DNS Spoofing – jak atakujący może przekierować Cię na fałszywą stronę
Wpisujesz adres strony w przeglądarce. Naciskasz Enter. Strona się otwiera.
Wydaje się, że wszystko jest oczywiste.
Problem polega na tym, że zanim przeglądarka połączy się z serwerem, system musi ustalić, jaki adres IP odpowiada wpisanej domenie.
Za ten proces odpowiada DNS.
I właśnie ten mechanizm może zostać zaatakowany.
Atak znany jako DNS Spoofing pozwala manipulować odpowiedziami DNS i przekierowywać użytkownika na inny adres niż ten, którego oczekiwał.
Szerzej temat opisano w artykule na netbe.pl: DNS Spoofing – co to jest, na czym polega, jak się bronić i zabezpieczyć.
DNS – internetowa książka telefoniczna
DNS, czyli Domain Name System, tłumaczy nazwy domen na adresy IP.
Użytkownik wpisuje:
example.com
DNS może zwrócić:
93.184.216.34
Dopiero wtedy komputer wie, z jakim adresem powinien się skomunikować.
W uproszczeniu:
Przeglądarka
↓
example.com
↓
DNS
↓
93.184.216.34
↓
Serwer
Jeżeli odpowiedź DNS zostanie zmanipulowana, cały dalszy proces może zostać skierowany w niewłaściwe miejsce.
Na czym polega DNS Spoofing?
Atakujący próbuje doprowadzić do sytuacji, w której ofiara otrzyma fałszywą odpowiedź DNS.
Zamiast:
bank.example
↓
203.0.113.10
ofiara może otrzymać:
bank.example
↓
203.0.113.55
Adres IP może prowadzić do infrastruktury kontrolowanej przez atakującego.
Użytkownik nadal może widzieć poprawny adres domeny w pewnych scenariuszach, ale komunikacja może zostać skierowana do niewłaściwego systemu.
To właśnie sprawia, że manipulacja DNS jest niebezpieczna.
Dlaczego użytkownik może tego nie zauważyć?
DNS działa w tle.
Użytkownik zazwyczaj nie widzi:
DNS Query
DNS Response
TTL
Resolver
IP Address
Widoczny jest przede wszystkim adres strony.
Dlatego atak może zostać przeprowadzony na poziomie infrastruktury, którego użytkownik na co dzień nie obserwuje.
Schemat może wyglądać tak:
Użytkownik
↓
www.example.com
↓
Zmanipulowany DNS
↓
Fałszywy adres IP
↓
Serwer atakującego
Gdzie może dojść do manipulacji?
DNS Spoofing nie musi oznaczać jednego konkretnego rodzaju ataku.
Manipulacja może być związana między innymi z:
lokalną siecią,
routerem,
serwerem DNS,
punktem dostępowym Wi-Fi,
cache resolvera,
zainfekowanym urządzeniem,
błędną konfiguracją infrastruktury.
Dlatego ważne jest nie tylko zabezpieczenie samego komputera.
Trzeba również zwracać uwagę na infrastrukturę sieciową.
DNS Spoofing w publicznym Wi-Fi
Publiczne sieci Wi-Fi są interesującym środowiskiem dla atakującego.
Wyobraźmy sobie:
Laptop
↓
Publiczne Wi-Fi
↓
Router / Access Point
↓
DNS
Jeżeli infrastruktura sieciowa zostanie przejęta lub zmanipulowana, odpowiedzi DNS mogą zostać zmienione.
Atakujący może próbować przekierowywać użytkowników do fałszywych stron logowania, stron phishingowych albo innych systemów.
Nie oznacza to, że każde publiczne Wi-Fi jest automatycznie niebezpieczne.
Problemem jest brak kontroli użytkownika nad infrastrukturą.
DNS Cache Poisoning
Jednym z powiązanych mechanizmów jest DNS Cache Poisoning.
Resolver przechowuje odpowiedzi DNS przez określony czas.
Dzięki temu kolejne zapytania nie muszą za każdym razem przechodzić przez cały proces rozwiązywania nazwy.
Jeżeli jednak do cache trafi fałszywa informacja:
example.com
↓
FAŁSZYWY IP
kolejni użytkownicy mogą otrzymywać tę samą nieprawidłową odpowiedź.
To pokazuje, dlaczego bezpieczeństwo resolverów DNS ma znaczenie dla całej sieci.
DNS Spoofing a phishing
DNS Spoofing może wspierać phishing, ale te pojęcia nie oznaczają tego samego.
W klasycznym phishingu użytkownik może otrzymać:
https://example-login.com
i sam wejść na fałszywą domenę.
W przypadku manipulacji DNS atakujący próbuje wpłynąć na proces rozwiązywania domeny:
example.com
↓
DNS
↓
Fałszywy IP
↓
Serwer atakującego
To zupełnie inny punkt ataku.
Czy HTTPS rozwiązuje problem?
HTTPS znacząco utrudnia część ataków związanych z prostym przekierowaniem.
Jeżeli użytkownik łączy się z:
https://example.com
przeglądarka oczekuje prawidłowego certyfikatu TLS dla tej domeny.
Jeżeli atakujący przekieruje użytkownika do własnego serwera, ale nie posiada odpowiedniego certyfikatu:
example.com
↓
Fałszywy serwer
↓
TLS
↓
CERTIFICATE ERROR
przeglądarka może ostrzec użytkownika.
To bardzo ważna warstwa ochrony.
HTTPS nie oznacza jednak, że DNS przestaje mieć znaczenie.
Manipulacja DNS może być wykorzystywana między innymi do:
blokowania dostępu,
przekierowywania ruchu,
wspierania phishingu,
identyfikowania celów,
manipulowania ruchem w określonych środowiskach.
