Skip to content

Décoder les astuces : une analyse des domaines corrompus dans l'attaque SubdoMailing

Chez Red Sift, nous suivons attentivement SubdoMailing – une attaque de détournement de domaine découverte pour la première fois en février 2024. Des acteurs malveillants ont exploité des enregistrements DNS mal maintenus pour envoyer des e-mails frauduleux se faisant passer pour des marques légitimes. Nous avons identifié les organisations concernées au sein de notre clientèle et résolu le problème pour tous les utilisateurs impactés dans un délai de 72 heures. …Continuer la lecture : Décoder les astuces : une analyse des domaines corrompus dans l'attaque SubdoMailing

Phong Nguyen·Data Scientist
Published: June 25, 2024·Updated: February 10, 2025·8 min read

Chez Red Sift, nous suivons attentivement SubdoMailing – une attaque de détournement de domaine découverte pour la première fois en février 2024. Des acteurs malveillants ont exploité des enregistrements DNS mal maintenus pour envoyer des e-mails frauduleux se faisant passer pour des marques légitimes.

Nous avons identifié les organisations concernées au sein de notre clientèle et résolu le problème pour tous les utilisateurs impactés dans un délai de 72 heures.

Il a été largement rapporté que l'attaque avait été menée par un seul groupe de pirates israéliens envoyant des spams dirigeant les lecteurs vers de faux sites web utilisés pour générer des revenus publicitaires. Depuis février, nous menons nos propres analyses de l'attaque et pensons que plusieurs groupes utilisent SubdoMailing pour envoyer des e-mails frauduleux au nom de marques légitimes.

Plongeons dans la recherche.

Tendances dans les noms de domaine

En analysant divers signaux, nous avons compilé un ensemble de données étendu de domaines corrompus – c'est-à-dire des domaines inclus dans le DNS de marques légitimes qui ont été exploités par des acteurs malveillants. Cet article présente les résultats de notre analyse approfondie d'un échantillon de 6 225 domaines, dont 4 527 sont encore actifs. Chaque domaine actif comprend une liste de plages d'adresses IP dans son enregistrement SPF, incluant les IP récupérées de manière récursive à partir des instructions `include`.

Ces domaines corrompus ont été récemment enregistrés. Les attaquants ont différentes stratégies pour les nommer. Nous mettons en avant les 4 stratégies suivantes et listons quelques exemples que nous avons découverts lors de notre analyse.

1. Usurpation d'identité : imiter des marques et services populaires

Dans cette stratégie, les acteurs malveillants ont utilisé une stratégie de typosquatting. Ils ont enregistré des domaines similaires à des marques ou services populaires qui auraient pu être mal saisis dans le DNS d'une organisation – leur donnant ainsi la possibilité d'envoyer des e-mails au nom de l'organisation. La liste est longue, mais voici quelques exemples que nous avons découverts.

Grandes marques

  • Google ghs.gglehosted.com
  • ghs.googlehoste.com
  • ghs.google-hosted.com
  • ghs.google hosted.co
  • Microsoft clientconfig.microsofonline-p.net
  • clientconfig.microsoftoneline-p.net
  • clientconfig.microsoftonlie-p.net
  • Amazon amazoses.com
  • amasonses.com
  • amazanpro.in
  • Marketo : 97 domaines avec le format suivant mkto-ab010016.com
  • mkto-ab020157.com
  • mkto-ab030101.com
  • Shopify xmyshopify.com
  • shopsmyshopify.com

Marques liées aux e-mails/Internet

  • HubSpot hubspotemails.net
  • 26282125hubspotemail.net
  • Mailjet spfmailjet.com
  • spf-mailjet.com
  • Barracuda Networks barracudaneworks.com
  • SendGrid sendgrd.net
  • sengdrid.net
  • sengride.net
  • Squarespace squaresspace.info
  • sqaurespace-mail.com

Services Internet généraux

  • Nameserver onestopsocial.media.atnameserver.icu
  • luxuryvilla.ru.atnameserver.icu
  • Register servers registar-servers.com
  • registrat-servers.com

2. Combinaisons de mots : générer des domaines à partir de termes anglais

Dans cette stratégie, un nom de domaine est une concaténation de quelques mots en anglais. Le nombre de mots varie, mais se situe entre 2 et 4. Si les mots sont sélectionnés au hasard dans un dictionnaire, il est peu probable qu'ils aient un sens une fois assemblés. Dans notre analyse, nous avons constaté que si les domaines à 2 mots peuvent sembler étranges, la plupart des domaines à 3-4 mots ont effectivement un sens.

  • ailplug.com, chancecolon.com, woundfraction.com
  • bestdinnerideas.com, connectviaweb.com, fastcashloans.me
  • air-conditioner-with-heater.com, simplythebestevent.co.uk, workfromhomedigital.com

3. Mutations de mots : altérer des mots anglais peu courants

Le processus commence par un mot de base, puis ajoute, supprime ou substitue une ou deux lettres pour créer une version fautive, augmentant ainsi les chances de réussite de l'enregistrement du domaine. Quelques observations :

  • La majorité des longueurs de domaine se situent autour de 10, avec une marge de plus ou moins 2.
  • Les mots sont souvent rares ou utilisés dans des domaines scientifiques comme la médecine.

Exemples :

  • chromatop (chromatope), despoliat (despoilate), hypnophob (hypnophobia)
  • mancipator (emancipator), ntecedency (antecedency), riminogenic (criminogenic)
  • pelalagrin (pelaggrin), demaguogies (demagogues), mainvbstream (mainstream)

4. Motifs subtils : générer des noms de domaine semi-aléatoires

Un grand nombre de domaines ne semblent pas complètement aléatoires, mais présentent des motifs subtils.

Exemples :

  • Inclusion de chiffres : 139come.com, 1paket.net, 20xx.gg
  • Abréviation : mailsvrc3.com, mccsv.net, mfka.at
  • Non anglais : benghalensis.com, juani.me, luezhaoxun.com

Discussion

Nous avons fait deux observations notables.

Dans un arbre de résolution SPF, un nœud feuille est un domaine qui spécifie explicitement des IP dans son enregistrement SPF, tandis qu'un nœud intermédiaire est un domaine qui utilise le mécanisme include. La majorité (56/59) des domaines listés comme exemples de la Stratégie 1 (marques et services populaires) sont des nœuds intermédiaires. Ces nœuds intermédiaires incluent d'autres domaines qui semblent générés en utilisant des combinaisons de mots (Stratégie 3) ou des motifs moins évidents (Stratégie 4). Ci-dessous se trouvent les arbres SPF pour ghs.google-hosted.com et clientconfig.microsoftonline-p.net. Tous les nœuds à droite des figures sont des nœuds feuilles avec des mécanismes IP explicites dans leurs enregistrements.

La deuxième observation concerne les domaines générés par la mutation de mots anglais (Stratégie 3).

  • Tous ces domaines sont des nœuds feuilles.
  • Ils ne sont inclus dans aucun autre domaine et existent sous forme de structures plates.
  • Les enregistrements SPF de ces domaines contiennent généralement un nombre très restreint d'adresses IP par rapport aux autres domaines. Habituellement, ils comportent jusqu'à 8 adresses IP, avec quelques exceptions comptant 256 adresses IP (un sous-réseau /24).

Le principal enseignement à retenir : Ces domaines sont sensiblement différents des autres sur plusieurs points, ce qui suggère qu'ils appartiennent probablement à un groupe distinct d'attaquants.

Explorer les adresses IP partagées

Dans notre analyse de 4 527 domaines actifs, nous n'avons identifié que 938 enregistrements SPF uniques. Cela indique que de nombreux domaines partagent soit des enregistrements SPF identiques, soit un chevauchement important d'adresses IP. Notre objectif est d'approfondir cette investigation et de cartographier les schémas de partage d'adresses IP dans les données recueillies.

Extraction des adresses IP à partir des enregistrements SPF

Pour extraire les IP des enregistrements SPF, nous avons suivi les étapes suivantes :

  • Pour les enregistrements contenant des IP explicites, le processus est simple (par exemple, v=spf1 1.2.3.4/30).
  • Pour les enregistrements utilisant le mécanisme include, nous avons résolu de manière récursive les domaines inclus pour rassembler toutes les IP associées (par exemple, v=spf1 include:domain1.com include:domain2.com).

Visualiser le réseau de domaines

À partir de là, nous pouvons construire un réseau de domaines où un nœud est un domaine ou un groupe de domaines partageant le même enregistrement SPF. Deux nœuds sont connectés s'ils partagent certaines IP.

