D2IP-коммуникации: как вредоносное ПО обходит DNS-защиту
Масштабный анализ более 4 миллионов отчётов динамического анализа выявил тревожную закономерность: почти 45,32% образцов вредоносного ПО, проявляющих активность управления, устанавливают связь с командными серверами напрямую по IP-адресу, полностью минуя DNS. Эти прямые подключения (Direct-to-IP, D2IP) заняли 23,17% от всех зафиксированных попыток соединения с системами управления, обнаруживая опасный пробел в традиционных защитных механизмах, завязанных на DNS-фильтрацию. Различные семейства ВПО — от загрузчиков ransomware до одноранговых (P2P) ботнетов и угроз цепочки поставок — активно применяют жёстко закодированные IP-адреса, благодаря чему остаются невидимыми для инструментов безопасности, ориентированных на разрешение имён.
Тактики обхода DNS: что говорят цифры
Главный вывод анализа заключается в том, что значительная доля современного вредоносного ПО не полагается на DNS-запросы для инициации соединений. Вместо этого злоумышленники всё чаще внедряют прямые D2IP-коммуникации, позволяя инфраструктуре C2 действовать в своеобразном «сером пространстве», недоступном для классических DNS-средств. Подобное поведение характерно для вредоносных программ, нацеленных на заражение конечных точек, ботнеты IoT и сложные сценарии эксфильтрации данных, где статическая фильтрация IP-адресов практически бесполезна из-за постоянной смены целевых портов и IP.
Живые примеры: от бэкдоров до IoT-ботнетов
Специалисты задокументировали целый ряд кампаний, раскрывающих разнообразие D2IP-приёмов. Наиболее яркие кейсы:
- Бэкдор и WebSocket. Выявлен образец, в котором бэкдор устанавливал WebSocket-соединение напрямую к жёстко заданному IP-адресу, демонстрируя методику, полностью игнорирующую DNS. Такой подход позволяет зловредному трафику маскироваться под обычный обмен данными.
- Дропперы ransomware Phorpiex. Прямые подключения к определённым IP-адресам задействовались для поэтапной доставки полезной нагрузки. Вредоносные компоненты передавались под видом легитимных процессов, затрудняя обнаружение традиционными средствами.
- Кампания эксфильтрации с шифрованным HTTP GET. Зашифрованные HTTP GET-запросы использовались для связи с C2-инфраструктурой, размещённой на общих облачных ресурсах. Злоумышленники регулярно меняли IP-адреса и целевые порты, сводя на нет статическую блокировку.
- Целевые атаки через SectopRAT. Вредоносная программа применяла встроенную прокси-функцию для перехвата браузерного трафика в реальном времени, при этом все взаимодействия были завязаны исключительно на D2IP-соединения. Атакам подверглись образовательные учреждения.
- IoT-ботнет Mozi. Ботнет продемонстрировал механизмы самораспространения, эксплуатируя сетевые уязвимости и общаясь по каналам D2IP, невидимым для DNS-ориентированной защиты. Его вариант Boatnet пошёл дальше, выработав комплексную стратегию нацеливания как на устаревшие, так и на современные архитектуры устройств — признак операционной зрелости и целенаправленного использования архитектурных слабостей IoT.
Рубеж защиты: концепция Zero Trust IP
В ответ на массовый уход вредоносного ПО в обход DNS эксперты предлагают внедрение модели нулевого доверия на уровне IP — Zero Trust IP (ZT-IP). Этот фреймворк предполагает жёсткую политику: исходящие соединения разрешены только к тем IP-адресам, которые были предварительно проверены через DNS-запросы. Любые попытки прямого D2IP-подключения, не подтверждённые DNS-легитимностью, автоматически блокируются. Интеграция подобного подхода в сетевые экраны и системы предотвращения вторжений позволит организациям нивелировать угрозы, всё активнее обходящие классическую DNS-безопасность.
В условиях стремительного усложнения киберугроз способность видеть и контролировать скрытые D2IP-коммуникации становится не просто дополнительным рубежом, а стратегической необходимостью. Осведомлённость об этой технике и адаптация защитных архитектур — ключ к сдерживанию кампаний, опирающихся на жёстко закодированные IP-адреса.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



