Skip to content

Naviguer face à l’attaque « SubdoMailing » : comment Red Sift a identifié et corrigé de manière proactive un nouveau risque pour notre base de clients

Dans le monde de la cybersécurité, une nouvelle menace a émergé. Connue sous le nom de « SubdoMailing », cette nouvelle attaque contourne astucieusement certaines des protections mises en place par DMARC pour garantir l’intégrité des e-mails. Dans cet article, nous verrons comment les investissements stratégiques réalisés par Red Sift nous ont permis de découvrir et de nous protéger contre cette…Continue Reading: Navigating the “SubdoMailing” attack: How Red Sift proactively identified and remediated a new risk to our customer base

Rebecca Warren·VP of Marketing
Published: March 12, 2024·Updated: January 28, 2025·9 min read

Dans le monde de la cybersécurité, une nouvelle menace a émergé. Connue sous le nom de « SubdoMailing », cette nouvelle attaque contourne astucieusement certaines des protections mises en place par DMARC pour garantir l’intégrité des e-mails.

Dans cet article, nous verrons comment les investissements stratégiques réalisés par Red Sift nous ont permis de découvrir rapidement cette attaque et de nous en protéger. Nous expliquerons comment nous avons pu identifier cette attaque dans les environnements de nos clients et nous assurer que tous nos clients étaient protégés dans les 48 heures suivant la large diffusion de l’information sur cette attaque.

Bien que nous abordions certains détails de l’attaque ici, si vous recherchez toutes les informations sur son fonctionnement, consultez notre guide sur le SubdoMailing.

Identification des premiers cas de SubdoMailing chez nos clients

Quelques semaines avant que l’attaque SubdoMailing ne soit révélée par Guardio Labs, nous avons découvert ce que nous pensions être un incident isolé : des expéditeurs malveillants réussissant les vérifications SPF et envoyant des e-mails de manière frauduleuse au nom d’un de nos clients.

Dans une instance client de Red Sift OnDMARC, nous avons remarqué que des e-mails provenaient d’un expéditeur ayant une mauvaise réputation, via un sous-domaine qui semblait sans lien avec le domaine principal de notre client. Ce sous-domaine possédait un CNAME et pointait vers un enregistrement SPF autorisant des services que nous n’avions jamais vus auparavant. En examinant les inclusions et les adresses IP, tout semblait suspect.

Exemples d’e-mails envoyés au nom de notre client, avec une mauvaise réputation mais passant intégralement le contrôle SPF

Nous avons informé notre client et demandé à son équipe de vérifier que le sous-domaine émettant ces e-mails était bien légitime. Le client a confirmé que ce n’était pas le cas, et a supprimé le sous-domaine.

Nous avons alors commencé à travailler sur des méthodes automatisées permettant d’identifier ce type de cas, où DMARC et SPF étaient correctement configurés, mais où quelqu’un avait tiré parti d’enregistrements obsolètes, oubliés ou mal configurés, inclus à tort dans le DNS pour envoyer du spam. Nous avons compris que cette méthode pouvait être exploitée à plus grande échelle, en profitant d’une mauvaise hygiène des enregistrements DNS.

La découverte d’une campagne de « SubdoMailing » à grande échelle

Après ce premier exemple, nous avons observé plusieurs autres cas de ce que nous avons commencé à appeler des enregistrements SPF « empoisonnés » apparaissant dans les DNS de nos clients. Mais l’ampleur réelle du phénomène auquel nous étions confrontés est devenue évidente lorsque Guardio Labs a publié ses conclusions sur le SubdoMailing.

À la suite des conclusions de Guardio, nous avons réalisé que nous étions particulièrement bien placés pour comprendre l’ampleur considérable de cette attaque, grâce à nos applications, à nos investissements dans les données de renseignement en cybersécurité, et à l’expertise en sécurité que nous mobilisons au sein de notre organisation. Nous devions agir rapidement pour garantir la protection de nos clients.