  • La taille du nœud représente le nombre de domaines partageant le même enregistrement SPF. Le plus grand groupe de notre ensemble de données comprend 399 domaines avec l'enregistrement SPF v=spf1 include:countrymessage.com include:whenstocks.com -all.
  • La taille de l'arête indique le nombre d'IP partagées entre deux groupes de domaines.
  • La couleur du nœud représente les grappes où les nœuds au sein d'une même grappe ont des connexions plus fortes que les nœuds d'autres grappes. Des détails sur le clustering sont fournis plus loin.

Simplifier le réseau pour plus de clarté

Pour améliorer la clarté et nous concentrer sur les connexions significatives, nous appliquons plusieurs opérations :

  • Fusion des domaines qui se chevauchent : les domaines dont les adresses IP se chevauchent fortement sont fusionnés.
  • Visualisation du plus grand composant : la plupart des domaines sont interconnectés via divers sauts. Nous affichons uniquement le plus grand composant connecté.
  • Filtrage des connexions faibles : les arêtes représentant moins de 128 IP partagées sont supprimées, mettant en évidence le réseau « fort ».

Comprendre les grappes

Connexions locales denses

Nous avons utilisé un algorithme de détection de communautés pour identifier les grappes. Chaque grappe s'organise autour d'un grand groupe de domaines (nœuds larges), incluant généralement des domaines intermédiaires. Ces domaines intermédiaires peuvent inclure de manière récursive d'autres domaines intermédiaires ou feuilles, formant des grappes denses. Les domaines feuilles peuvent partager des IP avec ceux d'autres grappes, reliant ainsi les grappes entre elles.

Les grappes ont un sens en termes de partage d'IP. Mais quelles autres caractéristiques ces grappes présentent-elles ?

Génération de noms de domaine

Les grappes comprennent un mélange de domaines intermédiaires et feuilles. Il est à noter que les 59 domaines de marque sont répartis dans toutes les grappes. Les domaines générés par mutation de mots ne sont pas visibles dans cette visualisation, car ils comportent peu d'IP et sont filtrés.

Numéro de système autonome (ASN)

Un ASN (numéro de système autonome) est un identifiant unique attribué à chaque système autonome (AS) sur Internet. Un AS est un ensemble de réseaux IP et de routeurs gérés par une seule organisation suivant une politique de routage commune. Notre analyse révèle que les ASN sont répartis de manière inégale entre les différentes grappes, indiquant divers contrôles organisationnels dans l'ensemble de l'attaque.

Grappe

Top ASN 1

Top ASN 2

Top ASN 3

1

IONOS SE (10,32%)

Xiamen (9,56%)

AS-CHOOPA (7,36%)

2

IONOS SE (54,13%)

Shenzhen Tencent Computer Systems Company Limited (14,18%)

Scaleway S.a.s. (10,64%)

3

AS-COLOCROSSING (11,10%)

velia.net Internetdienste GmbH (6,01%)

MEVSPACE sp. z o.o. (3,43%)

4

Teknet Yazlim Ve Bilgisayar Teknolojileri (15,78%)

Non identifié (11,39%)

ASN-QUADRANET-GLOBAL (8,84%)

5

Locaweb Servicos de Internet SA (24,46%)

AMAZON-02 (24,04%)

Dattatec.com (13,37%)

6

Non identifié (14,37%)

EZZI-101-BGP (6,88%)

velia.net Internetdienste GmbH (6,59%)

Quelles sont les prochaines étapes ?

Analyser une attaque complexe comme SubdoMailing n'est pas une tâche simple. Cependant, nos recherches indiquent que SubdoMailing n'est qu'une des tactiques utilisées par des groupes du monde entier pour envoyer des spams et usurper l'identité de marques légitimes.

Nous continuons à collaborer avec d'autres acteurs du secteur pour mieux comprendre l'ampleur de cette attaque et publierons régulièrement des mises à jour.

Si vous souhaitez savoir si votre marque a été touchée par SubdoMailing, essayez le vérificateur SPF de Red Sift. Nous avons également récemment annoncé DNS Guardian – une nouvelle fonctionnalité de Red Sift OnDMARC que les équipes de sécurité peuvent utiliser pour identifier et stopper rapidement les détournements de domaine à l'origine de spams.

Phong Nguyen
Phong Nguyen
Data Scientist

Phong's work explores a number of projects focused on NLP, anomaly detection, active learning and visualisation. He is a most known for his work behind Red Sift Radar.