DNS是网络上几乎所有操作的基础。无论是访问网站、发送电子邮件,还是调用AI应用程序,一切都从DNS查询开始。这种依赖关系是双向的——攻击者同样依靠这些查询,将受害者引导至恶意基础设施,而且越来越多地采用一些本不应在DNS系统上奏效的技术手段。

Infoblox发布的《2026年威胁态势报告》指出,攻击者正以新颖独特的方式滥用DNS来攻击用户。报告将网络犯罪定性为一种日益工业化的商业行为——商品化服务大幅降低了攻击门槛,即便缺乏深厚技术功底的攻击者也能实现规模化操作。报告中涉及DNS的若干具体发现,展示了这种工业化趋势在协议层面的具体表现。

报告中关于DNS的主要发现如下:

2025年6月至2026年6月期间,共监测到逾1.2亿个新注册域名,其中超过22%已被武器化或表现出威胁特征。

44%的威胁相关域名仅活跃一天。

96%的客户曾遭遇流量分发系统(TDS)域名——这是攻击者用于将特定受害者引导至诈骗或恶意软件的DNS路由与伪装基础设施。

65%的客户曾查询与住宅代理服务相关的域名,此类服务可将恶意流量隐藏在看似合法的住宅IP地址之后。

三分之一被识别出的悬空CNAME记录极易或轻而易举地被接管,为可信子域名劫持提供了可乘之机。

"这些攻击手法令人咋舌,"Infoblox威胁情报副总裁勒内·伯顿在接受《网络世界》采访时表示,"这些发现至今仍让我感到惊叹。"

悬空CNAME记录:被遗忘的DNS风险

报告中一个颇为反直觉的发现,与悬空CNAME记录有关——这类DNS配置错误乍看之下似乎无害。

CNAME记录将一个域名指向另一个域名。当目标域名到期或其背后的资源被关闭时,该记录本身往往被遗留下来,继续解析却毫无指向,直到攻击者将其占用。

伯顿表示,Infoblox在多篇研究论文中持续追踪这一问题,且其影响范围不仅限于CNAME记录,还延伸至悬空的MX记录和A记录。她描述了两种典型模式:较早出现的一种是限时促销活动将CNAME指向外部域名,活动结束、记录被遗忘后,该外部域名到期并被他人重新注册;而当前更为普遍的模式则涉及云基础设施——企业开通某项资源(如Azure Web应用或AWS S3存储桶),下线后却未删除对应的DNS记录。攻击者一旦发现这条孤立记录,便可在同一主机名下注册新资源,从而继承其流量。

问题的根源在于组织管理,而非技术本身。"之所以会出现这种情况,是因为大型跨国企业中有很多人申请设置DNS记录,而这一过程往往是集中管理的,"伯顿说。

问题往往出在后续的记录维护上。最初申请某条记录的员工,在相关活动或云资源退役后,很少会想到申请删除该记录;而没有正式流程来弥补这一空缺,孤立记录便会长期残留。

Infoblox并未将此问题的解决方案定位为其产品独有的能力。伯顿将其描述为生命周期管理问题,而非产品缺失,她的建议聚焦于流程改进:企业需要制定政策,要求在云服务退役时上报并同步删除对应的DNS记录,同时定期审计DNS区域,在攻击者发现孤立记录之前将其清除。

流量分发系统:最大范围的威胁

流量分发系统(TDS)在报告统计峰值期间影响了96%的Infoblox客户,在所有已衡量的威胁类别中占比最高。TDS通过分析访问者的设备类型、地理位置、浏览器及行为特征,实时决定是推送诈骗内容、恶意软件,还是展示正常页面。

当研究人员或自动扫描工具与真实目标访问同一链接时,看到的可能是无害的诱饵页面,而预定目标则会被路由至实际的恶意载荷。"我把TDS理解为真正意义上的防弹路由系统,"伯顿说。

报告在对威胁行为者集群"Detour Dog"的研究中记录了这种选择性路由机制。该组织利用DNS TXT记录查询来投递Strela Stealer恶意软件。报告显示,与该活动相关的被攻陷网站中,95%的访问者看到的是正常内容,只有符合特定目标画像的访问者才会被引入感染链。

.arpa域名的滥用:意料之外的攻击面

报告还揭示了一种新型反向DNS攻击。

报告中关于滥用.arpa顶级域名的研究,描述了一种几乎不在网络团队防御视野之内的威胁向量。.arpa域名存在的目的十分有限,主要用于反向DNS查询,即将IP地址映射回域名,并不打算承载任意DNS记录。

据报告显示,攻击者获取了IPv6地址空间并控制了相关的反向DNS区域,随后在.arpa下创建DNS记录,使垃圾邮件中的链接看起来更具合法性。受害者点击这些链接后,会经由流量分发系统被路由至钓鱼页面及其他恶意内容,而.arpa基础设施则为这些链接提供了一层表面上的合法性外衣,帮助其规避安全审查。

伯顿将根本原因归结为对现有.arpa使用技术规则的执行不一致。Infoblox在Cloudflare的基础设施上发现了这一问题并予以上报,Cloudflare在收到披露后已修复该漏洞。但伯顿表示,这一技术手段仍在一些未实施同等管控措施的小型机构中被观测到。

被问及.arpa研究中最令人印象深刻之处时,伯顿指出,这种滥用本不应发生。"你根本不会想到这个,因为它本来就不应该发生,对吧?"伯顿说。

Q&A

Q1:什么是悬空CNAME记录?它为何会成为安全隐患?

A:悬空CNAME记录是指当一个CNAME记录所指向的目标域名已到期或背后资源已下线,但该记录本身未被删除时形成的孤立DNS条目。攻击者可以重新注册该目标域名或在相同主机名下创建新资源,从而接管原本属于合法组织的流量,进而实施子域名劫持攻击。产生这一问题的根本原因在于企业缺乏DNS记录的生命周期管理流程,员工在退役相关服务后往往不会主动申请删除对应的DNS记录。

Q2:流量分发系统(TDS)是如何让恶意攻击更难被检测到的?

A:流量分发系统会对每位访问者的设备类型、地理位置、浏览器及行为特征进行实时分析,并据此决定呈现正常页面还是恶意内容。这意味着安全研究人员或自动扫描工具访问同一链接时,往往只会看到无害的诱饵页面,而真正的攻击目标才会被导向恶意载荷。据Infoblox报告,在"Detour Dog"攻击活动中,高达95%的访问都只看到了正常内容,使得检测工作极为困难。

Q3:攻击者是如何利用.arpa域名实施攻击的?

A:攻击者获取了IPv6地址空间并控制了对应的反向DNS区域,然后在.arpa域名下创建DNS记录,使垃圾邮件中的链接看起来更具合法性。受害者点击后,会被流量分发系统路由至钓鱼页面或其他恶意内容。由于.arpa域名通常被认为是用于纯技术用途的反向DNS查询,几乎不在安全团队的重点监控范围内,因此这一攻击手段极具迷惑性。Infoblox在Cloudflare基础设施上发现该问题后已促其修复,但部分小型机构仍存在类似风险。

Networkworld