Skip to content

Descifrando los trucos: Un análisis de dominios envenenados en el ataque SubdoMailing

En Red Sift, hemos estado prestando mucha atención a SubdoMailing – un ataque de apropiación de dominios descubierto por primera vez en febrero de 2024. Actores maliciosos explotaron registros DNS mal mantenidos para enviar correos electrónicos fraudulentos suplantando marcas legítimas. Identificamos a las organizaciones afectadas en nuestra base de clientes y resolvimos el problema para todos los usuarios afectados en un plazo de 72 horas. …Continuar leyendo: Descifrando los trucos: Un análisis de dominios envenenados en el ataque SubdoMailing

Phong Nguyen·Data Scientist
Published: June 25, 2024·Updated: February 10, 2025·8 min read

En Red Sift, hemos estado prestando mucha atención a SubdoMailing – un ataque de apropiación de dominios descubierto por primera vez en febrero de 2024. Actores maliciosos explotaron registros DNS mal mantenidos para enviar correos electrónicos fraudulentos suplantando marcas legítimas.

Identificamos a las organizaciones afectadas en nuestra base de clientes y resolvimos el problema para todos los usuarios afectados en un plazo de 72 horas.

Se informó ampliamente que el ataque fue llevado a cabo por un único grupo de hackers israelíes que enviaban spam dirigiendo a los lectores a sitios web falsos utilizados para generar ingresos publicitarios. Desde febrero hemos estado realizando nuestros propios análisis del ataque y creemos que múltiples grupos están utilizando SubdoMailing para enviar correo fraudulento en nombre de marcas legítimas.

Adentrémonos en la investigación.

Patrones en los nombres de dominio

Analizando diversas señales, compilamos un extenso conjunto de datos de dominios envenenados – o dominios incluidos en el DNS de marcas legítimas que fueron explotados por actores maliciosos. Este artículo presenta nuestros hallazgos de un análisis exhaustivo de una muestra de 6.225 dominios, de los cuales 4.527 siguen activos. Cada dominio activo incluye una lista de rangos de IP en su registro SPF, abarcando IPs obtenidas recursivamente de declaraciones `include`.

Estos dominios envenenados se registraron recientemente. Los atacantes tienen diferentes estrategias para nombrarlos. Destacamos las siguientes 4 estrategias y enumeramos algunos ejemplos que descubrimos en nuestro análisis.

1. Suplantación: Imitando marcas y servicios populares

En esta estrategia, los actores maliciosos utilizaron una estrategia de typo-squatting. Registraron dominios similares a marcas o servicios populares que podrían haberse escrito incorrectamente en el DNS de una organización, dándoles así la capacidad de enviar correo en nombre de la organización. Aunque la lista es extensa, aquí hay algunos ejemplos que descubrimos.

Grandes marcas

  • Google ghs.gglehosted.com
  • ghs.googlehoste.com
  • ghs.google-hosted.com
  • ghs.google hosted.co
  • Microsoft clientconfig.microsofonline-p.net
  • clientconfig.microsoftoneline-p.net
  • clientconfig.microsoftonlie-p.net
  • Amazon amazoses.com
  • amasonses.com
  • amazanpro.in
  • Marketo: 97 dominios con el siguiente formato mkto-ab010016.com
  • mkto-ab020157.com
  • mkto-ab030101.com
  • Shopify xmyshopify.com
  • shopsmyshopify.com

Marcas relacionadas con correo electrónico/Internet

  • HubSpot hubspotemails.net
  • 26282125hubspotemail.net
  • Mailjet spfmailjet.com
  • spf-mailjet.com
  • Barracuda Networks barracudaneworks.com
  • SendGrid sendgrd.net
  • sengdrid.net
  • sengride.net
  • Squarespace squaresspace.info
  • sqaurespace-mail.com

Servicios generales de internet

  • Nameserver onestopsocial.media.atnameserver.icu
  • luxuryvilla.ru.atnameserver.icu
  • Register servers registar-servers.com
  • registrat-servers.com

2. Combinaciones de palabras: Generando dominios a partir de términos en inglés

En esta estrategia, un nombre de dominio es una concatenación de algunas palabras en inglés. El número de palabras varía, pero entre 2 y 4. Si las palabras se seleccionan al azar de un diccionario, es poco probable que tengan sentido cuando se juntan. En nuestro análisis, encontramos que, aunque los dominios de 2 palabras pueden sonar extraños, la mayoría de los dominios de 3-4 palabras sí tienen sentido.