DNSSEC – kryptograficzna ochrona odpowiedzi DNS
Jednym z mechanizmów zwiększających bezpieczeństwo DNS jest DNSSEC.
Jego zadaniem jest umożliwienie walidacji autentyczności danych DNS.
W dużym uproszczeniu:
DNS Response
↓
Podpis kryptograficzny
↓
Walidacja
↓
Odpowiedź zaufana
Jeżeli dane zostaną zmienione po drodze, walidacja może wykazać problem.
DNSSEC nie szyfruje całego zapytania DNS.
To ważne rozróżnienie.
Jego głównym zadaniem jest zapewnienie integralności i autentyczności danych DNS.
Do czego służy DNS over HTTPS?
Innym mechanizmem jest DNS over HTTPS, czyli DoH.
Tradycyjny DNS może być przesyłany w sposób, który pozwala urządzeniom znajdującym się na ścieżce obserwować zapytania.
DoH przenosi zapytania DNS przez szyfrowane połączenie HTTPS.
W uproszczeniu:
Klient
↓
HTTPS
↓
Resolver DNS
Dzięki temu lokalna sieć ma znacznie mniejszą możliwość bezpośredniego obserwowania treści zapytań DNS.
DoH nie rozwiązuje wszystkich problemów DNS.
Zmienia jednak miejsce, w którym zapytanie jest chronione.
DNS over TLS
Podobną funkcję może pełnić DNS over TLS, czyli DoT.
Tutaj DNS również jest transportowany przez szyfrowane połączenie.
Schemat:
Klient
↓
TLS
↓
DNS Resolver
DoH i DoT rozwiązują podobny problem, ale wykorzystują różne mechanizmy transportowe.
Jak chronić się przed DNS Spoofing?
Użytkownik może zastosować kilka podstawowych zasad.
1. Korzystaj z HTTPS
Nie ignoruj ostrzeżeń dotyczących certyfikatów.
Jeżeli przeglądarka informuje o problemie z certyfikatem, nie należy bezmyślnie kontynuować.
2. Aktualizuj router
Router jest jednym z elementów infrastruktury, które mogą zostać wykorzystane do manipulacji DNS.
Aktualizacje firmware mają znaczenie.
3. Zmień domyślne hasło administratora
Domyślne dane logowania do routera nie powinny pozostać aktywne.
4. Korzystaj z zaufanego resolvera
Konfiguracja DNS ma znaczenie zarówno dla bezpieczeństwa, jak i prywatności.
5. Rozważ DoH lub DoT
Szyfrowany DNS może ograniczyć możliwość manipulowania lub obserwowania zapytań przez lokalną sieć.
6. Nie ignoruj ostrzeżeń TLS
To jedna z najważniejszych zasad.
Jeżeli certyfikat się nie zgadza, trzeba potraktować to jako sygnał ostrzegawczy.
Jak zabezpieczyć sieć firmową?
W organizacji problem jest bardziej złożony.
Warto kontrolować:
Routery
↓
Firewall
↓
DNS Resolver
↓
Klienci
↓
Monitoring
Administrator powinien wiedzieć:
z jakich resolverów korzystają urządzenia,
czy DNS może być zmieniany przez użytkowników,
czy ruch DNS jest monitorowany,
czy routery są aktualizowane,
czy występują nietypowe odpowiedzi,
czy urządzenia próbują korzystać z nieautoryzowanych resolverów.
W większej sieci warto również wymuszać korzystanie z określonej infrastruktury DNS.
DNS jest elementem bezpieczeństwa
DNS często traktowany jest jako zwykła usługa infrastrukturalna.
To błąd.
DNS znajduje się bardzo wcześnie w procesie komunikacji:
Nazwa domeny
↓
DNS
↓
Adres IP
↓
Połączenie
↓
Aplikacja
Jeżeli pierwszy etap zostanie zmanipulowany, może wpłynąć na kolejne.
Dlatego DNS powinien być traktowany jako element architektury bezpieczeństwa, a nie wyłącznie mechanizm techniczny odpowiadający za nazwy domen.
Co powinien zapamiętać użytkownik?
DNS Spoofing nie polega na „zhakowaniu internetu”.
Atakujący próbuje zmanipulować mechanizm, który mówi urządzeniu, dokąd powinno się połączyć.
Najważniejsze warstwy ochrony to:
Bezpieczny router
+
Aktualne oprogramowanie
+
Zaufany DNS
+
DNSSEC tam, gdzie jest stosowany
+
DoH / DoT
+
HTTPS
+
Uwaga na ostrzeżenia przeglądarki
Żaden pojedynczy mechanizm nie zapewnia pełnej ochrony.
Dopiero kilka warstw razem znacząco ogranicza ryzyko.
Podsumowanie
DNS jest jednym z fundamentów internetu, ale jednocześnie stanowi interesujący cel dla atakujących.
Manipulacja odpowiedziami DNS może prowadzić do przekierowania użytkownika na niewłaściwy adres, wspierać phishing, zakłócać komunikację lub umożliwiać inne działania przeciwko użytkownikom i organizacjom.
Dlatego warto patrzeć na DNS nie tylko jako na „internetową książkę telefoniczną”.
To również element granicy bezpieczeństwa.
Jeżeli chcesz dokładniej poznać mechanizmy DNS Spoofingu, jego warianty oraz sposoby ochrony, przeczytaj pełny materiał na netbe.pl:
DNS Spoofing – co to jest, na czym polega, jak się bronić i zabezpieczyć.
#Cybersecurity #DNS #DNSSpoofing #DNSSEC #DoH #DoT #InfoSec #NetworkSecurity #Phishing