事件背景与技术剖析
近期,网络安全领域出现了一种名为“Underminr”的新型攻击技术,该技术直接瞄准了现代互联网架构的核心——共享内容分发网络(CDN)。不同于传统的软件漏洞利用,Underminr 利用的是主流 CDN 厂商(如 Cloudflare、Akamai、AWS CloudFront 和 Fastly)在处理多租户流量时的固有架构特性。
从我们的应急响应经验来看,攻击者早已不满足于单纯的域名欺骗,而是开始利用基础设施层面的“信任背书”。通过在受信任的 CDN 平台上注册恶意域名,攻击者能够将恶意流量伪装成发往高信誉服务(如主流 SaaS 应用)的合法请求。这种操作使得基于域名信誉(Domain Reputation)或简单 SNI 检查的传统安全设备,如防火墙和安全网关,极易被误导,从而放行恶意流量。
攻击链分析:如何实现隐蔽渗透
Underminr 的攻击核心在于对 HTTP Host 头部或 TLS 握手过程中 SNI(服务器名称指示)的精确操控。攻击者通过操纵这些字段,使流量在 CDN 边缘节点的处理逻辑中被路由至攻击者控制的后端,而从外部视角观察,这些连接的目标却是完全合法的受信任域名。
这一环节是很多企业容易忽视的盲点。由于连接的目标地址在安全设备看来是“高信誉”的,攻击者可以轻易实现以下目的:
- 投递恶意软件:利用受信任的通道绕过下载过滤。
- 钓鱼攻击:构建极其逼真的钓鱼页面,降低用户警惕。
- C2 通信:建立长期的、难以检测的命令与控制通道,进行数据外泄。
研究显示,该技术利用了 CDN 的多路复用(Multiplexing)机制,能够将恶意流量与合法业务流量交叉混合,极大提升了隐蔽性。据 ADAMnetworks 评估,全球可能有超过 8800 万个域名面临此类风险。
威胁研判与组织特征
虽然目前尚未有明确的 APT 组织被官宣为该技术的唯一使用者,但从手法上分析,其逻辑与 APT29、APT41 等组织惯用的“基础设施混淆”策略高度相似。类似攻击近年来明显增加,无论是国家级黑客组织还是追求经济利益的勒索团伙,都极度青睐这种无需漏洞利用、直接利用架构信任的“低成本、高回报”攻击方式。
Solar 应急响应建议
针对 Underminr 带来的防御挑战,单纯依赖域名白名单已不足以应对。Solar 应急响应团队建议企业采取以下深度防御措施:
- 强化流量深度检测:部署具备深度包检测(DPI)能力的设备,重点验证 SNI、HTTP Host 头部与实际请求终点的一致性,防止“挂羊头卖狗肉”的流量劫持。
- 建立行为分析模型:不要仅仅依赖静态信誉库,应引入基于行为分析的流量监测,对高信誉域名产生的异常流量模式(如不寻常的连接频率、非预期的数据包大小)进行实时告警。
- 动态配置 CDN 策略:定期审计 CDN 的租户配置,必要时实施更严格的访问控制策略,减少共享基础设施带来的交叉影响。
- 联动威胁情报:及时整合最新的威胁情报源,将已知的被滥用域名纳入黑名单管理,并保持对基础设施层攻击趋势的持续关注。
现代网络安全防御的核心已从“边界防御”转向“上下文感知”,理解流量背后的业务逻辑与架构特性,才是应对此类新型攻击的关键。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com