Hackers iraníes dejaron en el DNS una reserva de futuros servidores de comando y contro

Hackers iraníes dejaron en el DNS una reserva de futuros servidores de comando y contro

Whisper detectó 58 plantillas en la infraestructura del grupo iraní "Prince of Persia".

image

El grupo iraní de ciberespionaje Prince of Persia, también conocido como Infy, ha preparado toda una reserva de dominios que pueden convertirse en nuevos nodos de control literalmente después de cambiar un registro DNS. Los investigadores de Whisper hallaron 58 nombres registrados, ya conectados a la infraestructura DNS de los hackers, pero que aún no apuntan a ninguna dirección IP.

El hallazgo surgió tras un análisis ampliado de la infraestructura del grupo. Whisper tomó los indicadores publicados por SafeBreach y correlacionó los rangos de IP, sistemas autónomos, proveedores de alojamiento y registros DNS asociados. La mayoría de los nodos recientemente detectados de Prince of Persia están concentrados en un pequeño revendedor rumano, HOSTGW, con el número de sistema autónomo AS204641.

Así los investigadores localizaron un servidor activo hasta entonces desconocido, 185.244.129.70. En él se alojan dominios creados por un algoritmo de generación de nombres de dominio; sin embargo, esa dirección no aparecía en informes anteriores de SafeBreach ni figuraba en las bases de amenazas verificadas por Whisper. Este tipo de algoritmos DGA permiten que el software malicioso cambie regularmente los puntos de conexión y dificulten el bloqueo de la infraestructura.

El mapa DNS mostró otra particularidad. Los servidores C2 activos de Prince of Persia suelen gestionar el DNS de sus propios dominios. Cerca operan máquinas separadas, destinadas únicamente a almacenar registros de servidores de nombres. Fue en esos nodos donde los investigadores observaron un gran conjunto de dominios sin registros de direcciones.

La reserva incluye 58 nombres. De ellos, 51 corresponden al esquema nuevo de Prince of Persia con secuencias de ocho caracteres compuestas por letras de la segunda mitad del alfabeto latino; siete más utilizan el antiguo formato hexadecimal. Mientras continuaba la investigación, la reserva aumentó de 56 a 58 dominios. Además, aparecieron zonas .top y .website que antes no se habían visto en la agrupación.

Casi todos los dominios registrados fueron comprados a través de Spaceship y están ocultos por el servicio Withheld for Privacy. El registrador común y el mismo esquema de configuración no revelan la identidad del propietario, pero permiten relacionar los nombres con una infraestructura gestionada única y ofrecen a los defensores un punto adicional para denunciar y bloquear.

La propia lista no puede considerarse un indicador eterno de compromiso. El algoritmo sigue creando nuevos nombres, y la reserva, según las observaciones, se va reponiendo. Mucho más interesante es el propio método de búsqueda: si un dominio ya ha sido delegado a los servidores DNS de un grupo conocido, pero aún no recibió un registro de dirección, los defensores pueden identificar la infraestructura potencial antes de que aparezca un nuevo servidor de control operativo.

En el estudio publicado, Whisper hace una salvedad importante. A partir de datos DNS externos es imposible distinguir un dominio preparado de antemano de un nombre que ya se usó y luego se desvinculó de una dirección IP. Sin embargo, los 58 dominios están en la infraestructura DNS propia de Prince of Persia, se ajustan a las reglas de generación conocidas y constituyen una reserva gestionada. La aparición de un registro de dirección en cualquiera de ellos será una señal temprana del lanzamiento de un nuevo nodo.