Detour Dog: el malware que usa DNS para infectar 30,000 sitios web

Infoblox Threat Intel identificó a Detour Dog, un agente malicioso que redirige usuarios y ejecuta malware de forma inteligente y selectiva, infectando ya más de 30,000 sitios web.

Este malware utiliza registros TXT de DNS para realizar acciones de comando y control (C2) encubiertas, permitiendo a los sitios comprometidos obtener y ejecutar scripts maliciosos sin revelar los servidores detrás de los ataques. Su éxito radica en operar de manera sigilosa, sin dejar vulnerabilidades claras y atacando solo a usuarios específicos según su ubicación y dispositivo.

¿Cómo opera Detour Dog y por qué es difícil detectarlo?

El malware Detour Dog ha evolucionado desde redireccionamientos fraudulentos hasta la distribución de malware avanzado, como el robo de información. Su técnica innovadora consiste en abusar del sistema de nombres de dominio (DNS) para ejecutar acciones C2 desde el servidor, lo que permite que la mayoría de las visitas a sitios infectados parezcan normales. Solo un pequeño porcentaje de consultas DNS desencadena acciones maliciosas: alrededor del 9% son redirecciones y el 1% son tareas de búsqueda y ejecución de código remoto. Esto lo hace especialmente difícil de detectar, ya que las herramientas tradicionales de ciberseguridad suelen pasar por alto la actividad DNS del lado del servidor.

Según el informe oficial de Infoblox, el volumen de actividad es enorme, con picos de más de 2 millones de peticiones de registros TXT de DNS en una hora. Además, los sitios web pueden estar infectados durante más de un año, ya que la mayoría de las visitas no muestran comportamiento sospechoso. La clave de su persistencia es que el servidor, no el cliente, realiza consultas que codifican la IP y el tipo de dispositivo del usuario, decidiendo quién es redirigido a sitios de estafa o recibe instrucciones remotas de «descargar y ejecutar».

Evolución y distribución de campañas maliciosas

La infraestructura de Detour Dog ha evolucionado para distribuir Strela Stealer, un malware dedicado al robo de información, a través de botnets como REM Proxy (basada en MikroTik) y Tofsee. Durante junio y julio de 2025, estas campañas se distribuyeron masivamente, revelando una fuerte afiliación entre este agente y los proveedores de botnets. Más del 69% de los dominios involucrados en estas campañas están controlados por Detour Dog, que actúa como un eslabón clave en la cadena de suministro de ciberamenazas.

El informe destaca que Detour Dog ha sido el único proveedor de las campañas analizadas, prestando servicios a grupos como Hive0145 y utilizando botnets para la distribución de spam. Los dominios comprometidos funcionan como DNS relay, ocultando la verdadera ubicación de los servidores maliciosos y dificultando su rastreo.

DNS: la primera línea de defensa contra ciberamenazas

Infoblox enfatiza que el DNS no solo es una herramienta útil para rastrear posibles ciberamenazas, sino también un sistema de primera línea de defensa. Sin embargo, la eficacia de cualquier estrategia de mitigación depende de la calidad y especificidad de la inteligencia de amenazas utilizada. Dado que los atacantes emplean métodos cada vez más sofisticados, las organizaciones deben contar con visibilidad e inteligencia DNS adaptada para seguir el ritmo de estas amenazas.

El tráfico web cotidiano se convierte en un riesgo para los negocios cuando herramientas tradicionales no logran interceptar actividades maliciosas como las de Detour Dog. La investigación demuestra que solo con inteligencia DNS avanzada es posible detectar y neutralizar estos ataques antes de que afecten a usuarios y empresas.

Datos clave del informe

  • Amplio alcance: Más de 30.000 sitios web infectados en 584 dominios de primer nivel.
  • Técnica novedosa: Uso de registros TXT de DNS para acciones C2 encubiertas.
  • Persistencia: Sitios infectados durante más de un año, con solo ciertos usuarios como objetivo.
  • Difícil detección: El 90% de las consultas DNS en sitios infectados reciben una respuesta de «no hacer nada».
  • Distribución de botnets: Campañas de Strela Stealer distribuidas a través de REM Proxy y Tofsee.

Diagrama de la cadena de ataque de Detour Dog utilizando DNS TXT para C2

Para más detalles, consulta el informe completo de Infoblox Threat Intel.

Related Post