Domain-Fronting

Domain-Fronting ist eine Technik, die CDN- und Cloud-Provider-Routing ausnutzt, um das wahre Ziel von HTTPS-Traffic zu verschleiern. Der Angreifer sendet eine HTTPS-Anfrage mit einer beliebten, harmlosen Domain im SNI-Feld (Server Name Indication) — das für Netzwerkmonitore sichtbar ist — während er die eigentliche Zieldomain im verschlüsselten HTTP-Host-Header platziert. Da beide Domains dieselbe CDN-Infrastruktur und IP-Bereich teilen, erscheint der Traffic als zum fronteten Domain gehend, wird aber intern zur Domain des Angreifers geleitet. Die großen Cloud-Anbieter (Google, AWS, Cloudflare) haben diese Möglichkeit schrittweise durch Durchsetzung der SNI/Host-Konsistenz deaktiviert.

Beispiel

Malware authors configure their C2 server behind Cloudflare and use domain fronting to make C2 traffic appear as HTTPS requests to cloudflare.com, bypassing network inspection tools.