NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Tutoriel : Détecter et bloquer les attaques phishing via DNS .arpa et IPv6 en 5 étapes

Les attaquants exploitent désormais les enregistrements DNS .arpa et les tunnels IPv6 pour contourner les défenses anti-phishing traditionnelles. Cette technique, révélée par des chercheurs en mars 2026, permet de masquer les URL malveillantes et d’échapper aux filtres de sécurité basés sur les noms de domaine classiques.

Pourquoi cette technique est dangereuse

Les domaines .arpa (Address and Routing Parameter Area) sont normalement réservés à l’infrastructure DNS. Les filtres de sécurité les ignorent souvent, ce qui en fait un vecteur d’attaque idéal. Combiné à l’IPv6, l’attaquant peut créer des redirections invisibles vers des pages de phishing.

Étape 1 : Auditer vos résolutions DNS .arpa

Commencez par surveiller les requêtes DNS inversées inhabituelles sur votre réseau :

  • Configurez votre pare-feu ou SIEM pour journaliser toutes les requêtes vers *.in-addr.arpa et *.ip6.arpa
  • Sur Wazuh, ajoutez une règle personnalisée pour détecter les volumes anormaux de requêtes .arpa
  • Utilisez tcpdump -i eth0 port 53 | grep arpa pour un audit rapide

Étape 2 : Bloquer les résolutions .arpa non légitimes

Sur votre DNS interne ou votre pare-feu :

  • Créez une liste blanche des résolutions .arpa légitimes de votre infrastructure
  • Bloquez toutes les requêtes .arpa sortantes non autorisées
  • Sur UniFi : Settings → Security → Threat Management → Custom Rules

Étape 3 : Renforcer la sécurité IPv6

Si l’IPv6 n’est pas utilisé dans votre réseau :

  • Désactivez-le sur les interfaces réseau : sysctl -w net.ipv6.conf.all.disable_ipv6=1
  • Bloquez le trafic IPv6 au niveau du pare-feu périphérique
  • Si l’IPv6 est nécessaire, activez RA Guard et DHCPv6 Guard sur vos switchs

Étape 4 : Configurer des règles de détection SIEM

Ajoutez ces indicateurs à votre SIEM :

  • Requêtes DNS vers des domaines .arpa contenant des sous-domaines inhabituels
  • Connexions HTTP/HTTPS initiées via des adresses IPv6 non répertoriées
  • Redirections multiples passant par des résolutions inversées

Étape 5 : Sensibiliser et tester

  • Informez votre équipe SOC de ce nouveau vecteur d’attaque
  • Intégrez des scénarios .arpa/IPv6 dans vos exercices de phishing simulé
  • Testez vos filtres avec des outils comme Gophish en utilisant des URL .arpa

Conclusion

Les attaquants innovent constamment pour contourner les défenses traditionnelles. En surveillant les résolutions DNS .arpa, en contrôlant l’IPv6 et en mettant à jour vos règles SIEM, vous réduisez significativement votre surface d’attaque face à ces techniques émergentes.

Sources : BleepingComputer, SecurityWeek

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic