Skip to content

Cómo abordar el ataque “SubdoMailing”: cómo Red Sift identificó y remedió de forma proactiva un nuevo riesgo para nuestra base de clientes

En el mundo de la ciberseguridad, ha surgido una nueva amenaza. Conocida como “SubdoMailing”, este nuevo ataque evade astutamente algunas de las salvaguardas que DMARC establece para proteger la integridad del correo electrónico. En este blog nos centraremos en cómo las inversiones estratégicas que hemos realizado en Red Sift nos permitieron descubrir y protegernos frente a este…Continue Reading: Navigating the “SubdoMailing” attack: How Red Sift proactively identified and remediated a new risk to our customer base

Rebecca Warren·VP of Marketing
Published: March 12, 2024·Updated: January 28, 2025·9 min read

En el mundo de la ciberseguridad, ha surgido una nueva amenaza. Conocida como “SubdoMailing”, este nuevo ataque evade astutamente algunas de las salvaguardas que DMARC establece para proteger la integridad del correo electrónico.

En este blog nos centraremos en cómo las inversiones estratégicas que hemos realizado en Red Sift nos permitieron descubrir y protegernos frente a este ataque rápidamente. Analizaremos cómo pudimos identificar este ataque en los entornos de nuestros clientes y asegurarnos de que todos ellos estuvieran protegidos dentro de las 48 horas posteriores a que el ataque fuera ampliamente reportado.

Aunque aquí cubriremos algunos detalles sobre el ataque, si buscas todos los detalles sobre cómo funciona este ataque, consulta nuestra guía de SubdoMailing.

Identificando casos tempranos de SubdoMailing con nuestros clientes

Un par de semanas antes de que el ataque SubdoMailing fuera revelado por Guardio Labs, descubrimos lo que pensamos que era un incidente aislado de remitentes maliciosos que pasaban las verificaciones de SPF y enviaban correos electrónicos fraudulentos en nombre de uno de nuestros clientes.

En una instancia de cliente de Red Sift OnDMARC, notamos que el correo provenía de un remitente con mala reputación y un subdominio que parecía no estar relacionado con el dominio principal de nuestro cliente. Este subdominio tenía un CNAME y apuntaba a un registro SPF que autorizaba servicios que nunca habíamos visto. Al investigar los includes y las IPs, todo parecía sospechoso.

Ejemplos de correos electrónicos enviados en nombre de nuestro cliente con mala reputación pero que pasan completamente SPF

Notificamos a nuestro cliente y le pedimos al equipo que verificara nuevamente que el subdominio que enviaba correo fuera legítimo. El cliente confirmó que no lo era y eliminó el subdominio.

Comenzamos a trabajar en formas automatizadas de identificar casos como estos, en los que DMARC y SPF estaban configurados correctamente, pero alguien había aprovechado registros obsoletos, olvidados o mal configurados que se habían incluido indebidamente en el DNS para enviar spam. Reconocimos que este enfoque podría explotarse de forma más amplia, ya que se aprovechaba de la mala higiene de los registros DNS.

El descubrimiento de una campaña generalizada de “SubdoMailing”

Después de este primer ejemplo, vimos algunos casos adicionales de lo que empezamos a llamar registros SPF “envenenados” apareciendo en el DNS de los clientes. Pero la verdadera escala de a lo que nos enfrentábamos se hizo evidente cuando Guardio Labs publicó sus hallazgos sobre SubdoMailing.

Tras los hallazgos de Guardio, nos dimos cuenta de que estábamos en una posición única para comprender el alcance de este ataque debido a nuestras aplicaciones, nuestra inversión en datos de inteligencia de ciberseguridad y la experiencia en seguridad que empleamos en toda nuestra organización. Tuvimos que actuar con urgencia para garantizar que nuestros clientes estuvieran protegidos.

Comprendiendo la magnitud de SubdoMailing

En Red Sift, reconocemos que los días en que se implementaba un parche para protegerse de un ataque de seguridad han quedado atrás en su mayoría. Nuestros clientes están cambiando la gestión de vulnerabilidades por la gestión de exposición: evalúan continuamente la visibilidad y el estado de seguridad de todo su patrimonio digital en vectores de ataque parcheables y no parcheables. Como se observa en el caso de SubdoMailing, las amenazas que antes eran discretas se están volviendo cada vez más interconectadas.

Para garantizar que nuestros clientes tengan la información que necesitan, hemos estado invirtiendo en fuentes de señales de inteligencia de ciberseguridad, como feeds de DNS pasivo, canales de datos privados con proveedores clave, feeds en tiempo real de trampas de spam, información de reputación y amenazas a nivel de IP y metadatos de ASN. Fortalecimos esto aún más con nuestra adquisición estratégica de Hardenize.

Esto se convirtió en la base para comprender el impacto en los clientes de SubdoMailing.

Descubrimiento a partir de tomas de control de CNAME e includes de SPF envenenados

Guardio reportó que actores maliciosos habían aprovechado registros CNAME colgantes y declaraciones de include de SPF para poder enviar correos electrónicos fraudulentos en nombre de marcas legítimas. Esto era consistente con nuestros propios hallazgos también.

¿Qué es una toma de control de CNAME?

El primer paso para que los atacantes enviaran correos en nombre de otra persona consistió en examinar los registros DNS para encontrar casos en los que un dominio estuviera vinculado a otro mediante el registro CNAME. Si un subdominio referenciado en el DNS había sido abandonado, los actores maliciosos lo volvían a registrar para poder heredar la política DMARC del dominio raíz y combinarla con su propia granja de correo.

Como ejemplo, en nuestra propia base de clientes, nos hemos encontrado con esto en registros CNAME que apuntan a hosts de Marketo abandonados.

go2.{customerdomain}.com CNAME mkto-lon123456.com

¿Qué es un include de SPF envenenado?

