфраструктуре иранской Prince of Persia.


paskf28xupo8pfqct5a6zs01822zw527.jpg

Иранская кибершпионская группировка Prince of Persia , также известная как Infy, подготовила целый запас доменов, которые могут превратиться в новые узлы управления буквально после изменения одной DNS-записи. Исследователи Whisper нашли 58 зарегистрированных имён, уже подключённых к DNS-инфраструктуре хакеров, но пока не ведущих ни на один IP-адрес.

Находка появилась после расширенного анализа инфраструктуры группировки. Whisper взяла опубликованные SafeBreach индикаторы и сопоставила связанные IP-диапазоны, автономные системы, хостинг и DNS-записи. Большинство недавно замеченных узлов Prince of Persia сосредоточено у небольшого румынского реселлера HOSTGW с номером автономной системы AS204641.

Так исследователи обнаружили ранее неизвестный активный сервер 185.244.129.70. На нём размещены домены, созданные алгоритмом генерации доменных имён, однако сам адрес не фигурировал в предыдущих отчётах SafeBreach и отсутствовал в проверенных Whisper базах угроз. Подобные DGA-алгоритмы позволяют вредоносным программам регулярно менять точки подключения и затрудняют блокировку инфраструктуры.

Карта DNS показала ещё одну особенность. Активные C2-серверы Prince of Persia обычно сами обслуживают DNS для собственных доменов. Рядом работают отдельные машины, предназначенные только для хранения записей серверов имён. Именно на таких узлах исследователи увидели большой пул доменов без адресных записей.

В резерв вошли 58 имён. Из них 51 соответствует новой схеме Prince of Persia с восьмизначными последовательностями из букв второй половины латинского алфавита, ещё семь используют старый шестнадцатеричный формат. Пока исследование продолжалось, запас вырос с 56 до 58 доменов. Кроме того, появились ранее не встречавшиеся у группировки зоны .top и .website.

Почти все зарегистрированные домены куплены через Spaceship и скрыты сервисом Withheld for Privacy. Общий регистратор и одинаковая схема настройки не раскрывают личность владельца, но позволяют связать имена с одной управляемой инфраструктурой и дают защитникам дополнительную точку для жалоб и блокировок.

Сам список нельзя считать вечным индикатором компрометации. Алгоритм продолжает создавать новые имена, а запас, судя по наблюдениям, пополняется. Намного интереснее сам способ поиска: если домен уже передан DNS-серверам известной группировки, но ещё не получил адресную запись, защитники могут заметить потенциальную инфраструктуру раньше, чем появится новый работающий управляющий сервер.

В опубликованном исследовании Whisper делает и существенную оговорку. По внешним DNS-данным невозможно отличить заранее подготовленный домен от имени, которое уже использовали, а затем отвязали от IP-адреса. Однако все 58 доменов находятся на собственной DNS-инфраструктуре Prince of Persia, соответствуют известным правилам генерации и образуют управляемый резерв. Появление адресной записи у любого из них станет ранним сигналом запуска нового узла.