Domain Fronting (mascaramento de domínio)

O domain fronting é uma técnica que explora o roteamento de CDN e provedores cloud para disfarçar o verdadeiro destino do tráfego HTTPS. O atacante envia uma solicitação HTTPS com um domínio popular e inócuo no campo SNI (Indicação de Nome de Servidor) — visível para monitores de rede — enquanto coloca o domínio alvo real no cabeçalho HTTP Host criptografado. Como os dois domínios compartilham a mesma infraestrutura CDN e intervalo de IP, o tráfego parece ir para o domínio frontal, mas é internamente roteado para o domínio do atacante. Os principais provedores cloud (Google, AWS, Cloudflare) desativaram progressivamente essa capacidade ao impor consistência SNI/Host.

Exemplo

Malware authors configure their C2 server behind Cloudflare and use domain fronting to make C2 traffic appear as HTTPS requests to cloudflare.com, bypassing network inspection tools.