Skip to content

Die Tricks entschlüsselt: Eine Analyse vergifteter Domains beim SubdoMailing-Angriff

Bei Red Sift verfolgen wir SubdoMailing genau – einen Domain-Übernahme-Angriff, der erstmals im Februar 2024 entdeckt wurde. Böswillige Akteure nutzten schlecht gepflegte DNS-Einträge aus, um betrügerische E-Mails zu versenden, die legitime Marken imitierten. Wir identifizierten betroffene Organisationen in unserem Kundenstamm und behoben das Problem für alle betroffenen Nutzer innerhalb von 72 Stunden. …Weiterlesen: Die Tricks entschlüsselt: Eine Analyse vergifteter Domains beim SubdoMailing-Angriff

Phong Nguyen·Data Scientist
Published: June 25, 2024·Updated: February 10, 2025·7 min read

Bei Red Sift verfolgen wir SubdoMailing genau – einen Domain-Übernahme-Angriff, der erstmals im Februar 2024 entdeckt wurde. Böswillige Akteure nutzten schlecht gepflegte DNS-Einträge aus, um betrügerische E-Mails zu versenden, die legitime Marken imitierten.

Wir identifizierten betroffene Organisationen in unserem Kundenstamm und behoben das Problem für alle betroffenen Nutzer innerhalb von 72 Stunden.

Es wurde vielfach berichtet, dass der Angriff von einer einzigen Gruppe israelischer Hacker durchgeführt wurde, die Spam versendeten, um Leser auf gefälschte Websites zu locken, mit denen Werbeeinnahmen generiert wurden. Seit Februar führen wir unsere eigenen Analysen des Angriffs durch und gehen davon aus, dass mehrere Gruppen SudboMailing nutzen, um im Namen legitimer Marken betrügerische E-Mails zu versenden.

Tauchen wir in die Forschung ein.

Muster bei Domainnamen

Durch die Analyse verschiedener Signale haben wir einen umfangreichen Datensatz vergifteter Domains zusammengestellt – also Domains, die im DNS legitimer Marken enthalten waren und von böswilligen Akteuren ausgenutzt wurden. Dieser Artikel präsentiert unsere Erkenntnisse aus einer umfassenden Analyse einer Stichprobe von 6.225 Domains, von denen 4.527 noch aktiv sind. Jede aktive Domain enthält eine Liste von IP-Bereichen in ihrem SPF-Eintrag, einschließlich der IPs, die rekursiv aus `include`-Anweisungen abgerufen wurden.

Diese vergifteten Domains wurden kürzlich registriert. Die Angreifer verfolgen unterschiedliche Strategien bei der Namensgebung. Wir heben die folgenden 4 Strategien hervor und listen einige Beispiele auf, die wir bei unserer Analyse entdeckt haben.

1. Nachahmung: Beliebte Marken und Dienste imitieren

Bei dieser Strategie nutzten böswillige Akteure eine Typo-Squatting-Taktik. Sie registrierten Domains, die beliebten Marken oder Diensten ähnelten und versehentlich in das DNS einer Organisation eingetragen werden konnten – wodurch sie die Möglichkeit erhielten, E-Mails im Namen der Organisation zu versenden. Die Liste ist umfangreich, hier jedoch einige Beispiele, die wir entdeckt haben.

Große Marken

  • Google ghs.gglehosted.com
  • ghs.googlehoste.com
  • ghs.google-hosted.com
  • ghs.google hosted.co
  • Microsoft clientconfig.microsofonline-p.net
  • clientconfig.microsoftoneline-p.net
  • clientconfig.microsoftonlie-p.net
  • Amazon amazoses.com
  • amasonses.com
  • amazanpro.in
  • Marketo: 97 Domains mit folgendem Format mkto-ab010016.com
  • mkto-ab020157.com
  • mkto-ab030101.com
  • Shopify xmyshopify.com
  • shopsmyshopify.com

E-Mail-/Internet-bezogene Marken

  • HubSpot hubspotemails.net
  • 26282125hubspotemail.net
  • Mailjet spfmailjet.com
  • spf-mailjet.com
  • Barracuda Networks barracudaneworks.com
  • SendGrid sendgrd.net
  • sengdrid.net
  • sengride.net
  • Squarespace squaresspace.info
  • sqaurespace-mail.com

Allgemeine Internetdienste

  • Nameserver onestopsocial.media.atnameserver.icu
  • luxuryvilla.ru.atnameserver.icu
  • Register-Server registar-servers.com
  • registrat-servers.com

2. Wortkombinationen: Generierung von Domains aus englischen Begriffen

Bei dieser Strategie ist ein Domainname eine Aneinanderreihung mehrerer englischer Wörter. Die Anzahl der Wörter variiert, liegt aber zwischen 2 und 4. Wenn Wörter zufällig aus einem Wörterbuch ausgewählt werden, ist es unwahrscheinlich, dass sie zusammen einen Sinn ergeben. Bei unserer Analyse haben wir festgestellt, dass zwar 2-Wort-Domains seltsam klingen können, die meisten 3-4-Wort-Domains jedoch durchaus Sinn ergeben.

