• Przedstawiamy alerty o przejęciu DNS: wypełnianie luki, której nie jest w stanie pokryć protokół DMARC

Przedstawiamy alerty o przejęciu DNS: wypełnianie luki, której nie jest w stanie pokryć protokół DMARC

przez

Ostatnia aktualizacja:
5 czas czytania: 5 minut
Przedstawiamy alerty o przejęciu DNS: wypełnianie luki, której nie jest w stanie pokryć protokół DMARC

Wasza organizacja wykonała kawał ciężkiej pracy. Wdrożyliście protokoły SPF, DKIM i DMARC we wszystkich domenach wysyłających i przeszliście na poziom p=reject. Teoretycznie proces uwierzytelniania poczty elektronicznej został zakończony.

Istnieje jednak sposób, dzięki któremu osoba atakująca może wysyłać wiadomości e-mail w imieniu Twojej marki, które przejdą weryfikację SPF, spełnią wymagania zgodności z DMARC i bez problemu trafią do skrzynki odbiorczej, nie będąc wykryte na żadnym etapie. Technika ta nazywa się przejęciem subdomeny, a egzekwowanie DMARC nie jest w stanie jej powstrzymać.

Dzisiaj wprowadzamy w PowerAlerts nowy typ alertu, stworzony specjalnie w celu wykrywania tego zagrożenia: alerty dotyczące przejęcia kontroli nad DNS.

Problem: atak, którego system DMARC nigdy nie miał powstrzymać

DMARC w trybie egzekwowania jest powszechnie uznawany za złoty standard w dziedzinie uwierzytelniania wiadomości e-mail i nie bez powodu. Sprawdza on, czy wiadomość e-mail rzekomo pochodząca z danej domeny jest rzeczywiście autoryzowana, i nakazuje serwerom odbiorczym odrzucanie wszystkich wiadomości, które nie spełniają tego warunku. Jednak ochrona ta opiera się wyłącznie na rekordach DNS, a o tych rekordach łatwo zapomnieć w miarę zmian w infrastrukturze.

Problem – atak, którego system DMARC nigdy nie miał powstrzymać –

Rozważmy scenariusz, który zdarza się częściej, niż zdaje sobie sprawę większość zespołów. Twoja organizacja osiąga status „p=reject” we wszystkich domenach wysyłających. Kilka miesięcy później programista wycofuje ze służby środowisko testowe, ale nie usuwa jego rekordu CNAME, który nadal wskazuje na zasób w chmurze, który już nie istnieje. Atakujący wykrywa ten „wiszący” rekord DNS, przejmuje ten sam zasób w chmurze, konfiguruje serwer pocztowy i zaczyna wysyłać wiadomości phishingowe z adresu @staging.yourcompany.com.

Wiadomości phishingowe przechodzą pomyślnie weryfikację SPF i DMARC i docierają do skrzynek odbiorczych, wykorzystując nazwę Twojej marki. Nie jest to tylko teoretyczny problem. Kampania SubdoMailing z lutego 2024 r. zademonstrowała tę technikę na dużą skalę, wysyłając miliony fałszywych wiadomości e-mail z przejętych subdomen należących do marek, które w pełni stosowały protokół DMARC. Samo egzekwowanie tych standardów sprawia, że ta powierzchnia ataku pozostaje całkowicie nie monitorowana.

Rozwiązanie: Przedstawiamy alerty dotyczące przejęcia kontroli nad DNS

„Alerty dotyczące przejęcia DNS” to nowy rodzaj alertów w ramach naszej funkcji PowerAlerts, która na bieżąco monitoruje infrastrukturę domenową pod kątem błędnych konfiguracji DNS umożliwiających przejęcie subdomeny. W przypadku wykrycia zagrożenia użytkownik otrzymuje natychmiastowe powiadomienie zawierające zrozumiałe wyjaśnienie problemu oraz wskazówki dotyczące jego usunięcia, co pozwala rozwiązać problem, zanim wykryje go osoba atakująca.

Ta funkcja jest wbudowana bezpośrednio w moduł PowerAlerts, z którego już korzystasz. Działa ona równolegle z istniejącymi alertami dotyczącymi DNS, progów i analizy kryminalistycznej oraz wykorzystuje ten sam proces konfiguracji, więc nie musisz uczyć się obsługi nowego narzędzia ani monitorować osobnego pulpitu nawigacyjnego.

Jak skonfigurować alerty dotyczące przejęcia kontroli nad DNS

Konfiguracja wymaga wykonania trzech prostych kroków; resztą zajmuje się platforma:

Krok 1: Wybierz domeny/grupy domen

Powiadomienia o przejęciu kontroli nad DNS

Wybierz domeny lub grupy domen, które chcesz monitorować pod kątem ryzyka przejęcia. Wybierz je pojedynczo lub zastosuj grupę, aby objąć monitorowaniem wiele domen jednocześnie.

Krok 2: Wybierz typ powiadomienia

Powiadomienia o przejęciu kontroli nad DNS

Wybierz opcję „Przejęcie kontroli nad DNS” z listy typów alertów, która znajduje się obok istniejących alertów dotyczących DNS, progów i analiz kryminalistycznych.

