Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Sinkholing

Sinkholing este o tehnică defensivă prin care cercetători de securitate, furnizori de internet sau autorități preiau controlul asupra unui domeniu sau a unei adrese folosite de infrastructura malițioasă a unui atacator și redirecționează tot traficul destinat acesteia către un server propriu, controlat, numit "sinkhole". Dispozitivele infectate continuă să "raporteze" ca înainte, dar mesajele lor ajung acum la apărători, nu la atacator.

Cum funcționează sinkholing-ul?

Multe familii de malware, mai ales cele care fac parte dintr-un botnet, comunică periodic cu un domeniu de comandă și control stabilit dinainte. Dacă cercetătorii identifică și reușesc să preia acel domeniu, de exemplu printr-o acțiune legală sau colaborare cu registratorii de domenii, pot configura serverul propriu să răspundă în locul atacatorului. Traficul de beaconing al dispozitivelor infectate ajunge astfel la sinkhole, oferind vizibilitate reală asupra câte sisteme sunt infectate și de unde, fără ca acestea să mai poată primi comenzi de la atacatorul original. Procesul poate implica preluarea a zeci sau sute de domenii simultan, mai ales în cazul botnet-urilor care generează domenii noi automat, printr-un algoritm dedicat.

De ce contează?

Pentru că întrerupe direct capacitatea atacatorului de a controla dispozitivele infectate, fără să fie nevoie de acces fizic la fiecare dintre ele — o metodă eficientă de a "amuți" un botnet întreg dintr-o singură acțiune, la nivelul infrastructurii. În plus, datele colectate prin sinkhole ajută la identificarea și notificarea organizațiilor sau utilizatorilor ale căror dispozitive erau infectate, adesea fără ca aceștia să știe, permițând o curățare la scară mult mai mare decât ar reuși o singură organizație izolat.

Cum se folosește corect?

  • Este de regulă o măsură aplicată la scară largă, de cercetători, furnizori de servicii de internet sau organizații specializate, nu de o firmă individuală.
  • Datele obținute printr-un sinkhole ar trebui integrate cu threat intelligence, pentru a identifica rapid organizațiile afectate.
  • Ca firmă, verifică periodic dacă adresele sinkholed cunoscute apar în traficul propriu — semn clar al unei infecții încă active pe un dispozitiv intern.
  • Combină informația din sinkhole cu monitorizare internă prin SIEM, pentru context complet.
  • Nu presupune că un domeniu sinkholed înseamnă automat că amenințarea a dispărut — dispozitivele rămân infectate până la curățare directă.

Un exemplu concret

Un grup de cercetători preia controlul asupra unui domeniu folosit ca infrastructură de comandă și control pentru un botnet răspândit global. Din momentul preluării, mii de dispozitive infectate încep să trimită automat cereri către serverul cercetătorilor, oferind o hartă în timp real a infecției. O firmă află astfel, direct de la furnizorul ei de internet, că unul dintre calculatoarele din rețeaua proprie face parte din botnet-ul respectiv și demarează imediat curățarea dispozitivului afectat.

Vrei să știi dacă vreun sistem din rețeaua ta a apărut deja pe radarul unui astfel de sinkhole? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

Sinkholing-ul curăță automat dispozitivele infectate?

Nu — le taie doar accesul la atacatorul original. Dispozitivul rămâne infectat și trebuie curățat separat; sinkholing-ul oferă în schimb vizibilitate și oprește comenzile viitoare ale atacatorului.

O firmă obișnuită poate face sinkholing singură?

Rareori practic — necesită de regulă control legal sau tehnic asupra domeniului folosit de atacator, obținut prin colaborare cu registratori, autorități sau furnizori specializați, nu o acțiune pe care o firmă o poate face independent.

Termeni înrudiți
Cere un audit gratuit Toate termenii