Фахівці з кібербезпеки зафіксували нову техніку поширення фішингових посилань: в атаках задіюють доменну зону .arpa у поєднанні з адресацією IPv6. Йдеться про технічний домен верхнього рівня, призначений для інфраструктурних задач DNS, насамперед для механізму зворотного резолвінгу адрес (reverse DNS). Блокування цієї зони неможливе без ризику порушити роботу глобальної системи доменних імен.

Зазвичай .arpa використовують для зіставлення IP-адреси з доменним ім’ям. У випадку IPv6 застосовується простір ip6.arpa, де адреса записується в інвертованому вигляді по ніблах. Однак дослідники виявили, що за певних налаштувань у деяких провайдерів можливе створення записів типу A всередині цієї зони. Формально такі домени не призначені для розміщення сайтів, але за наявності контролю над IPv6-префіксом і відповідним піддоменом зловмисники фактично можуть розгорнути вебхостинг.

Самі листи виглядають звично: розсилки маскуються під повідомлення від відомих брендів. Текст мінімальний — часто весь вміст подається як зображення з вбудованим посиланням. Кінцева адреса формується на основі рядка reverse DNS, наприклад:

textd.d.e.0.6.3.0.0.0.7.4.0.1.0.0.2.ip6.arpa

Така адреса у відкритому вигляді могла б викликати підозру, але в листі її приховують за картинкою. Пристрій ініціює DNS-запит до зони .arpa, яка вважається службовою й рідко потрапляє до списків блокування. Після первинного звернення інфраструктура атакувальників аналізує параметри пристрою та з’єднання.

В нас такого багато!

Перейти

Схема потребує поєднання щонайменше двох умов:

  • Власний IPv6-тунель (префікс /64): дає змогу отримати контроль над діапазоном адрес (сам тунель може не використовуватись для передачі даних).
  • Лояльний DNS-провайдер: який дозволяє призначення авторитетних серверів для домену в зоні .arpa та створення A-записів замість стандартних PTR.

Під час розслідування згадувалось можливе зловживання інфраструктурою Hurricane Electric і Cloudflare. Їхня репутація додатково знижує ймовірність автоматичного блокування.

Технічно доменне ім’я формується інверсією послідовності ніблів IPv6-адреси з додаванням суфікса ip6.arpa. Оскільки зловмисник контролює лише половину адреси в межах /64, молодші 64 біти можуть не враховуватися. Для ускладнення виявлення до імені додається випадковий піддомен, через що кожен FQDN стає унікальним.

Використання .arpa — лише один елемент ширшої кампанії. У тих самих операціях фіксували перехоплення «висячих» CNAME-записів, що вказували на прострочені домени або покинуті хмарні ресурси (у тому числі державних структур, університетів і телеком-операторів). Окремо відзначали епізоди domain shadowing — створення піддоменів через скомпрометовані облікові записи.

За змістом фішингові листи залишаються максимально простими та експлуатують базові тригери:

  • Пропозиція «безкоштовного подарунка» або фінансового бонусу.
  • Повідомлення про раптове блокування підписки.
  • Попередження про перевищення ліміту місця в хмарному сервісі.

Після переходу жертва потрапляє в систему розподілу трафіку (TDS), де аналізуються тип пристрою та IP-адреса. Мобільні пристрої та резидентські IP підвищують імовірність проходження фільтра. Якщо параметри не підходять — відбувається редирект на нейтральний сайт.

Застосування .arpa як каналу доставки примітне тим, що задіює інфраструктуру, якій за замовчуванням довіряють. Методи фільтрації, що базуються на репутації домену чи даних реєстрації, у такому випадку працюють гірше. У подібних імен немає звичної історії, і вони не вважаються підозрілими автоматично.