Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Fast flux

Fast flux este o tehnică prin care atacatorii asociază unui singur nume de domeniu un număr mare de adrese IP, schimbate extrem de rapid — uneori la fiecare câteva minute — pentru a ascunde locația reală a infrastructurii malițioase și a face aproape imposibilă blocarea ei prin metode clasice, bazate pe o singură adresă IP. Domeniul rămâne același, dar "din spatele" lui, adresele reale se rotesc constant, adesea folosind chiar dispozitivele altor victime nevinovate ca intermediari.

Cum funcționează fast flux?

Un domeniu controlat de atacator este configurat cu un timp de valabilitate (TTL) foarte scurt pentru înregistrările DNS, astfel încât fiecare cerere de rezolvare a numelui poate primi o adresă IP diferită, aparținând de obicei unor dispozitive dintr-un botnet folosite ca "proxy" temporar. În varianta mai avansată, numită "double flux", chiar și serverele de nume (DNS) care răspund pentru domeniu se schimbă la fel de rapid, adăugând încă un nivel de camuflaj. Traficul real, de exemplu către o pagină de phishing sau un server de comandă și control, ajunge tot la infrastructura atacatorului, dar prin intermediari care se schimbă constant, adesea fără ca proprietarii dispozitivelor folosite drept intermediari să știe vreodată de implicarea lor.

De ce contează?

Pentru că anulează eficiența blocării simple, bazate pe listă de adrese IP interzise — până când o adresă e blocată, atacatorul folosește deja alte zeci. Tehnica este folosită frecvent pentru a menține online, un timp îndelungat, site-uri de phishing, infrastructură de comandă și control sau canale de distribuție a malware-ului, chiar și atunci când echipele de securitate încearcă activ să le închidă. Rezistența pe care o oferă unui atacator explică de ce fast flux rămâne o tehnică preferată de grupări infracționale organizate, cu infrastructură închiriată sau furată la scară mare.

Cum te protejezi?

  • Folosește o soluție de securitate DNS care blochează pe baza reputației domeniului, nu doar a adresei IP curente.
  • Fii atent la domenii cu valori TTL neobișnuit de scurte și cu un număr foarte mare de adrese IP asociate în timp — semn tipic de fast flux.
  • Integrează threat intelligence actualizat, care semnalează domeniile deja identificate ca infrastructură fast flux.
  • Monitorizează conexiunile către domenii nou observate, cu istoric scurt și reputație necunoscută, mai ales dacă apar repetat din sisteme diferite.

Un exemplu concret

O campanie de phishing rămâne activă săptămâni întregi, deși echipele de securitate blochează zilnic zeci de adrese IP raportate. Domeniul folosit rămâne același, dar fiecare adresă blocată e înlocuită automat cu alta, dintr-un grup mare de dispozitive infectate, unele aparținând unor utilizatori obișnuiți care habar n-au că routerele lor sunt folosite ca intermediari. Abia blocarea domeniului în sine, pe baza reputației, nu a adreselor individuale, oprește eficient campania.

Vrei să știi dacă rețeaua ta comunică, fără să știi, cu infrastructură de tip fast flux? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

Fast flux e folosit doar pentru phishing?

Nu — deși e des asociat cu găzduirea paginilor de phishing, tehnica e folosită la fel de des pentru a proteja infrastructura de comandă și control a botnet-urilor sau punctele de distribuție a malware-ului.

Blocarea unei singure adrese IP oprește un atac fast flux?

Aproape niciodată — tocmai asta e ideea tehnicii. Adresele se schimbă mult mai repede decât pot fi blocate manual, motiv pentru care apărarea eficientă se bazează pe reputația domeniului, nu pe adresele individuale.

Termeni înrudiți
Cere un audit gratuit Toate termenii