Исследователи Silent Push предупреждают, что ИИ способен использовать забытые DNS-записи в качестве оружия в глобальном масштабе, способное дестабилизировать работу правительств, банков и цепочек поставок.
Dangling DNS takeover - это известный метод атаки, позволяющий злоумышленнику захватить поддомен, когда DNS-запись указывает на облачный ресурс после того, как этот ресурс был удален. Ссылка остается «зависшей», не указывая ни на что.
Если злоумышленнику удастся найти эту ссылку - что несложно сделать с помощью сканирования, и восстановить облачный ресурс, но теперь уже под своим контролем, он сможет получить доступ к поддомену. Исторически киберподполье использовало этот метод в основном для получения финансовой выгоды.
Silent Push иначе взглянула на него, задалаваясь вопросом: «а что, если взглянуть на это глазами опытного злоумышленника из госсектора?»
ИИ рассматривается в качестве мощного инструмента для реализации стратегии захвата DNS-серверов в рамках проекта Silent Push, получившего название DangleGeddon.
Он значительно расширил возможности обнаружения доменов и поддоменов. Для генерации контекстно-обогащенных скриптов захвата использовался Claude Opus 5, нацеленный на 12 500 доменов.
Кроме того, использовался для фильтрации ресурсов, не имеющих выделенных ресурсов или регистрации DNS, что позволило сократить первоначальный большой набор данных до точного списка из нескольких сотен потенциально уязвимых целей.
Этот процесс позволил обнаружить новые цели, расширив поверхность атаки за пределы того, что было известно потенциальным злоумышленникам.
Затем исследователи смогли автоматизировать создание инфраструктуры для эксплуатации уязвимости, «подготовив нас, — пишут они, — к «дню DangleGeddon» одним нажатием кнопки». Так что гипотетический сценарий DangleGeddon за считанные минуты превратился в вполне реальную угрозу.
Исследователи провели ряд тестов, дабы изучить, какие данные могли бы стать доступны злоумышленникам, если бы они продолжили свои действия.
На одном из доменов правительства США «висячая запись» указывала на контейнер хранилища больших двоичных объектов Azure, захват домена позволил создавать фишинговые страницы, обходя фильтры доверия правительства.
В банковской сфере крупнейший французский банк Société Générale оставил незанятый ресурс хранилища Azure Blob, указывающий на приложение.
В производственной сфере Ford имела неработающую DNS-запись, указывающую на шлюз для разработки приложений, размещенный на виртуальной машине Azure. Учетные данные разработчиков (ключи API и заголовки аутентификации) могли быть использованы повторно для расширения доступа в компанию или в качестве платформы для размещения вредоносного ПО.
В фармацевтической отрасли Eli Lilly оставила запись, указывающую на руководство пользователя устройства Apple, которое позволяло злоумышленнику сосредоточиться на определенном наборе целей и событий.
На основе своих исследований Silent Push спрогнозировала последствия этого гипотетического «витого апокалипсиса».
Для правительства это может затронуть тысячи систем и миллионы сотрудников, вызвав многочисленные сбои, причем «потенциальное воздействие на национальную безопасность, вероятно, будет весьма серьезным».
В банковской сфере, если DangleGeddon будет реализован по всему миру, транснациональные компании, такие как Bank of America, UBS и Bank of Montreal, получат паралич онлайн-банкинга и платежей, а также блокировку торговых платформ.
В производственном секторе, если взять в качестве примера автомобильную компанию Ford, захват домена может привести к размещению вредоносного контента и распространению фишинговых страниц, вредоносных ПО или другого контента под легитимным доменом автопроизводителя. Последствия могут иметь катастрофические последствия для интеграции цепочки поставок в тысячах других организаций.
Исследование Silent Push предполагает, что гипотетический DangleGeddon вполне достижим с помощью ИИ причем как с позиции государства, так и на более локальном уровне отдельными киберпреступниками.