Comprendre l’ampleur du SubdoMailing

Chez Red Sift, nous savons que l’époque où il suffisait de déployer un correctif pour se protéger d’une attaque de sécurité est en grande partie révolue. Nos clients passent de la gestion des vulnérabilités à la gestion de l’exposition : ils évaluent en permanence la visibilité et le statut de sécurité de l’ensemble de leur patrimoine numérique, sur des vecteurs d’attaque aussi bien corrigibles que non corrigibles. Comme le montre le cas du SubdoMailing, des menaces autrefois distinctes deviennent de plus en plus interconnectées.

Pour garantir que nos clients disposent des informations dont ils ont besoin, nous investissons dans des flux de renseignements en cybersécurité — comme des flux DNS passifs, des canaux de données privés avec des fournisseurs clés, des flux en temps réel de pièges à spam, des informations de réputation et de menace au niveau des adresses IP, ainsi que des métadonnées ASN. Nous avons renforcé cette démarche grâce à l’acquisition stratégique de Hardenize.

Cela est devenu le fondement de notre compréhension de l’impact du SubdoMailing sur nos clients.

Amorcer la découverte grâce aux prises de contrôle de CNAME et aux inclusions SPF empoisonnées

Guardio a rapporté que des acteurs malveillants avaient exploité des enregistrements CNAME orphelins et des instructions d’inclusion SPF pour pouvoir envoyer des e-mails frauduleux au nom de marques légitimes. Cela correspondait également à nos propres constatations.

Qu’est-ce qu’une prise de contrôle de CNAME ?

La première étape pour les attaquants souhaitant envoyer des e-mails au nom d’un tiers consistait à examiner les enregistrements DNS pour repérer les cas où un domaine était lié à un autre via un enregistrement CNAME. Si un sous-domaine référencé dans le DNS avait été abandonné, les acteurs malveillants le réenregistraient afin d’hériter de la politique DMARC du domaine racine, et de la combiner avec leur propre ferme d’envoi d’e-mails.

Par exemple, chez nos propres clients, nous avons rencontré ce cas avec des enregistrements CNAME pointant vers des hôtes Marketo abandonnés.

go2.{customerdomain}.com CNAME mkto-lon123456.com

Qu’est-ce qu’une inclusion SPF empoisonnée ?

Une fois la prise de contrôle du CNAME effectuée, les attaquants ajoutaient les domaines oubliés ou repris aux enregistrements SPF en manipulant les instructions include .

Un exemple particulièrement marquant a été révélé par Guardio Labs. Dans la politique SPF de msnmarthastewartsweeps.com figurait ce qui suit :

v=spf1 include:harrisburgjetcenter.com include:greaterversatile.com -all

Cela signifie que les expéditeurs figurant dans le SPF de harrisburgjetcenter.com sont désormais autorisés à envoyer des e-mails au nom de msnmarthastewartsweeps.com, et peut-être plus significativement, au nom de marthastewart.msn.com.

(Veuillez noter qu’au 12 mars 2024, harrisburgjetcenter.com et greaterversatile.com ont été mis hors ligne.)

Identifier d’autres inclusions SPF empoisonnées

En utilisant les inclusions suspectes que nous avions observées en interne dans les environnements de nos clients, ainsi que des exemples révélés par Guardio comme harrisburgjetcenter.com, nous avons commencé à établir une liste de domaines que nous suspections d’avoir été détournés pour envoyer des e-mails frauduleux.

Nous avons pu enrichir cette liste en analysant notre propre flux de données, qui examine chaque jour 70 millions de domaines apex. Ce flux de données comprend notamment la découverte SPF, que nous utilisons habituellement pour identifier les services d’envoi légitimes. Mais dans ce cas précis, nous avons réalisé que nous pouvions l’utiliser pour identifier des services d’envoi probablement frauduleux.

En combinant ces signaux avec les données d’enregistrement de domaines et les flux DNS passifs, nous avons commencé à identifier des schémas révélant qu’un domaine était utilisé à des fins de SubdoMailing. En visualisant l’évolution des changements DNS dans le temps pour des domaines spécifiques, nous pouvons commencer à repérer le moment où des comportements anormaux apparaissent, signe que des domaines ont été détournés.

