Verschillende Amerikaanse overheidsinstanties en internationale partners waarschuwen voor fast flux. Dat is een techniek die cybercriminelen inzetten om ongedetecteerd te werk te kunnen gaan. De partijen noemen het een aanzienlijke bedreiging voor de nationale veiligheid.
Fast flux houdt in dat cybercriminelen de locatie van hun infrastructuur verbergen door snel van DNS-record te veranderen. Hierdoor wordt het lastig om activiteiten zoals command-and-control, phishing en het verspreiden van ransomware of malware te detecteren en te voorkomen. De techniek is relatief oud, maar is recent in opkomst door hackers.
De Amerikaanse Cybersecurity and Infrastructure Agency waarschuwt samen met de NSA, FBI en cybersecurityinstanties uit Australië, Canada en Nieuw-Zeeland in een advies voor twee variaties van fast flux. Bij single flux roteren verschillende IP-adressen die gelinkt zijn aan een bepaalde domeinnaam. In het geval van double flux wordt ook het IP-adres van de DNS-nameserver met een hoge snelheid verwisseld. Beide versies maken vaak gebruik van een botnet, waardoor het moeilijk is om het netwerkverkeer te identificeren en te blokkeren.
De autoriteiten raden verschillende maatregelen aan om fast flux tegen te gaan. Zo kunnen onder meer telecombedrijven volgens het advies IP-adressen verzamelen die gelinkt zijn aan fast flux. Het zeer snel wisselen tussen IP-adressen zorgt ervoor dat deze extra opvallen, zeker wanneer de gekoppelde geolocaties niet consistent zijn.