Les attaquants exploitent désormais les enregistrements DNS .arpa et les tunnels IPv6 pour contourner les défenses anti-phishing traditionnelles. Cette technique, révélée par des chercheurs en mars 2026, permet de masquer les URL malveillantes et d’échapper aux filtres de sécurité basés sur les noms de domaine classiques.
Pourquoi cette technique est dangereuse
Les domaines .arpa (Address and Routing Parameter Area) sont normalement réservés à l’infrastructure DNS. Les filtres de sécurité les ignorent souvent, ce qui en fait un vecteur d’attaque idéal. Combiné à l’IPv6, l’attaquant peut créer des redirections invisibles vers des pages de phishing.
Étape 1 : Auditer vos résolutions DNS .arpa
Commencez par surveiller les requêtes DNS inversées inhabituelles sur votre réseau :
- Configurez votre pare-feu ou SIEM pour journaliser toutes les requêtes vers *.in-addr.arpa et *.ip6.arpa
- Sur Wazuh, ajoutez une règle personnalisée pour détecter les volumes anormaux de requêtes .arpa
- Utilisez
tcpdump -i eth0 port 53 | grep arpapour un audit rapide
Étape 2 : Bloquer les résolutions .arpa non légitimes
Sur votre DNS interne ou votre pare-feu :
- Créez une liste blanche des résolutions .arpa légitimes de votre infrastructure
- Bloquez toutes les requêtes .arpa sortantes non autorisées
- Sur UniFi : Settings → Security → Threat Management → Custom Rules
Étape 3 : Renforcer la sécurité IPv6
Si l’IPv6 n’est pas utilisé dans votre réseau :
- Désactivez-le sur les interfaces réseau :
sysctl -w net.ipv6.conf.all.disable_ipv6=1 - Bloquez le trafic IPv6 au niveau du pare-feu périphérique
- Si l’IPv6 est nécessaire, activez RA Guard et DHCPv6 Guard sur vos switchs
Étape 4 : Configurer des règles de détection SIEM
Ajoutez ces indicateurs à votre SIEM :
- Requêtes DNS vers des domaines .arpa contenant des sous-domaines inhabituels
- Connexions HTTP/HTTPS initiées via des adresses IPv6 non répertoriées
- Redirections multiples passant par des résolutions inversées
Étape 5 : Sensibiliser et tester
- Informez votre équipe SOC de ce nouveau vecteur d’attaque
- Intégrez des scénarios .arpa/IPv6 dans vos exercices de phishing simulé
- Testez vos filtres avec des outils comme Gophish en utilisant des URL .arpa
Conclusion
Les attaquants innovent constamment pour contourner les défenses traditionnelles. En surveillant les résolutions DNS .arpa, en contrôlant l’IPv6 et en mettant à jour vos règles SIEM, vous réduisez significativement votre surface d’attaque face à ces techniques émergentes.
Sources : BleepingComputer, SecurityWeek