CDN arkasına gizlenen ikinci aşama yük dağıtımı
Küresel Zararlı Yazılım Altyapısı İzleme Grubu · 2026-09-12Saldırganlar, gerçek bir bulut depolama/dosya paylaşım servisini taklit eden alan adları tescillendirip bunları yaygın bir CDN'nin arkasına yerleştiriyor. İlk aşama yükleyiciler, ikinci aşama paketi bu alan adından indiriyor.
CDN kullanımı, pasif DNS ve IP tabanlı savunma araçlarını büyük ölçüde etkisiz kılıyor: aynı alan adı kısa aralıklarla onlarca farklı, paylaşımlı IP'ye çözümleniyor. Bu IP'lerin çoğu binlerce alakasız meşru siteyle paylaşılıyor.
Doğru savunma yaklaşımı, paylaşımlı CDN IP'lerini değil; alan adını, TLS sertifika parmak izini ve tam indirme yolunu (URI) hedeflemektir. Gerçek arka uç (origin) sunucunun konumu çoğu zaman dışarıdan tespit edilemez.