Una vez completada la toma de control del CNAME, los atacantes añadían dominios que habían sido olvidados o tomados a los registros SPF manipulando las declaraciones de include.

Un ejemplo que nos resultó particularmente llamativo fue revelado por Guardio Labs. En la política SPF de msnmarthastewartsweeps.com se encontraba lo siguiente:

v=spf1 include:harrisburgjetcenter.com include:greaterversatile.com -all

Esto significa que los remitentes en el SPF de harrisburgjetcenter.com ahora están autorizados para enviar en nombre de msnmarthastewartsweeps.com y, quizás de forma más significativa, en nombre de marthastewart.msn.com.

(Ten en cuenta que, a partir del 12 de marzo de 2024, harrisburgjetcenter.com y greaterversatile.com han sido eliminados.)

Identificando otros includes de SPF envenenados

Utilizando includes sospechosos que habíamos visto internamente en entornos de clientes y ejemplos revelados por Guardio, como harrisburgjetcenter.com, comenzamos a compilar una lista de dominios que sospechábamos habían sido armados para enviar correo fraudulento.

Pudimos ampliar esta lista analizando nuestro propio feed de datos que examina 70 millones de dominios apex cada día. Parte de este feed de datos incluye el descubrimiento de SPF, que normalmente utilizamos para descubrir servicios de envío legítimos. Pero en este caso, nos dimos cuenta de que podíamos usar esto para descubrir probables servicios de envío fraudulentos.

Al combinar estas señales con datos de registro de dominios y feeds de DNS pasivo, comenzamos a identificar patrones que indicaban que un dominio estaba siendo utilizado para SubdoMailing. Al visualizar los cambios de DNS a lo largo del tiempo para dominios específicos, podemos comenzar a ver cuándo empieza a aparecer un comportamiento anómalo y, por lo tanto, cuándo los dominios son secuestrados.

Tomemos el ejemplo de greaterversatile.com (un dominio SPF envenenado señalado por Guardio). Podemos ver cambios muy normales a lo largo del tiempo, con registros TXT ocurriendo ocasionalmente antes de la campaña de SubdoMailing, representados por puntos azules. Sin embargo, a finales de 2023 y principios de 2024 vemos una oleada de actividad en la que se cambia el NS, representado por el punto rosa, y una cantidad abrumadora de cambios en TXT que rara vez ocurrirían en una circunstancia legítima.

Buscar patrones como estos nos permitió validar que nuestras hipótesis sobre subdominios secuestrados eran correctas. Podemos tomar uno de nuestros dominios sospechosos de ser maliciosos y buscar actividad DNS anómala, como con jacksonbox.com.

Esta fue la base de nuestra ‘lista de dominios conocidos como maliciosos’, que engloba los dominios principales utilizados para SubdoMailing. A medida que seguimos profundizando en estos datos, nuestra lista crece cada día.

Identificando a los clientes afectados

Una vez que tuvimos nuestra ‘lista de dominios conocidos como maliciosos’, pudimos usar Red Sift ASM para examinar de manera programática los registros SPF de todos nuestros clientes y ver si alguno de sus includes de SPF estaba envenenado.

Descubrimos organizaciones de todos los tamaños, regiones y mercados que se vieron afectadas y rápidamente nos pusimos a trabajar para notificarles y remediar la situación. Nos comunicamos con todos los clientes afectados dentro de las 24 horas posteriores a la publicación del informe inicial de Guardio. Luego trabajamos codo a codo para ayudar a los clientes afectados a eliminar los registros dentro de las 48 horas siguientes a la publicación del informe.

Dónde acudir si necesitas ayuda

Red Sift Investigate y Red Sift SPF Checker

Si te preguntas si te ha afectado SubdoMailing, el mejor lugar para empezar es Red Sift Investigate. Si Investigate revela algún ‘SubdoMailer’, también conocido como include envenenado, el Red Sift SPF Checker te permite visualizarlos en un ‘árbol SPF’ dinámico, lo que te permite identificar rápidamente dónde se encuentran y agilizar los esfuerzos de remediación.

Hemos condensado todos nuestros hallazgos de nuestra ‘lista de dominios conocidos como maliciosos’ para que cualquier dominio del mundo pueda ser verificado y comprobar si sus includes de SPF están envenenados. Continuamos trabajando en la expansión de la lista: ha crecido un 500% en una semana y encontramos más dominios cada día.

Red Sift OnDMARC

Para los clientes de Red Sift, nuestros equipos han estado trabajando arduamente para implementar capacidades de protección contra SubdoMailing. Nos complace informar que estas ya están disponibles para nuestros clientes y detectarán automáticamente si hay algún dominio utilizado para SubdoMailing presente en tu entorno DMARC.

Red Sift ASM

Y para aquellas empresas que quieran ser más proactivas en la monitorización de sus dominios y subdominios para prevenir este patrón de ataque en el futuro, no dejen de consultar Red Sift ASM. Red Sift ASM realiza las verificaciones clave necesarias para prevenir amenazas similares a SubdoMailing: monitorización de la expiración de nombres de dominio para que no pierdas el control de tus dominios, y detección de registros y servicios colgantes para que puedas limpiar tu DNS. El descubrimiento y monitorización de activos suele ser en tiempo real, brindando a tu equipo información importante cuando la necesita, no en días, semanas o meses.

Para saber más sobre SubdoMailing y cómo Red Sift descubrió y protegió a sus clientes frente al ataque, regístrate para la sesión informativa en directo a la carta a continuación.

Rebecca Warren
Rebecca Warren
VP of Marketing

Rebecca's leads Red Sift's marketing and growth strategy. Her background includes product marketing and sales enablement for technical startups and scale-ups in application security, computer networking, and MarTech.