Securitybedrijf Infoblox zegt een nieuwe dreiging te hebben blootgelegd die afkomstig lijkt uit China. Deze ‘Muddling Meerkat’ is al langere tijd bezig om open DNS-resolvers in kaart te brengen.
Het uiteindelijke doel van Muddling Meerkat is volgens Infoblox nog onduidelijk, maar het zou kunnen dienen als voorbereiding op toekomstige cyberaanvallen op de (digitale) infrastructuur. De actor interacteert op een ‘unieke wijze’ met de Great Firewall, het Chinese systeem voor internetcensuur, wat een aanwijzing zou kunnen zijn dat Muddling Meerkat staatssteun heeft.
De activiteiten van Muddling Meerkat lijken op het eerste gezicht op een type DDoS-aanval. Maar het volume aan queries is er te laag voor. Het gedrag van deze actor is daarnaast zo verwarrend dat het op eerste gezicht geen dreiging lijkt te zijn. Een vermoeden is dat Muddling Meerkat zich richt op het in kaart brengen van netwerken. Dit komt overeen met een recente waarschuwing van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) en verschillende internationale partners dat de VS in de afgelopen jaren een strategische verschuiving ziet in de activiteiten van China op het gebied van cyberdreigingen. Het gaat daarbij om het verschuiven van spionage naar het voorbereiden van mogelijke verstorende cyberaanvallen op de kritieke infrastructuur van de VS.
Daarbij richt deze actor zich op open DNS-resolvers die queries verwerken, ongeacht hun afkomst. Open DNS-resolvers zijn beruchte aanvalsroutes voor criminelen en het dichttimmeren van deze resolvers zou moeten gebeuren als basale veiligheidsmaatregel.