Необычные домены ловят необычные DNS-запросы
Если зарегистрировать домен, который совпадает с названием AWS-инстанса, то можно поймать интересный трафик.
Люблю исследования, в которых автор поднимает ханипот, чтобы собрать в нем аномалии и изучить какие-то неочевидные сценарии атак. Например, можно зарегистировать домен us-east-1.com, который совпадает с названием инстанса AWS us-east-1 и поймать следующие DNS-запросы:
1. от внутренних систем облачного провайдера, которые из-за мисконфигураций обращаются к внешнему ресурсу вместо внутренней инфраструктуры AWS 2. от почтовых security-шлюзов, которые в ответе ожидают какие-либо данные, влияющие на их конфигурацию 3. от сервисов хранения данных, которым также возможно что-то ответить.
Можно поймать не только DNS-запросы, но и внутренние автоматические почтовые рассылки от других AWS-систем. Эти письма также могут раскрыть информацию о конфигурации инфры.
Если бы домен us-east-1.com контролировал злодей, то он мог бы собирать интересную информацию о внутренних ресурсах и использовать ее для рассылки фишинга, в котором подготовил бы ссылку на вредоносную копию AWS Console.
Архитектор безопасности, проверь, что твои внутренние ресурсы не ходят по сторонним доменам.