DNS sedang menjadi sorotan akhir-akhir ini karena negara-bangsa dan kelompok peretas mencuri informasi rahasia dari korban yang tidak menaruh curiga.

DNS telah menjadi sasaran kecaman akhir-akhir ini karena negara-negara dan kelompok peretas telah menargetkan DNS sebagai metode untuk mencuri kredensial dari korban yang tidak menaruh curiga.

Menurut Techcrunch, peretas pertama-tama membobol target yang dituju melalui spearphishing. Kemudian mereka menggunakan eksploitasi yang sudah dikenal untuk menargetkan server dan router serta bergerak secara lateral di dalam jaringan. Dalam proses tersebut, peretas memperoleh kata sandi yang memungkinkan mereka memperbarui catatan DNS yang mengarahkan nama domain dari alamat IP pada server target ke server yang dikendalikan oleh peretas. Hal ini memungkinkan peretas untuk mengumpulkan nama pengguna dan kata sandi dengan menggunakan serangan man-in-the-middle. Peretas juga menggunakan sertifikat palsu untuk membuat server peretas jahat tampak seperti server web yang sebenarnya.

 

Ada sedikit cara untuk mencegah serangan ini. Beberapa area yang perlu diperhatikan antara lain:

  1. Menerapkan otorisasi dua faktor untuk semua perubahan rekaman DNS. Secara teori, ini merupakan langkah yang sangat cerdas, tetapi dalam praktiknya sulit karena tidak semua pendaftar mendukungnya.
  2. Registry Lock – ini seperti kunci kredit pada catatan keuangan Anda. Ini mencegah perubahan yang tidak sah, tidak diinginkan, atau tidak disengaja pada nama domain di pendaftar sponsor. Sayangnya, tidak semua domain tingkat atas mendukung Registry Lock.
  3. Menerapkan keamanan email untuk mencegat dan mencegah keberhasilan kampanye phishing
  4. Alat deteksi malware berbasis host

 

Starlight berkomitmen untuk memanfaatkan Platform Analisis Keamanan Terpadu kami untuk mendeteksi, memberi peringatan, dan menanggapi jenis perilaku ini. Pengumpulan data menyeluruh kami, ditambah dengan penanganan data canggih dan pembelajaran mesin, memberi kami beberapa area tempat kami dapat mendeteksi jenis serangan ini di seluruh rantai pemusnahan siber Lockheed Martin. Jika serangan terlewatkan pada satu tahap rantai pemusnahan, kami akan menemukannya di tahap lain.

  1. Kampanye spearphishing yang berhasil pada akhirnya akan meninggalkan biner baru untuk dieksekusi. Stellar Cyber ​​telah membangun analisis malware yang akan menyusun ulang biner saat transit, mengevaluasinya terhadap tanda tangan yang diketahui, dan akhirnya memasukkannya ke dalam sandbox untuk pengujian. Hasil pengujian tersebut akan mendorong tindakan jika pengujian tersebut menentukan bahwa biner tersebut bersifat jahat.
  2. Jika biner tersebut lolos pengujian malware, sensor server kami mendeteksi pemasangan dan eksekusi biner anomali dan memperingatkan aktivitas tersebut.
  3. Jika biner tidak terdeteksi, aktivitas perintah dan kontrol yang dihasilkan akan terdeteksi, diperingatkan, dan berpotensi diblokir.
  4. Biner yang mengeluarkan perintah ke OS juga terdeteksi sebagai anomali dan akan memicu peringatan.
  5. Sertifikat yang divalidasi domain – Karena sertifikat ini dapat dibuat tanpa campur tangan manusia, sertifikat ini dapat digunakan untuk memberikan rasa aman yang salah kepada pengguna akhir. Salah satu contoh sertifikat yang divalidasi domain adalah “Lets Encrypt.” Platform Starlight kami memiliki kemampuan untuk mendeteksi sertifikat yang divalidasi domain dan memberikan peringatan tentangnya.

Pertahanan mendalam masih sangat dibutuhkan (meskipun ada beberapa diskusi yang bertentangan). Menangkap metode serangan baru bergantung pada visibilitas dan deteksi di semua tahap rantai penghancuran keamanan siber. Stellar Cyber ​​diposisikan secara unik untuk membantu Anda mendeteksi dan melindungi diri dari jenis serangan ini dengan cepat.

 

David W. Barton
Kepala Petugas Keamanan Informasi
615-939-2861
situs web stellarcyber.ai

Gulir ke Atas