D2IP-коммуникации: как вредоносное ПО обходит DNS-защиту

Масштабный анализ более 4 миллионов отчётов динамического анализа выявил тревожную закономерность: почти 45,32% образцов вредоносного ПО, проявляющих активность управления, устанавливают связь с командными серверами напрямую по IP-адресу, полностью минуя DNS. Эти прямые подключения (Direct-to-IP, D2IP) заняли 23,17% от всех зафиксированных попыток соединения с системами управления, обнаруживая опасный пробел в традиционных защитных механизмах, завязанных на DNS-фильтрацию. Различные семейства ВПО — от загрузчиков ransomware до одноранговых (P2P) ботнетов и угроз цепочки поставок — активно применяют жёстко закодированные IP-адреса, благодаря чему остаются невидимыми для инструментов безопасности, ориентированных на разрешение имён.

Тактики обхода DNS: что говорят цифры

Главный вывод анализа заключается в том, что значительная доля современного вредоносного ПО не полагается на DNS-запросы для инициации соединений. Вместо этого злоумышленники всё чаще внедряют прямые D2IP-коммуникации, позволяя инфраструктуре C2 действовать в своеобразном «сером пространстве», недоступном для классических DNS-средств. Подобное поведение характерно для вредоносных программ, нацеленных на заражение конечных точек, ботнеты IoT и сложные сценарии эксфильтрации данных, где статическая фильтрация IP-адресов практически бесполезна из-за постоянной смены целевых портов и IP.

Живые примеры: от бэкдоров до IoT-ботнетов

Специалисты задокументировали целый ряд кампаний, раскрывающих разнообразие D2IP-приёмов. Наиболее яркие кейсы:

  • Бэкдор и WebSocket. Выявлен образец, в котором бэкдор устанавливал WebSocket-соединение напрямую к жёстко заданному IP-адресу, демонстрируя методику, полностью игнорирующую DNS. Такой подход позволяет зловредному трафику маскироваться под обычный обмен данными.
  • Дропперы ransomware Phorpiex. Прямые подключения к определённым IP-адресам задействовались для поэтапной доставки полезной нагрузки. Вредоносные компоненты передавались под видом легитимных процессов, затрудняя обнаружение традиционными средствами.
  • Кампания эксфильтрации с шифрованным HTTP GET. Зашифрованные HTTP GET-запросы использовались для связи с C2-инфраструктурой, размещённой на общих облачных ресурсах. Злоумышленники регулярно меняли IP-адреса и целевые порты, сводя на нет статическую блокировку.
  • Целевые атаки через SectopRAT. Вредоносная программа применяла встроенную прокси-функцию для перехвата браузерного трафика в реальном времени, при этом все взаимодействия были завязаны исключительно на D2IP-соединения. Атакам подверглись образовательные учреждения.
  • IoT-ботнет Mozi. Ботнет продемонстрировал механизмы самораспространения, эксплуатируя сетевые уязвимости и общаясь по каналам D2IP, невидимым для DNS-ориентированной защиты. Его вариант Boatnet пошёл дальше, выработав комплексную стратегию нацеливания как на устаревшие, так и на современные архитектуры устройств — признак операционной зрелости и целенаправленного использования архитектурных слабостей IoT.

Рубеж защиты: концепция Zero Trust IP

В ответ на массовый уход вредоносного ПО в обход DNS эксперты предлагают внедрение модели нулевого доверия на уровне IPZero Trust IP (ZT-IP). Этот фреймворк предполагает жёсткую политику: исходящие соединения разрешены только к тем IP-адресам, которые были предварительно проверены через DNS-запросы. Любые попытки прямого D2IP-подключения, не подтверждённые DNS-легитимностью, автоматически блокируются. Интеграция подобного подхода в сетевые экраны и системы предотвращения вторжений позволит организациям нивелировать угрозы, всё активнее обходящие классическую DNS-безопасность.

В условиях стремительного усложнения киберугроз способность видеть и контролировать скрытые D2IP-коммуникации становится не просто дополнительным рубежом, а стратегической необходимостью. Осведомлённость об этой технике и адаптация защитных архитектур — ключ к сдерживанию кампаний, опирающихся на жёстко закодированные IP-адреса.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: