CẬP NHẬT KỸ THUẬT · SECURITY VALIDATION

Unit 42: malware kết nối C2 trực tiếp tới IP, bỏ qua DNS

5/8/2026 · 9 phút

Malware kết nối thẳng tới địa chỉ IP C2 thay vì truy vấn DNS trước
Mục lục bài viết 7 phần

Ngày 04/08/2026, Unit 42 công bố phân tích cho thấy một phần đáng kể malware có C2 đã kết nối trực tiếp tới IP mà không có DNS query tương ứng. Kết luận thực hành: DNS security là một lớp quan trọng nhưng không đủ; egress visibility phải kiểm tra cả IP flow, endpoint process và policy.

ĐỌC NHANH

Bài viết giúp bạn

  • Thông tin được công bố
  • Điểm mới đáng chú ý
  • Tác động đối với kiến trúc, vận hành và kiểm thử
Tùy chỉnh đọc
01

Thông tin được công bố

#

Unit 42 nói đã phân tích hơn 4 triệu dynamic-analysis report trong 30 ngày. Sau bước lọc do nhóm mô tả, 20,11% malware sample có C2; trong nhóm có C2, 45,32% tạo ít nhất một direct-to-IP connection. Tính trên toàn bộ C2 connection attempt, direct-to-IP chiếm 23,17% theo công bố.

Nhóm gọi hướng tiếp cận kiểm tra destination IP có từng được DNS response “sanction” hay không là zero trust IP (ZT-IP), đồng thời trình bày các case ransomware dropper, exfiltration và IoT/P2P. Đây là thuật ngữ/đề xuất của Unit 42, không phải tiêu chuẩn chung.

02

Điểm mới đáng chú ý

#

DNS filter, sinkhole và protective DNS chỉ thấy traffic đi qua DNS path. Malware dùng IP hard-coded, cache riêng, P2P hoặc direct socket có thể bỏ qua lớp này. Điều đó không làm DNS security vô dụng; nó chỉ chỉ ra nhu cầu correlation với flow, firewall và endpoint telemetry.

Áp policy “chỉ cho IP đã xuất hiện trong DNS” cũng không đơn giản: CDN, anycast, literal-IP service, long-lived connection, proxy, service discovery và IP hợp lệ dùng chung có thể tạo false positive. Cần baseline theo application và environment.

Hai đường kết nối C2 qua DNS và trực tiếp tới IP
Hai đường kết nối C2 qua DNS và trực tiếp tới IP
03

Tác động đối với kiến trúc, vận hành và kiểm thử

#

Đội phòng thủ nên kiểm tra coverage bằng một lab endpoint gọi domain hợp lệ, IP trực tiếp hợp lệ trong scope và IP test sink do tổ chức kiểm soát. Không kết nối IOC thật hoặc C2 thật. Thu DNS log, flow/firewall, EDR process tree và packet metadata để xác định lớp nào phát hiện được.

KPI gồm tỷ lệ direct-IP được phát hiện, detection latency, false positive, false negative trên tập lab, log completeness và khả năng nối network session với process/user/device.

  • Kịch bản: Domain bình thường · Điều cần kiểm chứng: DNS và flow correlation · Bằng chứng: query/response + session
  • Kịch bản: Direct IP test · Điều cần kiểm chứng: Không DNS nhưng flow/EDR thấy · Bằng chứng: process + destination
  • Kịch bản: CDN/shared IP · Điều cần kiểm chứng: Không chặn sai ứng dụng · Bằng chứng: app/SNI/proxy context
  • Kịch bản: DNS cache/long session · Điều cần kiểm chứng: Cửa sổ correlation hợp lý · Bằng chứng: TTL + session timeline
  • Kịch bản: Proxy egress · Điều cần kiểm chứng: IP đích nhìn ở đâu · Bằng chứng: endpoint/proxy/firewall
  • Kịch bản: Sensor outage · Điều cần kiểm chứng: Coverage suy giảm có cảnh báo · Bằng chứng: health + test transaction
04

Ai cần quan tâm

#

SOC, network security, endpoint, DNS, proxy/SASE và threat hunting đều cần quan tâm. Tổ chức dựa nhiều vào protective DNS nhưng thiếu flow/EDR correlation nên đánh giá coverage trước.

OT/IoT cũng đáng chú ý vì thiết bị có thể dùng IP hard-coded hợp lệ. Không áp chặn đại trà trước khi lập inventory; outage do policy sai có thể ảnh hưởng vận hành vật lý.

05

Những điểm chưa thể kết luận

#

Tỷ lệ từ sandbox/dynamic analysis không đại diện trực tiếp cho prevalence trên mọi mạng production. Kết quả phụ thuộc mẫu, thời gian, tiêu chí lọc, môi trường sandbox và cách định nghĩa C2. Không thể dùng tỷ lệ 45,32% để dự báo chính xác một doanh nghiệp.

Một direct-to-IP connection không tự động là malware; nhiều ứng dụng hợp lệ dùng literal IP. Ngược lại, có DNS query không chứng minh destination an toàn. Quyết định cần context, reputation, process và policy.

06

Checklist hành động hoặc kiểm chứng

#
  • Kiểm kê DNS, firewall/flow, proxy và EDR coverage.
  • Baseline ứng dụng hợp lệ dùng literal IP.
  • Tạo direct-IP test chỉ tới sink do tổ chức kiểm soát.
  • Đo detection latency và correlation process–flow.
  • Kiểm CDN, anycast, proxy và long-lived session.
  • Tách alert-only, block có ngoại lệ và block mặc định.
  • Bảo vệ OT/IoT bằng inventory trước enforcement.
  • Kiểm sensor outage và log backlog recovery.
  • Không truy cập IP/IOC C2 thật trong test.
  • Theo dõi revision/phương pháp nghiên cứu Unit 42.
Ma trận đối soát DNS, flow, endpoint và policy egress cho kết nối trực tiếp tới IP
Ma trận đối soát DNS, flow, endpoint và policy egress cho kết nối trực tiếp tới IP
07

Khái niệm cần nhớ

#
  • *C2: Command and control giữa malware và hạ tầng điều khiển.
  • *Direct-to-IP: Kết nối tới IP không có DNS query tương ứng trong scope.
  • *Protective DNS: DNS có chính sách phát hiện/chặn domain rủi ro.
  • *Egress control: Kiểm soát kết nối đi ra ngoài.
  • *Flow telemetry: Metadata phiên mạng như nguồn, đích, port và thời gian.
  • *Correlation window: Cửa sổ thời gian nối DNS response với network flow.
THUẬT NGỮ NHANH

Khái niệm cần nhớ

Security efficacy
Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
Goodput
Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
False positive
Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo3 nguồn

Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.

Nguyên tắc biên tập

NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.

Thông số và khả năng sản phẩm có thể thay đổi theo phiên bản. Hãy đối chiếu tài liệu chính thức trước khi xây dựng cấu hình hoặc tiêu chí nghiệm thu.
BẮT ĐẦU TỪ BÀI TOÁN

Cần chuyển kiến thức thành test plan?

Chia sẻ mục tiêu, topology và ràng buộc kỹ thuật. NetVali sẽ cùng bạn xác định bài đo phù hợp.

Trao đổi yêu cầu kỹ thuật