Detour Dog détourne des enregistrements DNS TXT pour piloter 30 000 sites compromis et livrer Strela Stealer
Selon Infoblox (blog Threat Intelligence), des chercheurs dĂ©crivent lâacteur « Detour Dog » qui opĂšre depuis fĂ©vrier 2020 un vaste rĂ©seau dâenviron 30 000 sites compromis sur 584 TLDs, utilisant des enregistrements DNS TXT comme canal de commande et contrĂŽle (C2). Dâabord dĂ©diĂ© aux redirections vers des arnaques, lâopĂ©ration sâest transformĂ©e pour distribuer des malwares, notamment Strela Stealer, via un systĂšme de livraison basĂ© sur le DNS. Les requĂȘtes DNS cĂŽtĂ© serveur, invisibles pour les visiteurs, conditionnent des redirections ou lâexĂ©cution de code distant selon la localisation et le type dâappareil. Lâinfrastructure sâappuie sur du bulletproof hosting et plusieurs TDS pour la persistance, et se reconstitue en quelques heures aprĂšs perturbation. ...