Prenons l’exemple de greaterversatile.com (un domaine SPF empoisonné signalé par Guardio). On observe des changements tout à fait normaux au fil du temps, avec des enregistrements TXT survenant occasionnellement avant la campagne de SubdoMailing — représentés par des points bleus. Cependant, fin 2023 et début 2024, on constate une explosion d’activité, avec un changement du NS — représenté par le point rose — et un nombre écrasant de modifications TXT, qui se produiraient rarement dans un contexte légitime.

En recherchant des schémas de ce type, nous avons pu valider nos hypothèses concernant les sous-domaines détournés. Nous pouvons prendre l’un de nos domaines suspects et observer une activité DNS anormale, comme avec jacksonbox.com.

C’est ainsi qu’est né notre « liste des domaines connus comme malveillants » – qui regroupe les principaux domaines utilisés pour le SubdoMailing. À mesure que nous continuons à approfondir cette analyse, notre liste s’enrichit chaque jour.

Identifier les clients concernés

Une fois notre « liste des domaines connus comme malveillants » établie, nous avons pu utiliser Red Sift ASM pour examiner de manière automatisée les enregistrements SPF de l’ensemble de nos clients, afin de vérifier si certaines de leurs inclusions SPF étaient empoisonnées.

Nous avons découvert des organisations de toutes tailles, régions et secteurs qui étaient concernées, et nous nous sommes rapidement mis au travail pour les informer et corriger la situation. Nous avions contacté l’ensemble des clients concernés dans les 24 heures suivant la publication du rapport initial de Guardio. Nous avons ensuite travaillé main dans la main avec les clients concernés pour les aider à supprimer les enregistrements en question dans les 48 heures suivant la publication du rapport.

Où obtenir de l’aide en cas de besoin

Red Sift Investigate & Red Sift SPF Checker

Si vous vous demandez si vous avez été touché par le SubdoMailing, le meilleur point de départ est Red Sift Investigate. Si Investigate révèle des « SubdoMailers » – également appelés inclusions empoisonnées –, le Red Sift SPF Checker vous permet de les visualiser sous forme d’une « arborescence SPF » dynamique, vous aidant à les localiser rapidement et à accélérer vos efforts de correction.

Nous avons synthétisé l’ensemble des résultats issus de notre « liste des domaines connus comme malveillants », afin que n’importe quel domaine dans le monde puisse être vérifié pour savoir si ses inclusions SPF sont empoisonnées. Nous travaillons en continu à l’élargissement de cette liste – elle a augmenté de 500 % en une semaine, et nous découvrons chaque jour de nouveaux domaines.

Red Sift OnDMARC

Pour nos clients Red Sift, nos équipes ont travaillé sans relâche pour déployer des fonctionnalités de protection contre le SubdoMailing. Nous sommes ravis d’annoncer que celles-ci sont désormais disponibles pour nos clients, et qu’elles signaleront automatiquement la présence de tout domaine utilisé pour le SubdoMailing dans votre environnement DMARC.

Red Sift ASM

Et pour les entreprises souhaitant adopter une approche plus proactive dans la surveillance de leurs domaines et sous-domaines afin de prévenir ce type d’attaque à l’avenir, n’hésitez pas à découvrir Red Sift ASM. Red Sift ASM effectue les vérifications essentielles nécessaires pour prévenir des menaces similaires au SubdoMailing — surveillance de l’expiration des noms de domaine afin que vous ne perdiez pas le contrôle de vos domaines, et détection des enregistrements et services orphelins afin que vous puissiez assainir votre DNS. La découverte et la surveillance des actifs se font souvent en temps réel, donnant à votre équipe les informations essentielles au moment où elles sont nécessaires — et non après plusieurs jours, semaines ou mois.

Pour en savoir plus sur le SubdoMailing et sur la manière dont Red Sift a découvert cette attaque et protégé ses clients contre celle-ci, inscrivez-vous ci-dessous pour accéder à la présentation en direct disponible à la demande.

Rebecca Warren
Rebecca Warren
VP of Marketing

Rebecca's leads Red Sift's marketing and growth strategy. Her background includes product marketing and sales enablement for technical startups and scale-ups in application security, computer networking, and MarTech.