Se descubre la confusión de Meerkat APT haciendo trucos de DNS

Desde octubre de 2019 se ha detectado una nueva amenaza cibernética llamada Muddleling Meerkat que realiza actividades sofisticadas que involucran el sistema de nombres de dominio (DNS). Esto parece ser un intento de evadir las medidas de seguridad y realizar un reconocimiento de la red a nivel mundial.

Infoblox, una empresa de seguridad en la nube, sugiere que el actor de amenazas probablemente esté asociado con la República Popular China (RPC) y puede tener control sobre el Gran Cortafuegos (GFW), que gestiona el tráfico de Internet dentro y fuera de China.

El nombre "Muddling Meerkat" se refiere a la naturaleza desconcertante de sus actividades, particularmente su uso indebido de los resolutores abiertos de DNS (servidores DNS que aceptan consultas desde cualquier dirección IP) mediante el envío de consultas desde direcciones IP chinas.

Según un informe compartido con el medio de noticias The Hacker News, Infoblox señaló que Muddling Meerkat demuestra un profundo conocimiento del DNS, lo cual es inusual entre los actores de amenazas, destacando al DNS como una potente herramienta para los adversarios.

Cómo la suricata confusa manipula el DNS

La amenaza implica iniciar consultas DNS, incluso para registros de intercambio de correo (MX), a dominios que no son propiedad del actor pero que residen en dominios comunes de alto nivel como .com y .org.

Infoblox descubrió esta amenaza al observar solicitudes de registros DNS MX anómalas de los dispositivos de los clientes. Detectaron más de 20 dominios de este tipo, ninguno de los cuales era propiedad de Muddleling Meerkat.

La Dra. Renée Burton de Infoblox afirmó que Muddleling Meerkat debe tener una relación con GFW para generar registros DNS MX falsos, un comportamiento no observado anteriormente.

El GFW, que emplea suplantación y manipulación de DNS, inyecta respuestas DNS falsas para consultas bloqueadas. La característica única de Muddleling Meerkat son las respuestas de registros MX falsos de las direcciones IP chinas, que difieren del comportamiento típico de GFW.

El motivo detrás de las actividades de Muddleling Meerkat aún no está claro, aunque puede involucrar mapeo o investigación en Internet.

Burton enfatizó que Muddleling Meerkat representa un sofisticado actor-estado-nación chino que lleva a cabo operaciones deliberadas de DNS contra redes globales, lo que genera preocupación debido al alcance total y poco claro de sus operaciones.

En general, las actividades de Muddleling Meerkat plantean desafíos diferentes a las operaciones típicas de malware, lo que justifica una vigilancia e investigación continuas por parte de las agencias de ciberseguridad.

April 30, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.