Krok 3: Ustaw warunki alertów

Powiadomienia o przejęciu kontroli nad DNS

Włącz typy sprawdzania, które chcesz przeprowadzić — od „Dangling NS” i „MX” po „CNAME”, „SPF” oraz „A/AAAA” — lub włącz wszystkie pięć, aby zapewnić pełny zakres kontroli.

Krok 4: Wybierz grupy powiadomień

Powiadomienia o przejęciu kontroli nad DNS

Wyznacz zespół lub osoby kontaktowe, które powinny zostać powiadomione w przypadku wykrycia ryzyka, tak aby odpowiednie osoby mogły podjąć działania natychmiast po uruchomieniu alertu.

Pięć testów obejmujących całą powierzchnię ataku

Wiele platform zajmujących się tym zagrożeniem obejmuje jedynie najczęstsze przypadki. Alerty dotyczące przejęcia kontroli nad DNS oferowane przez PowerDMARC obejmują pięć różnych rodzajów kontroli, w tym dwa, których nie monitoruje żadna inna platforma DMARC.

1. Niepodłączony NS (krytyczne)

Rekordy serwerów nazw wskazujące na serwer, który już nie istnieje. Jeśli osoba atakująca zarejestruje wygasły serwer nazw, uzyska pełną kontrolę nad systemem DNS tej subdomeny. Jest to scenariusz o najwyższym poziomie ryzyka.

2. Przejęcie subdomeny SPF (krytyczne)

Rekordy SPF zawierające dyrektywy „include:” lub „redirect=” wskazujące na wygasłe domeny. Osoba atakująca może zarejestrować taką domenę, spreparować jej rekord SPF i wysyłać uwierzytelnione wiadomości e-mail w Twoim imieniu. Ta kontrola jest przeprowadzana w odniesieniu do wszystkich pięciu mechanizmów: „include”, „redirect”, „a”, „mx” oraz „exists”.

3. Niepodłączony serwer MX (krytyczne)

Rekordy MX wskazujące na nazwę hosta serwera pocztowego, która nie jest już rozpoznawana. Osoba atakująca może skonfigurować serwer pocztowy pod tą nazwą hosta i przechwycić lub podszyć się pod Twoje przychodzące wiadomości e-mail.

4. Nieprzypisany rekord CNAME (wysokie ryzyko)

Rekordy CNAME wskazujące na nazwę hosta, która nie jest już rozpoznawana – często wynika to z usunięcia zasobów w chmurze lub anulowania subskrypcji usług SaaS. Atakujący może utworzyć zasób pod tym samym adresem i przejąć kontrolę nad subdomeną.

5. Wiszące A/AAAA (Ostrzeżenie)

Rekordy typu A lub AAAA wskazujące na adresy IP, które mogą już nie znajdować się pod Państwa kontrolą i mogą zostać przejęte przez stronę trzecią.

Zalety PowerDMARC

Dwa ostatnie testy, „Dangling MX” i „Dangling A/AAAA”, obejmują zakres, który nie jest dostępny w żadnym innym rozwiązaniu na rynku DMARC.

Dlaczego to ma znaczenie

Egzekwowanie standardu DMARC stanowi kluczową podstawę, potwierdzającą zgodność i autoryzację Twoich legalnych nadawców. Powiadomienia o przejęciu kontroli nad DNS rozszerzają tę ochronę na otaczającą infrastrukturę DNS, zapewniając Ci bardziej kompleksową ochronę:

  • Należy wykrywać i usuwać błędy konfiguracji, zanim atakujący zdąży je wykorzystać, zamiast reagować dopiero po wysłaniu fałszywej wiadomości e-mail.
  • Pięć rodzajów kontroli pozwala monitorować pełen zakres przypadków „wiszących” rekordów, w tym scenariusze „wiszących” rekordów MX oraz A/AAAA, które nie są uwzględnione w innych rozwiązaniach dostępnych na rynku DMARC.
  • Wstępne skanowanie uruchamia się natychmiast po zapisaniu, a ciągłe monitorowanie śledzi zmiany w rekordach DNS w miarę upływu czasu.
  • Każde powiadomienie zawiera informację o poziomie ważności, subdomenie, której dotyczy problem, oraz komunikat napisany prostym językiem, który dokładnie wyjaśnia, co należy naprawić.
  • Ta funkcja jest dostępna w module PowerAlerts, z którego już korzystasz – nie musisz uczyć się obsługi nowego narzędzia ani monitorować osobnego pulpitu nawigacyjnego.

Dostępność

Powiadomienia o przejęciu kontroli nad DNS są dostępne w planach PowerDMARC Enterprise. Aby rozpocząć, otwórz moduł PowerAlerts, utwórz nowe powiadomienie o przejęciu kontroli nad DNS i uruchom pierwsze skanowanie lub skontaktuj się z naszym zespołem, aby uzyskać więcej informacji.

Powiadomienia o przejęciu kontroli nad DNS