本研究提出一种名为 PHOENIX DOMAIN 的新型通用攻击方法,能够使已被撤销的恶意域名在大规模范围内持续可解析,从而复活旧有的 Ghost Domain 攻击。该攻击不违反任何 DNS 规范或最佳安全实践,因此影响所有主流 DNS 软件和公共 DNS 解析器。研究者系统性地逆向分析了 8 种 DNS 实现的缓存操作,发现了域名委派过程中新的攻击面。通过对 41 个知名公共 DNS 解析器(包括 Google Public DNS 和 Cloudflare DNS)的测试,证明所有被调查的 DNS 服务均易受攻击。大规模测量涉及 21 万个稳定且分布式的递归解析器,结果显示即使在域名撤销和缓存过期一个月后,仍有超过 25% 的递归解析器能够解析该域名。该攻击为攻击者逃避恶意域名下架(take-down)的安全实践提供了机会。研究者已向受影响的厂商报告漏洞,并提出了 6 类缓解方案。截至目前,包括 BIND、Unbound、Google、Cloudflare 在内的 7 家 DNS 软件提供商和 15 家解析器厂商已确认漏洞,部分厂商正在实施或发布缓解补丁。此外,已分配 9 个 CVE 编号。该研究呼吁制定标准,以解决域名安全撤销和缓存一致性问题。适合 DNS 安全研究者、公共解析器运维方、安全厂商以及关注域名基础设施风险的安全从业者阅读。
💡 推荐理由: 该攻击影响所有主流DNS软件和公共解析器,使恶意域名撤销失效,破坏威胁情报和应急响应中域名屏蔽的有效性,且不需要违反规范即可实现,影响面极广。
🎯 建议动作: 研究跟进