  • ailplug.com, chancecolon.com, woundfraction.com
  • bestdinnerideas.com, connectviaweb.com, fastcashloans.me
  • air-conditioner-with-heater.com, simplythebestevent.co.uk, workfromhomedigital.com

3. Wortmutationen: Veränderung ungewöhnlicher englischer Wörter

Der Prozess beginnt mit einem Grundwort, dem dann ein oder zwei Buchstaben hinzugefügt, entfernt oder ersetzt werden, um eine Tippfehler-Version zu erzeugen und so die Chance auf eine erfolgreiche Domain-Registrierung zu erhöhen. Einige Beobachtungen:

  • Die meisten Domainlängen liegen bei etwa 10 plus/minus 2.
  • Wörter sind oft selten oder werden in wissenschaftlichen Bereichen wie der Medizin verwendet.

Beispiele:

  • chromatop (chromatope), despoliat (despoilate), hypnophob (hypnophobia)
  • mancipator (emancipator), ntecedency (antecedency), riminogenic (criminogenic)
  • pelalagrin (pelaggrin), demaguogies (demagogues), mainvbstream (mainstream)

4. Subtile Muster: Generierung halb-zufälliger Domainnamen

Eine große Anzahl von Domains wirkt nicht völlig zufällig, sondern weist subtile Muster auf.

Beispiele:

  • Zahlen enthalten: 139come.com, 1paket.net, 20xx.gg
  • Abkürzung: mailsvrc3.com, mccsv.net, mfka.at
  • Nicht-Englisch: benghalensis.com, juani.me, luezhaoxun.com

Diskussion

Wir haben zwei bemerkenswerte Beobachtungen gemacht.

In einem SPF-Lookup-Baum ist ein Blattknoten eine Domain, die IPs explizit in ihrem SPF-Eintrag angibt, während ein Zwischenknoten eine Domain ist, die den Include-Mechanismus verwendet. Die Mehrheit (56/59) der als Beispiele für Strategie 1 (beliebte Marken und Dienste) aufgeführten Domains sind Zwischenknoten. Diese Zwischenknoten enthalten weitere Domains, die anscheinend mittels Wortkombinationen (Strategie 3) oder weniger offensichtlichen Mustern (Strategie 4) generiert wurden. Nachfolgend sind die SPF-Bäume für ghs.google-hosted.com und clientconfig.microsoftonline-p.net dargestellt. Alle Knoten auf der rechten Seite der Abbildungen sind Blattknoten mit expliziten IP-Mechanismen in ihren Einträgen.

Die zweite Beobachtung betrifft Domains, die durch Mutation englischer Wörter generiert wurden (Strategie 3).

  • Alle diese Domains sind Blattknoten.
  • Sie sind in keinen anderen Domains enthalten und existieren als flache Strukturen.
  • Die SPF-Einträge für diese Domains enthalten im Vergleich zu anderen Domains in der Regel eine sehr geringe Anzahl von IP-Adressen. Meist enthalten sie bis zu 8 IP-Adressen, mit wenigen Ausnahmen, die 256 IP-Adressen (ein /24-Subnetz) enthalten.

Die wichtigste Erkenntnis: Diese Domains unterscheiden sich in mehrfacher Hinsicht deutlich von den anderen, sodass sie wahrscheinlich zu einer separaten Gruppe von Angreifern gehören.

Gemeinsam genutzte IP-Adressen untersuchen

Bei unserer Analyse von 4.527 aktiven Domains haben wir nur 938 eindeutige SPF-Einträge identifiziert. Dies deutet darauf hin, dass viele Domains entweder identische SPF-Einträge teilen oder eine erhebliche Überschneidung bei den IP-Adressen aufweisen. Unser Ziel ist es, die Muster der gemeinsamen IP-Adressnutzung in unseren gesammelten Daten weiter zu untersuchen und darzustellen.

Extrahieren von IP-Adressen aus SPF-Einträgen

Um IPs aus SPF-Einträgen zu extrahieren, sind wir folgendermaßen vorgegangen:

  • Bei Einträgen mit expliziten IPs ist der Prozess unkompliziert (z. B. v=spf1 1.2.3.4/30).
  • Bei Einträgen, die den Include-Mechanismus verwenden, haben wir die eingebundenen Domains rekursiv aufgelöst, um alle zugehörigen IPs zu erfassen (z. B. v=spf1 include:domain1.com include:domain2.com).

Visualisierung des Domain-Netzwerks

Auf dieser Basis können wir ein Netzwerk von Domains aufbauen, in dem ein Knoten eine Domain oder eine Gruppe von Domains mit demselben SPF-Eintrag darstellt. Zwei Knoten sind verbunden, wenn sie sich einige IPs teilen.

