Torniamo di nuovo a parlare di sicurezza delle reti e approfondiamo una tecnica utilizzata per eseguire i loro attacchi senza che vengano rintracciati, il fast flux. Vediamo dunque nel dettaglio cos’è il fast flux e come fare per proteggersi da esso.

Cosa è il fast flux
Il fast flux è una tecnica basata sul Domain Name System (DNS), particolarmente utilizzata nelle botnet, che consente di associare molteplici indirizzi IP ad un unico dominio. Questi indirizzi, poi, vengono cambiati in maniera costante e rapida. Generalmente, vengono utilizzati centinaia, se non migliaia di indirizzi IP.
I cybercriminali utilizzano il fast flux per mantenere in attività i loro siti web malevoli in modo da portare avanti i loro attacchi informatici, tra cui:
- campagne di phishing;
- distribuzione di malware;
- vendita di dati sensibili.
Il fast flux è stato individuato per la prima volta nel 2007 come parte dell’Honeynet Project.
Sin dalla sua scoperta sono state condotte diverse ricerche per studiare il suo funzionamento, come fare a individuarlo e a prevenire i danni che può causare.
Grazie al fast flux, i siti malevoli hanno tempi di attività maggiori e sono più difficili da bloccare, permettendo ai cybercriminali di effettuare molti più attacchi.
Con l’indirizzo IP del sito web che cambia costantemente, diventa più difficile identificare e bloccare il sito stesso.
In altre parole, il fast flux rende il sito web malevolo un bersaglio mobile.
Come funziona il fast flux
I cybercriminali associano più indirizzi IP ad un singolo dominio cambiando rapidamente i record DNS associati al nome del dominio stesso.
Ogni indirizzo IP viene registrato, deregistrato e infine sostituito con un nuovo indirizzo IP nell’arco di pochi istanti. Sebbene il dominio rimanga lo stesso ogni volta che un utente vi accede, il suo indirizzo IP cambia costantemente.
Tecnica di load balancing e round robin DNS
Gli attaccanti sono in grado di fare tutto questo utilizzando una tecnica di load balancing chiamata round robin DNS e impostando per ciascun indirizzo IP un time to live molto basso. Molto spesso, gli indirizzi IP sono host web che sono stati compromessi dagli attaccanti. Le macchine IP agiscono come proxy per l’origin server dell’attaccante.
Il ruolo del round robin DNS
Il round robin DNS associa diversi server web ridondanti, ognuno con il proprio indirizzo IP ad un unico dominio. Quando il nameserver autoritativo per quel dominio riceve una query, rilascia ogni volta un diverso indirizzo IP. In questo modo nessun web server possa andare in sovraccarico. Nonostante il load balancing sia un uso legittimo del round robin DNS, gli attaccanti possono utilizzarlo per offuscare le loro attività malevole.
Time to live breve
I cybercriminali impostano anche un time to live molto breve per i loro indirizzi IP (all’incirca un minuto). Una volta che il time to live scade, l’indirizzo IP non viene più associato a quel dominio.
Utilizzo dei droppers per la distribuzione del malware
Con il fast flux, è possibile utilizzare dei droppers per distribuire ed installare malware. Essi aiutano ad aggirare i meccanismi di difesa degli antivirus che mettono in quarantena i file malevoli. Quando gli utenti si connettono ad un dominio che utilizza il fast flux, il dropper installa il malware nel loro dispositivo.
Server Command and Control (C2)
Quando i cybercriminali lanciano i loro attacchi attraverso il fast flux usano un server command and control (C2), in cui vengono date le istruzioni ai dispositivi compromessi per ricevere i dati sensibili che sono stati rubati. Un cybercriminale può ottenere l’accesso al dispositivo di un utente attraverso gli indirizzi IP che cambiano costantemente e il dominio che viene associato ad essi. Con un server C2, possono mantenere la comunicazione con il dispositivo della vittima e rubare informazioni sensibili attraverso la distribuzione di malware.

Le due categorie di Fast Flux
Esistono due principali categorie di fast flux: single flux e double flux.
Single Flux
Il single flux utilizza molti nodi diversi che registrano gli indirizzi IP come parte di un Domain Name System. Questi nodi servono anche per deregistrare gli indirizzi IP, e l’intero processo viene applicato per ogni dominio a cui gli utenti si connettono.
La maggior parte degli indirizzi IP registrati rimane attiva per pochi minuti, dopodiché si passa al flusso successivo di nuovi indirizzi IP.
Double Flux
Il double flux aggiunge un ulteriore livello di protezione, utilizzando botnet e dispositivi compromessi.
Questa struttura intermedia separa gli indirizzi IP che cambiano continuamente dalla sorgente dell’attacco, che è rappresentata dalla macchina host dei cybercriminali.
Utilizzo del double flux nelle attività malevole
I cybercriminali fanno affidamento sul double flux per connettersi ai sistemi delle loro vittime. Possono sfruttarlo in modi particolari, come per compromettere la sicurezza di email e siti web, creando vulnerabilità difficili da identificare e risolvere.
Come ci si può difendere
La prima cosa da fare per proteggersi dal fast flux è impedire ogni collegamento al dominio malevolo. Questo, però, non è sempre possibile. Perciò, bisogna implementare delle metodologie che aiutino ad individuare la minaccia:
- Implementare algoritmi di machine learning. Il machine learning è molto utile per individuare reti e siti web che utilizzano il fast flux.
Analizzando le feature temporali e quelle basate sul DNS della rete, è possibile capire se un sito web o una rete utilizza il fast flux oppure no.
- Prestare attenzione alla distribuzione geografica del server del dominio. Se gli indirizzi IP e la posizione geografica del server cambiano in continuazione, allora ci si può trovare davanti a un caso di fast flux.
- Utilizzare i fast flux monitor. Essi aiutano a individuare in tempo reale i comportamenti delle reti e dei siti web che usano il fast flux. In particolare, esaminano le attività e gli indici time to live per capire o meno se si sta usando il fastflux.
- Usare il DNS filtering. Gli amministratori di una rete possono avere bisogno di utenti per usare i server DNS che controllano, per scartare o eseguire blackhole sulle query che provengono da domini malevoli. In questo modo, gli utenti non sono in grado di accedere ai domini malevoli.
Una volta individuato il dominio fraudolento, la cosa migliore da fare è buttarlo giù. In questo modo, non importa quanti indirizzi IP siano associati al dominio, non è più possibile collegarsi ad esso.
Le infrastrutture fast flux sono il cuore pulsante delle botnet: per capire la scala del fenomeno, leggi l’analisi di 911 S5, la botnet da 99 milioni di dollari.



