Cyberkriminelle nutzen gemeinsame CDN-IPs, um DNS-Filterung zu umgehen
Laut neuer Forschung gemeinsam genutzte Content Delivery Network (CDN)-Infrastrukturen, um schützende DNS-Filterung zu umgehen.

Kurzfassung
Warum das wichtig ist
- Laut neuer Forschung gemeinsam genutzte Content Delivery Network (CDN)-Infrastrukturen, um schützende DNS-Filterung zu umgehen.
- Die Forscher haben eine heimtückische Technik identifiziert, die es böswilligem Verkehr ermöglicht, sich hinter vertrauenswürdigen Domains zu verstecken.
- Diese Methode, „Underminr" genannt, nutzt Schwachstellen in der Validierung, TLS-Verbindungen und CDN-Edge-Router durch Sicherheitssysteme aus.
Dadurch können Angreifer Verbindungen herstellen, die auf den ersten Blick legitim erscheinen, während sie heimlich mit bösartigen Zielen kommunizieren. In beobachteten Fällen löst das System eines Nutzers eine vertrauenswürdige Domain wie whatismyipaddress.com auf, die vom schützenden DNS (PDNS) erlaubt ist.
Die tatsächliche verschlüsselte Verbindung wird jedoch auf eine andere Domain wie evilsite.ai umgeleitet, die auf derselben gemeinsamen CDN-Edge-IP-Adresse gehostet wird.
Da viele Unternehmensverteidigungen auf DNS-Reputation oder initiale TLS-Inspektionen angewiesen sind, bleiben Diskrepanzen zwischen der DNS-Auflösung und dem tatsächlichen Verbindungsziel häufig unerkannt und bilden für Verteidiger einen erheblichen Blindflug.

Technischer Hintergrund
Umgehung Gegensatz zur älteren Domain-Fronting-Technik, die etwa 2018 ßen Cloud-Anbietern abgeschwächt wurde, manipuliert Underminr die SNI- und HTTP-Host-Header, während es auf legitime DNS-Antworten zurückgreift, was die Erkennung und Blockierung erheblich erschwert.
Forscher, dass Angreifer diese Technik mit einfachen Skripten, Malware oder sogar -Engineering-Methoden wie ClickFix-Angriffen einsetzen können, die Benutzer dazu verleiten, Befehle lokal auszuführen.
Sobald die Technik aktiv ist, ermöglicht sie eine breite Palette böswilliger Aktivitäten, einschließlich Command-and-Control (C2)-Kommunikation, Datenexfiltration, VPN-Tunneling und Umgehung, während sie für vertrauenswürdige Dienste wie normaler Traffic erscheint.

Sicherheitslage und Risiko
Der Bericht beschreibt vier Hauptangriffsmodi: Simple Mode: Verwendet eine täuschende SNI nach einer legitimen DNS-Abfrage. Split Mode: Erstellt zunächst eine harmlose Verbindung, wechselt dann zu einer bösartigen, um DPI zu umgehen. ECH Mode: Nutzt Encrypted Client Hello (ECH), um SNI-Details vollständig zu verschleiern.
Direct-to-IP Mode: Umgeht DNS-Logging vollständig, indem direkt CDN-Edge-IPs angesprochen werden. Diese Techniken entsprechen Methoden aus dem MITRE ATT&CK-Katalog wie Protokolltunneling und Missbrauch externer Remote-Dienste.
Sie wurden zudem mit fortgeschrittenen Bedrohungsgruppen Verbindung gebracht, darunter China-orientierte Akteure wie Flax Typhoon und GALLIUM, die Werkzeuge wie SoftEther VPN einsetzen, Persistenz zu gewährleisten und Erkennung zu umgehen.

Die weitreichenden Auswirkungen sind erheblich, Schutzmechanismen
Die weitreichenden Auswirkungen sind erheblich, Schutzmechanismen auf DNS, die lange als grundlegende Sicherheitskontrolle galten, ohne tiefere Korrelation des Datenverkehrs wirkungslos werden können.
ADAMnetworks warnt davor, dass Organisationen, die ausschließlich auf DNS-Filterung oder teilweise TLS-Inspektion setzen, besonders anfällig sind, insbesondere Umgebungen ohne vollständiges Proxying oder Traffic-Decryption.
Um sich gegen Underminr zu schützen, empfiehlt das Unternehmen, DNS-Abfragen mit Verbindungs-Metadaten zu korrelieren und die tatsächlichen Verbindungsendpunkte zu überwachen. Zudem wurden eine neue Initiative zum Austausch eingeführt, Organisationen dabei zu unterstützen, festzustellen, ob ihre Domänen verwundbar sind oder missbraucht werden.
Technik und Auswirkungen
Da die IPv4-Erschöpfung weiterhin dazu führt, dass mehr Dienste auf gemeinsame Infrastrukturen verlagert werden, ist mit einem Anstieg des Risikos für Cross-Tenant-Missbrauch zu rechnen, was die Sorge weckt, dass Angreifer und möglicherweise KI-gestützte Kampagnen diese Technik global ausweiten könnten.
Ohne abgestimmte Gegenmaßnahmen seitens CDN-Anbieter, Domain-Betreiber und Sicherheitsanbieter könnte Underminr das Vertrauen in DNS-basierte Verteidigungsmechanismen erheblich schwächen und die Art und Weise, wie Netzwerksicherheit durchgesetzt wird, grundlegend verändern. Abi ist Sicherheitsredakteurin und Reporterin bei
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Qualcomm startet Snapdragon-C-Plattform für Laptops ab 300 Dollar mit Windows on Arm und NPUs
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Chinas XMAN-L1-Roboter mit 42 Freiheitsgraden vorgestellt
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Hackers Abuse Shared CDN Edge IPs to Bypass Protective DNS Filtering
- Canonical
- https://cybersecuritynews.com/cdn-edge-ips-bypass-dns-filtering/
- Quell-URL
- https://cybersecuritynews.com/cdn-edge-ips-bypass-dns-filtering/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Qualcomm startet Snapdragon-C-Plattform für Laptops ab 300 Dollar mit Windows on Arm und NPUs
Teilen Sie diesen Artikel
28.05.2026
Live Redaktion
Chinas XMAN-L1-Roboter mit 42 Freiheitsgraden vorgestellt
KEENON Robotics hat offiziell den XMAN-L1 vorgestellt, einen kompakten humanoiden Roboter für interaktive Serviceanwendungen.
28.05.2026
Live RedaktionTom's Hardware
Intel kontert AMDs Handheld-Dominanz mit Arc G3-Chips: Panther Lake mit bis zu 14 Kernen und Arc B390-Grafik für tragbare Systeme
Intel kontert AMDs Handheld-Dominanz mit Arc G3-Chips: Panther Lake mit bis zu 14 Kernen und Arc B390-Grafik für tragbare Systeme
Nachdem Intel Anfang dieses Jahres bereits auf die Produktfamilie angespielt hat, hat der Hersteller offiziell seine Arc G3-Chip-Reihe vorgestellt, die speziell für leistungsstarke Handheld-Gaming-PCs entwickelt wurde.
28.05.2026
Live Redaktion
Fünf tödliche Geheimwaffen des Ersten Weltkriegs, die die Welt schockierten
Der Erste Weltkrieg veränderte die Kriegsführung grundlegend. Zum ersten Mal in der Geschichte setzten Nationen Kampfgebiet industrielle Maschinen, Chemie, Luftfahrt und schwere Ingenieurskunst zusammen.
28.05.2026
Live Redaktion