Uit recent onderzoek van Infoblox Threat Intel blijkt dat een grootschalige malwarecampagne via DNS-communicatie tienduizenden websites heeft besmet. De dreigingsactor achter de campagne – door onderzoekers aangeduid als Detour Dog – gebruikt DNS-TXT-records om instructies op te halen en malware op servers te activeren, zonder dat eindgebruikers hier iets van merken.
Volgens Infoblox zijn wereldwijd meer dan 30.000 websites gecompromitteerd. Detour Dog selecteert zijn doelwitten zorgvuldig op basis van locatie en apparaattype. Bezoekers die niet tot de doelgroep behoren, krijgen een normale webpagina te zien, waardoor de aanval moeilijk te detecteren is. Het grootste deel van het webverkeer verloopt onopvallend via het Domain Name System (DNS), zonder zichtbare signalen aan de gebruikerszijde.
Detour Dog is volgens de onderzoekers geëvolueerd van het uitvoeren van scam-redirects via affiliate-advertenties naar het verspreiden van zogeheten infostealers. De malware wordt in meerdere stappen opgebouwd via DNS-instructies. Daarbij wordt onder meer gebruikgemaakt van de StarFish-backdoor en de Strela Stealer-malware, die bekendstaat als tool voor het buitmaken van gevoelige informatie. De dreiging wordt in verband gebracht met Hive0145, een bekende cyberactor.
Opvallend is het gebruik van DNS-TXT-records als command-and-controlkanaal. Deze techniek stelt aanvallers in staat om scripts op te halen via de DNS-laag, zonder direct verkeer naar bekende malwareservers. De staging-hosts zijn afgeschermd achter de gecompromitteerde websites, wat analyse verder bemoeilijkt.
Subtiele aanvalsmethoden
Het onderzoek laat zien dat Detour Dog zich juist kenmerkt door terughoudendheid: ongeveer 90 procent van de DNS-verzoeken resulteert in geen enkele actie. Slechts een klein deel – 9 procent – leidt tot redirects, en 1 procent tot het downloaden en uitvoeren van code. Deze aanpak maakt detectie lastig en zorgt ervoor dat aanvallen lange tijd onopgemerkt kunnen blijven.
Sommige websites bleken al meer dan een jaar besmet, zonder dat dit door eindgebruikers of beheerders werd opgemerkt. De aanvalslogica bevindt zich aan de serverzijde en grijpt alleen in bij specifieke bezoekers. Hierdoor is traditionele endpointbeveiliging vaak niet toereikend.
Detour Dog maakt ook gebruik van botnets om zijn infrastructuur te ondersteunen. In de zomer van 2025 werd de malware verspreid via onder meer het op MikroTik gebaseerde REM Proxy-botnet en het Tofsee-botnet. Daarmee lijken er connecties te bestaan tussen Detour Dog en bekende leveranciers van spam- en botnetdiensten.
Infoblox meldt dat meer dan twee derde van de stagingdomeinen in recente campagnes door Detour Dog worden beheerd. Dat suggereert dat de actor deze domeinen gebruikt als doorgeefluik binnen zijn eigen infrastructuur, in plaats van ze alleen in te zetten voor hostingdoeleinden.
Risico voor bedrijven
De aanvallen van Detour Dog laten zien hoe ogenschijnlijk onschuldige webverzoeken via DNS kunnen uitgroeien tot een serieuze dreiging. Omdat de malware vrijwel volledig buiten zicht van traditionele beveiliging opereert, is monitoring op DNS-niveau essentieel. DNS-security kan volgens Infoblox niet alleen helpen bij detectie, maar ook bij het vroegtijdig blokkeren van kwaadaardige communicatie.
De effectiviteit van die aanpak hangt echter sterk af van actuele en specifieke dreigingsinformatie. Aangezien dreigingsactoren hun methoden voortdurend aanpassen, is diepgaand inzicht in de DNS-laag noodzakelijk om tijdig te kunnen reageren.