DNS是網路上幾乎所有操作的基礎。無論是訪問網站、發送電子郵件,還是調用AI應用程式,一切都從DNS查詢開始。這種依賴關係是雙向的——攻擊者同樣依靠這些查詢,將受害者引導至惡意基礎設施,而且越來越多地採用一些本不應在DNS系統上奏效的技術手段。
Infoblox發布的《2026年威脅態勢報告》指出,攻擊者正以新穎獨特的方式濫用DNS來攻擊用戶。報告將網路犯罪定性為一種日益工業化的商業行為——商品化服務大幅降低了攻擊門檻,即便缺乏深厚技術功底的攻擊者也能實現規模化操作。報告中涉及DNS的若干具體發現,展示了這種工業化趨勢在協議層面的具體表現。
報告中關於DNS的主要發現如下:
2025年6月至2026年6月期間,共監測到逾1.2億個新註冊域名,其中超過22%已被武器化或表現出威脅特徵。
44%的威脅相關域名僅活躍一天。
96%的客戶曾遭遇流量分發系統(TDS)域名——這是攻擊者用於將特定受害者引導至詐騙或惡意軟體的DNS路由與偽裝基礎設施。
65%的客戶曾查詢與住宅代理服務相關的域名,此類服務可將惡意流量隱藏在看似合法的住宅IP位址之後。
三分之一被識別出的懸空CNAME記錄極易或輕而易舉地被接管,為可信子域名劫持提供了可乘之機。
"這些攻擊手法令人咋舌,"Infoblox威脅情報副總裁勒內·伯頓在接受《網路世界》採訪時表示,"這些發現至今仍讓我感到驚嘆。"
懸空CNAME記錄:被遺忘的DNS風險
報告中一個頗為反直覺的發現,與懸空CNAME記錄有關——這類DNS配置錯誤乍看之下似乎無害。
CNAME記錄將一個域名指向另一個域名。當目標域名到期或其背後的資源被關閉時,該記錄本身往往被遺留下來,繼續解析卻毫無指向,直到攻擊者將其占用。
伯頓表示,Infoblox在多篇研究論文中持續追蹤這一問題,且其影響範圍不僅限於CNAME記錄,還延伸至懸空的MX記錄和A記錄。她描述了兩種典型模式:較早出現的一種是限時促銷活動將CNAME指向外部域名,活動結束、記錄被遺忘後,該外部域名到期並被他人重新註冊;而當前更為普遍的模式則涉及雲基礎設施——企業開通某項資源(如Azure Web應用或AWS S3儲存桶),下線後卻未刪除對應的DNS記錄。攻擊者一旦發現這條孤立記錄,便可在同一主機名下註冊新資源,從而繼承其流量。
問題的根源在於組織管理,而非技術本身。"之所以會出現這種情況,是因為大型跨國企業中有很多人申請設置DNS記錄,而這一過程往往是集中管理的,"伯頓說。
問題往往出在後續的記錄維護上。最初申請某條記錄的員工,在相關活動或雲資源退役後,很少會想到申請刪除該記錄;而沒有正式流程來彌補這一空缺,孤立記錄便會長期殘留。
Infoblox並未將此問題的解決方案定位為其產品獨有的能力。伯頓將其描述為生命周期管理問題,而非產品缺失,她的建議聚焦於流程改進:企業需要制定政策,要求在雲服務退役時上報並同步刪除對應的DNS記錄,同時定期審計DNS區域,在攻擊者發現孤立記錄之前將其清除。
流量分發系統:最大範圍的威脅
流量分發系統(TDS)在報告統計峰值期間影響了96%的Infoblox客戶,在所有已衡量的威脅類別中占比最高。TDS通過分析訪問者的設備類型、地理位置、瀏覽器及行為特徵,實時決定是推送詐騙內容、惡意軟體,還是展示正常頁面。
當研究人員或自動掃描工具與真實目標訪問同一鏈接時,看到的可能是無害的誘餌頁面,而預定目標則會被路由至實際的惡意載荷。"我把TDS理解為真正意義上的防彈路由系統,"伯頓說。
報告在對威脅行為者集群"Detour Dog"的研究中記錄了這種選擇性路由機制。該組織利用DNS TXT記錄查詢來投遞Strela Stealer惡意軟體。報告顯示,與該活動相關的被攻陷網站中,95%的訪問者看到的是正常內容,只有符合特定目標畫像的訪問者才會被引入感染鏈。
.arpa域名的濫用:意料之外的攻擊面
報告還揭示了一種新型反向DNS攻擊。
報告中關於濫用.arpa頂級域名的研究,描述了一種幾乎不在網路團隊防禦視野之內的威脅向量。.arpa域名存在的目的十分有限,主要用於反向DNS查詢,即將IP位址映射回域名,並不打算承載任意DNS記錄。
據報告顯示,攻擊者獲取了IPv6地址空間並控制了相關的反向DNS區域,隨後在.arpa下創建DNS記錄,使垃圾郵件中的鏈接看起來更具合法性。受害者點擊這些鏈接後,會經由流量分發系統被路由至釣魚頁面及其他惡意內容,而.arpa基礎設施則為這些鏈接提供了一層表面上的合法性外衣,幫助其規避安全審查。
伯頓將根本原因歸結為對現有.arpa使用技術規則的執行不一致。Infoblox在Cloudflare的基礎設施上發現了這一問題並予以上報,Cloudflare在收到披露後已修復該漏洞。但伯頓表示,這一技術手段仍在一些未實施同等管控措施的小型機構中被觀測到。
被問及.arpa研究中最令人印象深刻之處時,伯頓指出,這種濫用本不應發生。"你根本不會想到這個,因為它本來就不應該發生,對吧?"伯頓說。
Q&A
Q1:什麼是懸空CNAME記錄?它為何會成為安全隱患?
A:懸空CNAME記錄是指當一個CNAME記錄所指向的目標域名已到期或背後資源已下線,但該記錄本身未被刪除時形成的孤立DNS條目。攻擊者可以重新註冊該目標域名或在相同主機名下創建新資源,從而接管原本屬於合法組織的流量,進而實施子域名劫持攻擊。產生這一問題的根本原因在於企業缺乏DNS記錄的生命周期管理流程,員工在退役相關服務後往往不會主動申請刪除對應的DNS記錄。
Q2:流量分發系統(TDS)是如何讓惡意攻擊更難被檢測到的?
A:流量分發系統會對每位訪問者的設備類型、地理位置、瀏覽器及行為特徵進行實時分析,並據此決定呈現正常頁面還是惡意內容。這意味著安全研究人員或自動掃描工具訪問同一鏈接時,往往只會看到無害的誘餌頁面,而真正的攻擊目標才會被導向惡意載荷。據Infoblox報告,在"Detour Dog"攻擊活動中,高達95%的訪問都只看到了正常內容,使得檢測工作極為困難。
Q3:攻擊者是如何利用.arpa域名實施攻擊的?
A:攻擊者獲取了IPv6地址空間並控制了對應的反向DNS區域,然後在.arpa域名下創建DNS記錄,使垃圾郵件中的鏈接看起來更具合法性。受害者點擊後,會被流量分發系統路由至釣魚頁面或其他惡意內容。由於.arpa域名通常被認為是用於純技術用途的反向DNS查詢,幾乎不在安全團隊的重點監控範圍內,因此這一攻擊手段極具迷惑性。Infoblox在Cloudflare基礎設施上發現該問題後已促其修復,但部分小型機構仍存在類似風險。






