Dev News Daily ENDE

Eine Phishing-URL traegt drei getrennte Ausweichtricks

Das SANS Internet Storm Center hat eine einzelne Phishing-URL zerlegt, die drei getrennte Ausweichtricks traegt - keiner davon betrifft die Nutzlast: https://isc.sans.edu/diary/rss/33366.

Der Hostname beginnt mit einem Bindestrich, in einer Form wie gynd--.koncar-hr.com. Nach den klassischen Regeln in RFC 952 und RFC 1123 darf ein Label nicht mit einem Bindestrich beginnen oder enden. DNS loest trotzdem auf, und Browser besuchen die Adresse anstandslos. Strenge Pruefer, regexbasierte URL-Extraktoren und manche Link-Umschreibungs- oder Sandbox-Produkte halten sie fuer ungueltig und ueberspringen sie - und eine URL, die nie extrahiert wird, wird nie geprueft.

Die zufaellige Subdomain deutet auf Wildcard-DNS, sodass jedes Opfer einen Hostnamen erhaelt, den keine Sperrliste je gesehen hat.

Und die Hauptdomain ist eine Nachahmung: Aus der echten kroatischen Industriegruppe unter koncar.hr wird ein mit Bindestrich geschriebenes .com, das auf den ersten Blick gleich aussieht.

Eine Phishing-URL traegt drei getrennte Ausweichtricks
Eine Phishing-URL traegt drei getrennte Ausweichtricks — Dev News Daily

Was das bedeutet

Die interessante Angriffsflaeche ist hier der URL-Parser, nicht der Browser. Sicherheitswerkzeuge und Browser sind sich uneinig, was ein gueltiger Hostname ist, und der Angreifer steht genau in dieser Luecke: streng genug, um vom Scanner verworfen zu werden, nachsichtig genug, um beim Opfer aufzuloesen. Jede Kontrolle, die URLs aus einer Nachricht extrahiert, erbt die Strenge ihres regulaeren Ausdrucks als Sicherheitseigenschaft - was niemand absichtlich so entwirft.

Wildcard-DNS vollendet, was die Nachsicht beginnt. Reputationssysteme brauchen eine wiederkehrende Kennung, um Belege zu sammeln; ein pro Opfer erzeugter Hostname wiederholt sich nie. Ein nicht parsbarer Host zusammen mit einem einmaligen heisst: Die erste Abwehr sieht die URL nicht, und die zweite hat nichts zu erinnern.

⚠️ Wiedergegeben nach dem Diary-Eintrag. Wir haben die Kampagne nicht selbst untersucht, und das beschriebene RFC-Verhalten ist die althergebrachte Hostnamensregel, kein neuer Befund.

Primärquelle
SANS Internet Storm Center
https://isc.sans.edu/diary/rss/33366