  • ailplug.com, chancecolon.com, woundfraction.com
  • bestdinnerideas.com, connectviaweb.com, fastcashloans.me
  • air-conditioner-with-heater.com, simplythebestevent.co.uk, workfromhomedigital.com

3. Mutaciones de palabras: Alterando palabras inglesas poco comunes

El proceso comienza con una palabra base y luego añade, elimina o sustituye una o dos letras para crear una versión con errores tipográficos, aumentando la probabilidad de un registro de dominio exitoso. Algunas observaciones:

  • La mayoría de las longitudes de dominio son de alrededor de 10, con un margen de más/menos 2.
  • Las palabras suelen ser poco comunes o utilizarse en dominios científicos, como el médico.

Ejemplos:

  • chromatop (chromatope), despoliat (despoilate), hypnophob (hypnophobia)
  • mancipator (emancipator), ntecedency (antecedency), riminogenic (criminogenic)
  • pelalagrin (pelaggrin), demaguogies (demagogues), mainvbstream (mainstream)

4. Patrones sutiles: Generando nombres de dominio semi-aleatorios

Un gran número de dominios no parecen completamente aleatorios, sino que existen patrones sutiles.

Ejemplos:

  • Incluyendo números: 139come.com, 1paket.net, 20xx.gg
  • Abreviación: mailsvrc3.com, mccsv.net, mfka.at
  • No en inglés: benghalensis.com, juani.me, luezhaoxun.com

Discusión

Hicimos dos observaciones notables.

En un árbol de búsqueda SPF, un nodo hoja es un dominio que especifica IPs explícitamente en su registro SPF, mientras que un nodo intermedio es un dominio que utiliza el mecanismo include. La mayoría (56/59) de los dominios listados como ejemplos de la Estrategia 1 (marcas y servicios populares) son nodos intermedios. Estos nodos intermedios incluyen otros dominios que parecen generarse mediante combinaciones de palabras (Estrategia 3) o patrones menos obvios (Estrategia 4). A continuación se muestran los árboles SPF de ghs.google-hosted.com y clientconfig.microsoftonline-p.net. Todos los nodos en el lado derecho de las figuras son nodos hoja con mecanismos de IP explícitos en sus registros.

La segunda observación se refiere a los dominios generados mediante la mutación de palabras inglesas (Estrategia 3).

  • Todos estos dominios son nodos hoja.
  • No están incluidos en ningún otro dominio y existen como estructuras planas.
  • Los registros SPF de estos dominios normalmente contienen un número muy pequeño de direcciones IP en comparación con otros dominios. Por lo general, incluyen hasta 8 direcciones IP, con algunas excepciones que tienen 256 direcciones IP (una subred /24).

La conclusión más importante: Estos dominios son sustancialmente diferentes de los demás en múltiples aspectos, por lo que es probable que pertenezcan a un grupo separado de atacantes.

Explorando direcciones IP compartidas

En nuestro análisis de 4.527 dominios activos, identificamos solo 938 registros SPF únicos. Esto indica que muchos dominios comparten registros SPF idénticos o tienen una superposición significativa en direcciones IP. Nuestro objetivo es investigar más a fondo y trazar los patrones de compartición de direcciones IP en los datos recopilados.

Extracción de direcciones IP de los registros SPF

Para extraer las IPs de los registros SPF, seguimos estos pasos:

  • Para registros que contienen IPs explícitas, el proceso es sencillo (por ejemplo, v=spf1 1.2.3.4/30).
  • Para registros que utilizan el mecanismo include, resolvimos recursivamente los dominios incluidos para recopilar todas las IPs asociadas (por ejemplo, v=spf1 include:domain1.com include:domain2.com).

Visualizando la red de dominios

A partir de ahí, podemos construir una red de dominios donde un nodo es un dominio o grupo de dominios que tienen el mismo registro SPF. Dos nodos tienen una conexión si comparten algunas IPs.

