Bedragare kapar universitetens underdomäner för att sprida pornografi

Bedragare har utnyttjat bristfällig dokumentation vid framstående universitet för att kapa hundratals underdomäner, som nu används för att sprida explicit pornografi och skadliga bedrägerier. Forskaren Alex Shakhov har identifierat minst 34 drabbade lärosäten, däribland UC Berkeley, Columbia University och Washington University i St. Louis. Sårbarheterna uppstår till följd av kvarvarande DNS CNAME-poster för underdomäner som har avvecklats.

Alex Shakhov, grundare av SH Consulting, upptäckte nyligen att bedragare, som en annan forskare kopplat till gruppen Hazy Hawk, har tagit över underdomäner på officiella universitetswebbplatser. Exempel inkluderar causal.stat.berkeley.edu som hyser pornografiska videor, conversion-dev.svc.cul.columbia.edu som länkar till explicit gymrelaterat innehåll, samt provost.washu.edu som distribuerar en bedräglig PDF med falska påståenden om datorinfektioner. Googles sökresultat visar tusentals sådana kapade sidor som rankas högt tack vare universitetens goda rykte. Google-sökningar som site:berkeley.edu “xxx” visar ett stort antal av dessa resultat, även om vissa har rensats bort på senare tid. Shakhov förklarade grundorsaken: organisationer skapar DNS CNAME-poster för underdomäner men underlåter att radera dem efter att de har avvecklats. “Grundorsaken är enkel: organisationer skapar DNS-poster och rensar aldrig upp dem. Det finns inget utgångsdatum för en CNAME-post. Ingen får en varning när målet slutar svara. Och de flesta universitetens IT-avdelningar upprätthåller inte ett heltäckande register över sina underdomäner och vart de pekar”, skriver Shakhov. Universitetens decentraliserade strukturer förvärrar problemet, då institutioner och laboratorier skapar underdomäner oberoende av varandra utan korrekta avvecklingsprocesser. Shakhov rekommenderar att organisationer inventerar samtliga underdomäner, genomför revisioner för att hitta hängande poster och tar bort inaktiva CNAME-pekare. Endast ett fåtal drabbade universitet har vidtagit åtgärder, och vissa visar fortfarande indexerade sidor i sökresultaten trots utförda korrigeringar. Förfrågningar till UC Berkeley, Columbia och Washington University har inte besvarats.

Relaterade artiklar

Attackers have exploited the .arpa internet domain to host malicious websites and deliver phishing links. They use IPv6 and hidden .arpa addresses to disguise URLs and steal user credentials. The scheme was reported by TechRadar on March 2, 2026.

Rapporterad av AI

Major VPN providers such as NordVPN, ExpressVPN, and Proton VPN are facing attacks through typosquatting, where fake domains mimic their official sites. A report indicates that 14 percent of these imitation domains are malicious. Users are advised to take precautions to avoid falling victim to these scams.

German police and Europol shut down around 373,000 to 400,000 darknet sites selling gross child abuse material and scams in Operation Alice. Five Swedish men are suspected of gross child pornography crimes following a tip from German police. 440 customers were identified in the five-year investigation.

Rapporterad av AI

Daniel Stenberg, creator of the widely used curl program, draws parallels between his project and a cyberattack that nearly succeeded two years ago. In an interview in Huddinge, he stresses the importance of trust in open-source software underpinning the internet. An expert warns he could theoretically shut down half the internet.

 

 

 

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj