Des chercheurs en cybersécurité alertent sur le fait que les acteurs malveillants détournent de plus en plus les fournisseurs de DNS dynamique (DDNS) pour créer une infrastructure robuste et furtive de commande et de contrôle (C2).
Autrefois considérées comme des services pratiques pour l’hébergement, ces plateformes sont désormais devenues un outil privilégié des attaquants.
Les fournisseurs de DNS dynamique « fonctionnent de fait comme de mini-bureaux d’enregistrement », sans aucun des contrôles ni de la responsabilité qui incombent aux bureaux d’enregistrement de domaines légitimes, ont expliqué les chercheurs de Silent Push.
Que se passe-t-il ?
L’exploitation des services DDNS met en évidence une évolution préoccupante des tactiques des attaquants.
Contrairement aux bureaux d’enregistrement de domaines traditionnels, soumis aux réglementations de l’ICANN et de l’IANA, les fournisseurs de DDNS imposent peu de vérifications et permettent souvent aux utilisateurs d’enregistrer des sous-domaines de manière anonyme. Les adversaires peuvent ainsi mettre rapidement en place une infrastructure malveillante qui semble légitime et persiste même sous surveillance.
Les analystes de Silent Push ont constaté que plus de 70 000 domaines proposent actuellement des services de location de sous-domaines, ce qui représente une vaste surface d’attaque pour les entreprises.
Ces plateformes ont été associées à des groupes soutenus par des États, notamment APT28, APT29, APT10 et APT33, ainsi qu’à des acteurs motivés par des considérations financières comme Scattered Spider.
Comment fonctionne l’abus
L’attrait des services DDNS tient à leur facilité d’utilisation, à leur faible coût et à la faiblesse de leurs mécanismes de contrôle.
Les attaquants peuvent louer des sous-domaines sous des domaines parents établis et bénéficier de leur légitimité perçue. Comme les enregistrements DNS sont souvent gérés automatiquement par les fournisseurs, les attaquants renforcent leur sécurité opérationnelle en évitant de gérer directement le DNS.
L’analyse technique révèle que les acteurs malveillants enregistrent plusieurs sous-domaines auprès de différents fournisseurs et utilisent des algorithmes de génération de domaines (DGA) pour les faire tourner dynamiquement. Beaucoup préenregistrent également des dizaines de sous-domaines et les activent selon un calendrier précis, créant ainsi redondance et résilience.
Même si les défenseurs bloquent ou mettent hors service un domaine, d’autres sont prêts à poursuivre les communications de C2.
Par exemple, APT29 a utilisé exclusivement des domaines DDNS pour ses opérations QUIETEXIT, tandis qu’APT28 a exploité ces plateformes dans d’autres campagnes. L’abus ne se limite pas aux groupes d’espionnage : des logiciels malveillants comme DarkComet ont été largement déployés via une infrastructure DDNS.
La commande et le contrôle à grande échelle
L’utilisation de fournisseurs DDNS pour les canaux de C2 constitue l’un des défis les plus urgents pour les défenseurs. En répartissant leur infrastructure entre plusieurs fournisseurs et régions, les attaquants créent un réseau complexe que les contrôles traditionnels, comme les listes de blocage de domaines, peinent à surveiller efficacement.
Les recherches de Silent Push mettent ce problème en évidence avec l’exemple d’afraid[.]org, un fournisseur de DDNS associé à plus de 591 000 domaines, dont beaucoup sont utilisés dans des campagnes malveillantes. Des abus similaires ont été documentés chez des fournisseurs comme DuckDNS, No-IP, ChangeIP et DynDNS, ce qui souligne l’ampleur du phénomène.
Stratégies d’atténuation à envisager
Même si le cadre réglementaire permet aux fournisseurs de DDNS d’opérer avec peu de contrôles, les organisations ne sont pas démunies. Les équipes de sécurité devraient adopter les stratégies suivantes pour réduire les risques.
- Surveiller les connexions aux domaines DDNS : Mettre en œuvre la journalisation et la génération d’alertes pour les connexions sortantes vers des services DDNS connus.
- Appliquer le blocage lorsque cela est possible : Les organisations à haut risque peuvent choisir de bloquer entièrement certains fournisseurs, tandis que d’autres peuvent appliquer un blocage sélectif en fonction de leur tolérance au risque.
- Tirer parti des flux de renseignement sur les menaces : Certains outils de sécurité proposent des exportations groupées de données sur les domaines DDNS, qui peuvent être intégrées aux plateformes SIEM et SOAR.
- Mettre en œuvre une surveillance de l’intégrité des fichiers et du réseau : Détecter les mécanismes de persistance anormaux qui s’appuient sur le trafic C2 via DDNS.
- Envisager une hygiène de sécurité plus large : Appliquer le principe du moindre privilège, segmenter le réseau et utiliser l’authentification multifacteur pour limiter les compromissions potentielles.
Ce que cela signifie pour les organisations
L’abus croissant des fournisseurs de DDNS met en évidence une tendance plus générale dans l’innovation des attaquants : exploiter des services légitimes à des fins illégitimes. À l’instar des plateformes cloud et des réseaux de diffusion de contenu, qui ont été militarisés par le passé, les services DDNS constituent désormais une nouvelle composante des tactiques de « vie sur le terrain ».
À mesure que les risques liés à la chaîne d’approvisionnement et les menaces persistantes avancées évoluent, la persistance et l’adaptabilité offertes par les services DDNS resteront probablement attrayantes pour les attaquants. En l’absence d’une réglementation plus stricte ou d’une application cohérente des règles par les fournisseurs, les entreprises doivent partir du principe que ces services continueront de jouer un rôle important dans les campagnes malveillantes.
L’abus des fournisseurs de DNS dynamique souligne l’adaptabilité des cybercriminels et des groupes soutenus par des États. En exploitant les lacunes réglementaires et la faiblesse des contrôles, les attaquants construisent une infrastructure résiliente qui met en échec les défenses traditionnelles.
Compte tenu de la manière dont les attaquants exploitent le DNS dynamique pour persister, la prochaine étape pour les défenseurs consiste à veiller à ce qu’un plan solide de réponse aux incidents soit en place afin de contenir ces menaces et de s’en remettre.





