L’abus du DNS dynamique aide les acteurs malveillants à échapper à la détection et à persister

Les acteurs malveillants exploitent le DNS dynamique pour créer des réseaux de C2 résilients. Découvrez pourquoi l’abus du DDNS est préoccupant et comment les défenseurs peuvent réagir.

Written By
Ken Underhill
Ken Underhill
Sep 29, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en cybersécurité alertent sur le fait que les acteurs malveillants détournent de plus en plus les fournisseurs de DNS dynamique (DDNS) pour créer une infrastructure robuste et furtive de commande et de contrôle (C2). 

Autrefois considérées comme des services pratiques pour l’hébergement, ces plateformes sont désormais devenues un outil privilégié des attaquants.

Les fournisseurs de DNS dynamique « fonctionnent de fait comme de mini-bureaux d’enregistrement », sans aucun des contrôles ni de la responsabilité qui incombent aux bureaux d’enregistrement de domaines légitimes, ont expliqué les chercheurs de Silent Push.

Que se passe-t-il ?

L’exploitation des services DDNS met en évidence une évolution préoccupante des tactiques des attaquants.

Contrairement aux bureaux d’enregistrement de domaines traditionnels, soumis aux réglementations de l’ICANN et de l’IANA, les fournisseurs de DDNS imposent peu de vérifications et permettent souvent aux utilisateurs d’enregistrer des sous-domaines de manière anonyme. Les adversaires peuvent ainsi mettre rapidement en place une infrastructure malveillante qui semble légitime et persiste même sous surveillance.

Les analystes de Silent Push ont constaté que plus de 70 000 domaines proposent actuellement des services de location de sous-domaines, ce qui représente une vaste surface d’attaque pour les entreprises. 

Ces plateformes ont été associées à des groupes soutenus par des États, notamment APT28, APT29, APT10 et APT33, ainsi qu’à des acteurs motivés par des considérations financières comme Scattered Spider.  

Comment fonctionne l’abus

L’attrait des services DDNS tient à leur facilité d’utilisation, à leur faible coût et à la faiblesse de leurs mécanismes de contrôle.

Les attaquants peuvent louer des sous-domaines sous des domaines parents établis et bénéficier de leur légitimité perçue. Comme les enregistrements DNS sont souvent gérés automatiquement par les fournisseurs, les attaquants renforcent leur sécurité opérationnelle en évitant de gérer directement le DNS.

L’analyse technique révèle que les acteurs malveillants enregistrent plusieurs sous-domaines auprès de différents fournisseurs et utilisent des algorithmes de génération de domaines (DGA) pour les faire tourner dynamiquement. Beaucoup préenregistrent également des dizaines de sous-domaines et les activent selon un calendrier précis, créant ainsi redondance et résilience.

Advertisement

Même si les défenseurs bloquent ou mettent hors service un domaine, d’autres sont prêts à poursuivre les communications de C2.

Par exemple, APT29 a utilisé exclusivement des domaines DDNS pour ses opérations QUIETEXIT, tandis qu’APT28 a exploité ces plateformes dans d’autres campagnes. L’abus ne se limite pas aux groupes d’espionnage : des logiciels malveillants comme DarkComet ont été largement déployés via une infrastructure DDNS.

La commande et le contrôle à grande échelle

L’utilisation de fournisseurs DDNS pour les canaux de C2 constitue l’un des défis les plus urgents pour les défenseurs. En répartissant leur infrastructure entre plusieurs fournisseurs et régions, les attaquants créent un réseau complexe que les contrôles traditionnels, comme les listes de blocage de domaines, peinent à surveiller efficacement.

Les recherches de Silent Push mettent ce problème en évidence avec l’exemple d’afraid[.]org, un fournisseur de DDNS associé à plus de 591 000 domaines, dont beaucoup sont utilisés dans des campagnes malveillantes. Des abus similaires ont été documentés chez des fournisseurs comme DuckDNS, No-IP, ChangeIP et DynDNS, ce qui souligne l’ampleur du phénomène.

Stratégies d’atténuation à envisager

Même si le cadre réglementaire permet aux fournisseurs de DDNS d’opérer avec peu de contrôles, les organisations ne sont pas démunies. Les équipes de sécurité devraient adopter les stratégies suivantes pour réduire les risques.

  • Surveiller les connexions aux domaines DDNS : Mettre en œuvre la journalisation et la génération d’alertes pour les connexions sortantes vers des services DDNS connus.
  • Appliquer le blocage lorsque cela est possible : Les organisations à haut risque peuvent choisir de bloquer entièrement certains fournisseurs, tandis que d’autres peuvent appliquer un blocage sélectif en fonction de leur tolérance au risque.
  • Tirer parti des flux de renseignement sur les menaces : Certains outils de sécurité proposent des exportations groupées de données sur les domaines DDNS, qui peuvent être intégrées aux plateformes SIEM et SOAR.
  • Mettre en œuvre une surveillance de l’intégrité des fichiers et du réseau : Détecter les mécanismes de persistance anormaux qui s’appuient sur le trafic C2 via DDNS.
  • Envisager une hygiène de sécurité plus large : Appliquer le principe du moindre privilège, segmenter le réseau et utiliser l’authentification multifacteur pour limiter les compromissions potentielles.
Advertisement

Ce que cela signifie pour les organisations

L’abus croissant des fournisseurs de DDNS met en évidence une tendance plus générale dans l’innovation des attaquants : exploiter des services légitimes à des fins illégitimes. À l’instar des plateformes cloud et des réseaux de diffusion de contenu, qui ont été militarisés par le passé, les services DDNS constituent désormais une nouvelle composante des tactiques de « vie sur le terrain ».

À mesure que les risques liés à la chaîne d’approvisionnement et les menaces persistantes avancées évoluent, la persistance et l’adaptabilité offertes par les services DDNS resteront probablement attrayantes pour les attaquants. En l’absence d’une réglementation plus stricte ou d’une application cohérente des règles par les fournisseurs, les entreprises doivent partir du principe que ces services continueront de jouer un rôle important dans les campagnes malveillantes.

L’abus des fournisseurs de DNS dynamique souligne l’adaptabilité des cybercriminels et des groupes soutenus par des États. En exploitant les lacunes réglementaires et la faiblesse des contrôles, les attaquants construisent une infrastructure résiliente qui met en échec les défenses traditionnelles.

Compte tenu de la manière dont les attaquants exploitent le DNS dynamique pour persister, la prochaine étape pour les défenseurs consiste à veiller à ce qu’un plan solide de réponse aux incidents soit en place afin de contenir ces menaces et de s’en remettre.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.