آسیبپذیری Underminr: پنهانسازی اتصالات مخرب پشت دامنههای معتبر
خلاصهٔ کاملتر
یه شرکت امنیتی به اسم ADAMnetworks از کشف آسیبپذیری جدیدی خبر داده که بهش Underminr میگن. این آسیبپذیری در زیرساخت مشترک شبکههای توزیع محتوا (CDN) وجود داره و به مهاجمها اجازه میده اتصالهای مخربشون رو پشت دامنههای مورداعتماد پنهان کنن.
Underminr در واقع یه نسخه تکاملیافته از حملهای به اسم Domain Fronting (جلوبندی دامنه)ست. در روش قدیمی، مهاجم یه دامنه مجاز رو در فیلدهای SNI و اعتبارسنجی TLS قرار میداد، ولی دامنه واقعی هدف رو درون هدر HTTP رمزنگاریشده پنهان میکرد. CDN بر اساس این هدر، درخواست رو به مقصد مخفی هدایت میکرد. اما این روش تا حد زیادی مسدود شده.
در Underminr، مهاجم SNI و هدر HTTP Host یه دامنه معتبر رو نشون میده، ولی درخواست رو مستقیماً به آدرس IP یه تنانت دیگه روی همون CDN مشترک ارسال میکنه. این ناهماهنگی بین DNS، IP لبهای، SNI و مسیریابی داخلی CDN یه شکاف امنیتی ایجاد میکنه که سیستمهای نظارت عبور نمیکنن. به زبان سادهتر: سیستم دفاعی یه DNS مجاز میبینه، ولی اتصال در واقع به جای دیگهای میره.
مهاجمها میتونن از این آسیبپذیری برای موارد مختلفی استفاده کنن: اتصال به سرورهای C&C (فرماندهی و کنترل بدافزار)، راهاندازی VPN و پراکسی مخفی، و دور زدن سیاستهای کنترل ترافیک خروجی شبکه. این تکنیک چهار روش مختلف داره که هر کدوم میتونه سرویس فیلترینگ DNS محافظتی (PDNS) رو دور بزنه. حملات ClickFix هم از این روش استفاده میکنن.
ابعاد مشکل نگرانکنندهست: حدود ۸۸ میلیون دامنه در معرض این آسیبپذیری هستن. مدیرعامل ADAMnetworks هشدار داده که با ورود هوش مصنوعی به دنیای بدافزارنویسی، وقتی Underminr به یه پارامتر آموزشی برای بدافزارهای AIساخته تبدیل بشه، میشه انتظار داشت در تقریباً هر حملهای که نیاز به دور زدن DNS محافظتی داره ازش استفاده بشه.
نکات کلیدی:
- Underminr یه آسیبپذیری در CDN مشترکه که اتصال مخرب رو پشت دامنه معتبر پنهان میکنه
- با ایجاد ناهماهنگی بین SNI و IP واقعی کار میکنه و از سیستمهای PDNS عبور میکنه
- برای پنهانسازی C&C، VPN مخفی، و حملات ClickFix قابل استفادهست
- حدود ۸۸ میلیون دامنه تحت تأثیر قرار دارن
- ادغام با هوش مصنوعی میتونه گستردگی این حملات رو به شدت افزایش بده