  • Die Knotengröße stellt die Anzahl der Domains dar, die sich denselben SPF-Eintrag teilen. Die größte Gruppe in unserem Datensatz umfasst 399 Domains mit dem SPF-Eintrag v=spf1 include:countrymessage.com include:whenstocks.com -all.
  • Die Kantengröße gibt die Anzahl der IPs an, die zwischen zwei Domain-Gruppen geteilt werden.
  • Die Knotenfarbe stellt Cluster dar, bei denen Knoten innerhalb desselben Clusters stärkere Verbindungen aufweisen als Knoten in anderen Clustern. Details zum Clustering folgen später.

Vereinfachung des Netzwerks zur besseren Übersichtlichkeit

Um die Übersichtlichkeit zu verbessern und uns auf bedeutende Verbindungen zu konzentrieren, wenden wir mehrere Verfahren an:

  • Zusammenführen überlappender Domains: Domains mit stark überlappenden IP-Adressen werden zusammengeführt.
  • Visualisierung der größten Komponente: Die meisten Domains sind über verschiedene Hops miteinander verbunden. Wir zeigen nur die größte zusammenhängende Komponente an.
  • Filterung schwacher Verbindungen: Kanten, die weniger als 128 gemeinsam genutzte IPs darstellen, werden entfernt, um das „starke“ Netzwerk hervorzuheben.

Die Cluster verstehen

Lokale dichte Verbindungen

Wir haben einen Community-Detection-Algorithmus verwendet, um Cluster zu identifizieren. Jeder Cluster zentriert sich um eine große Domain-Gruppe (große Knoten), die typischerweise Zwischendomains umfasst. Diese Zwischendomains können rekursiv weitere Zwischen- oder Blattdomains einbeziehen und so dichte Cluster bilden. Blattdomains können IPs mit denen in anderen Clustern teilen und so die Cluster miteinander verbinden.

Cluster ergeben in Bezug auf die IP-Nutzung durchaus Sinn. Aber welche weiteren Eigenschaften weisen diese Cluster auf?

Domainnamen-Generierung

Cluster bestehen aus einer Mischung von Zwischen- und Blattdomains. Bemerkenswert ist, dass die 59 Marken-Domains über alle Cluster verteilt sind. Domains, die durch Wortmutation generiert wurden, sind in dieser Visualisierung nicht sichtbar, da sie nur wenige IPs enthalten und herausgefiltert werden.

Autonome-System-Nummer (ASN)

Eine ASN (Autonome-System-Nummer) ist eine eindeutige Kennung, die jedem autonomen System (AS) im Internet zugewiesen wird. Ein AS ist eine Sammlung von IP-Netzwerken und Routern, die von einer einzigen Organisation verwaltet werden und einer gemeinsamen Routing-Richtlinie folgen. Unsere Analyse zeigt, dass ASNs ungleichmäßig über die verschiedenen Cluster verteilt sind, was auf unterschiedliche organisatorische Kontrollstrukturen im gesamten Angriff hindeutet.

Cluster

Top ASN 1

Top ASN 2

Top ASN 3

1

IONOS SE (10,32%)

Xiamen (9,56%)

AS-CHOOPA (7,36%)

2

IONOS SE (54,13%)

Shenzhen Tencent Computer Systems Company Limited (14,18%)

Scaleway S.a.s. (10,64%)

3

AS-COLOCROSSING (11,10%)

velia.net Internetdienste GmbH (6,01%)

MEVSPACE sp. z o.o. (3,43%)

4

Teknet Yazlim Ve Bilgisayar Teknolojileri (15,78%)

Unbekannt (11,39%)

ASN-QUADRANET-GLOBAL (8,84%)

5

Locaweb Servicos de Internet SA (24,46%)

AMAZON-02 (24,04%)

Dattatec.com (13,37%)

6

Unbekannt (14,37%)

EZZI-101-BGP (6,88%)

velia.net Internetdienste GmbH (6,59%)

Wie geht es von hier aus weiter?

Die Analyse eines komplexen Angriffs wie SubdoMailing ist keine einfache Aufgabe. Unsere Forschung zeigt jedoch, dass SubdoMailing lediglich eine Taktik ist, die weltweit von Gruppen genutzt wird, um Spam zu versenden und legitime Marken zu imitieren.

Wir arbeiten weiterhin mit anderen Akteuren der Branche zusammen, um das weitreichende Ausmaß des Angriffs besser zu verstehen, und werden auch künftig regelmäßig Updates teilen.

Wenn Sie herausfinden möchten, ob Ihre Marke von SubdoMailing betroffen ist, probieren Sie Red Sifts SPF-Checker aus. Kürzlich haben wir außerdem DNS Guardian angekündigt – eine neue Funktion in Red Sift OnDMARC, mit der Sicherheitsteams Domain-Übernahmen, die zu Spam führen, schnell erkennen und stoppen können.

Phong Nguyen
Phong Nguyen
Data Scientist

Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.