  • El tamaño del nodo representa el número de dominios que comparten el mismo registro SPF. El grupo más grande de nuestro conjunto de datos incluye 399 dominios con el registro SPF v=spf1 include:countrymessage.com include:whenstocks.com -all.
  • El tamaño de la arista indica el número de IPs compartidas entre dos grupos de dominios.
  • El color del nodo representa los clústeres donde los nodos dentro del mismo clúster tienen conexiones más fuertes en comparación con los nodos de otros clústeres. Los detalles sobre el clustering se proporcionan más adelante.

Simplificando la red para mayor claridad

Para mejorar la claridad y centrarnos en las conexiones significativas, aplicamos varias operaciones:

  • Fusión de dominios superpuestos: Los dominios con direcciones IP altamente superpuestas se fusionan.
  • Visualización del componente más grande: La mayoría de los dominios están interconectados a través de varios saltos. Mostramos solo el componente conectado más grande.
  • Filtrado de conexiones débiles: Se eliminan las aristas que representan menos de 128 IPs compartidas, destacando la red ‘fuerte’.

Entendiendo los clústeres

Conexiones densas locales

Utilizamos un algoritmo de detección de comunidades para identificar clústeres. Cada clúster se centra alrededor de un gran grupo de dominios (nodos grandes), que normalmente incluye dominios intermedios. Estos dominios intermedios pueden incluir recursivamente otros dominios intermedios o hoja, formando clústeres densos. Los dominios hoja pueden compartir IPs con los de otros clústeres, conectando así los clústeres entre sí.

Los clústeres tienen sentido en términos de compartición de IPs. Pero, ¿qué otras características presentan estos clústeres?

Generación de nombres de dominio

Los clústeres comprenden una mezcla de dominios intermedios y hoja. Cabe destacar que los 59 dominios de marca están distribuidos en todos los clústeres. Los dominios generados mediante mutación de palabras no son visibles en esta visualización, ya que incluyen pocas IPs y se filtran.

Número de sistema autónomo (ASN)

Un ASN (Número de Sistema Autónomo) es un identificador único asignado a cada sistema autónomo (AS) en internet. Un AS es una colección de redes IP y routers gestionados por una sola organización que sigue una política de enrutamiento común. Nuestro análisis revela que los ASNs se distribuyen de manera desigual entre los diferentes clústeres, lo que indica controles organizativos diversos en todo el ataque.

Clúster

ASN principal 1

ASN principal 2

ASN principal 3

1

IONOS SE (10.32%)

Xiamen (9.56%)

AS-CHOOPA (7.36%)

2

IONOS SE (54.13%)

Shenzhen Tencent Computer Systems Company Limited (14.18%)

Scaleway S.a.s. (10.64%)

3

AS-COLOCROSSING (11.10%)

velia.net Internetdienste GmbH (6.01%)

MEVSPACE sp. z o.o. (3.43%)

4

Teknet Yazlim Ve Bilgisayar Teknolojileri (15.78%)

No identificado (11.39%)

ASN-QUADRANET-GLOBAL (8.84%)

5

Locaweb Servicos de Internet SA (24.46%)

AMAZON-02 (24.04%)

Dattatec.com (13.37%)

6

No identificado (14.37%)

EZZI-101-BGP (6.88%)

velia.net Internetdienste GmbH (6.59%)

¿Hacia dónde vamos a partir de aquí?

Analizar un ataque complejo como SubdoMailing no es una tarea sencilla. Sin embargo, nuestra investigación indica que SubdoMailing es simplemente una táctica utilizada por grupos de todo el mundo para enviar spam y suplantar marcas legítimas.

Continuamos trabajando con otros actores de la industria para comprender mejor la naturaleza generalizada del ataque y seguiremos compartiendo actualizaciones periódicas.

Si está interesado en saber si su marca se ha visto afectada por SubdoMailing, pruebe el Verificador SPF de Red Sift. También hemos anunciado recientemente DNS Guardian – una nueva función en Red Sift OnDMARC que los equipos de seguridad pueden utilizar para identificar y detener rápidamente las apropiaciones de dominios que dan lugar a spam.

Phong Nguyen
Phong Nguyen
Data Scientist

Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.