#ghost-domain

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Xiang Li 0108, Baojun Liu 0002, Xuesong Bai, Mingming Zhang 0010, Qifan Zhang 0002, Zhou Li 0001, Haixin Duan, Qi Li 0002

本研究提出一种名为 PHOENIX DOMAIN 的新型通用攻击方法,能够使已被撤销的恶意域名在大规模范围内持续可解析,从而复活旧有的 Ghost Domain 攻击。该攻击不违反任何 DNS 规范或最佳安全实践,因此影响所有主流 DNS 软件和公共 DNS 解析器。研究者系统性地逆向分析了 8 种 DNS 实现的缓存操作,发现了域名委派过程中新的攻击面。通过对 41 个知名公共 DNS 解析器(包括 Google Public DNS 和 Cloudflare DNS)的测试,证明所有被调查的 DNS 服务均易受攻击。大规模测量涉及 21 万个稳定且分布式的递归解析器,结果显示即使在域名撤销和缓存过期一个月后,仍有超过 25% 的递归解析器能够解析该域名。该攻击为攻击者逃避恶意域名下架(take-down)的安全实践提供了机会。研究者已向受影响的厂商报告漏洞,并提出了 6 类缓解方案。截至目前,包括 BIND、Unbound、Google、Cloudflare 在内的 7 家 DNS 软件提供商和 15 家解析器厂商已确认漏洞,部分厂商正在实施或发布缓解补丁。此外,已分配 9 个 CVE 编号。该研究呼吁制定标准,以解决域名安全撤销和缓存一致性问题。适合 DNS 安全研究者、公共解析器运维方、安全厂商以及关注域名基础设施风险的安全从业者阅读。

💡 推荐理由: 该攻击影响所有主流DNS软件和公共解析器,使恶意域名撤销失效,破坏威胁情报和应急响应中域名屏蔽的有效性,且不需要违反规范即可实现,影响面极广。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)