Знаючи, як зловмисники можуть атакувати нас, давайте розберемося в тому, як працює перехоплення DNS і що можна зробити, щоб захистити себе.
Перехоплення DNS – це один із видів DNS-атаки. Провести таку атаку можна трьома способами:
- встановивши шкідливе ПЗ на ПК жертви;
- захопивши контроль над маршрутизаторами;
- зламавши DNS-з’єднання.
Потім зловмисники змінюють IP-адресу ресурсу, що відповідає певному доменному імені, і перенаправляють жертву замість запитаного нею сайту на свій, де користувач пропонує ввести свої облікові або банківські дані.
Як працює перехоплення DNS?
При реєстрації домену у реєстратора доменів, ви вибираєте одне з доступних доменних імен, до якого буде прив’язана IP-адреса вашого сайту. Припустимо, ви вибрали доменне ім’я BusinessSite.com.
І якщо зловмисники зможуть отримати доступ до DNS-запису, в якому зберігається унікальний IP вашого сайту і замінять його на інший, то при введенні доменного імені користувачі будуть перенаправлені на сайт хакерів, а не на ваш сайт.
Як розпізнати атаку?
У DNS перехоплення є кілька “симптомів”:
- повільне завантаження сторінок;
- спливаюча реклама навіть там, де її бути не повинно;
- спливаючі вікна, що переконують користувача в тому, що його ПК заражений шкідливим ПЗ.
Також розпізнати DNS можна за допомогою кількох нескладних дій:
- Пропінгуйте сумнівний домен. Якщо результати покажуть, що IP-адреси не існує, то все гаразд – ваш DNS не було перехоплено.
- Перевірте налаштування маршрутизатора через сторінку адміністратора. Якщо налаштування DNS змінено, можна починати бити на сполох.
- Скористайтеся інструментом WhoIsMyDNS, який покаже сервер, що відповідає на запити DNS до вашого сайту. Якщо DNS, що відображається, вам незнайомий, то варто задуматися – ви могли стати жертвою хакерів.
Чотири вершники атаки – розбираємось на типах цієї атаки.
Ворога потрібно знати в обличчя, тому ми коротко розповімо про чотири форми перехоплення DNS:
- Локальне перехоплення DNS. У цьому випадку зловмисник встановлює троян на комп’ютер користувача, а потім змінює налаштування локального DNS, перенаправляючи жертву на шкідливі веб-сайти.
- Перехоплення DNS за допомогою маршрутизатора. Користуючись вразливістю прошивки або паролями за замовчуванням, зловмисник може зламати маршрутизатор і змінити його налаштування DNS.
- Атака типу “людина посередині” (MITM). Зловмисник може використовувати методи цієї атаки для перехоплення запитів між користувачами та DNS-сервером, щоб перенаправити жертв на шкідливі сайти.
- Зміна записів DNS на сервері DNS. Це дозволяє зловмиснику перенаправити DNS-запити на шкідливі веб-сайти, які користувач може навіть не відрізнити від легітимних.
Чим перехоплення DNS відрізняється від DNS-спуфінгу та отруєння кешу DNS?
На відміну від перехоплення при спуфінгу не відбувається навмисного відключення сайту жертви від мережі для здійснення атаки. Натомість хакер змінює інформацію в DNS, щоб користувач потрапив на шкідливий сайт.
При отруєнні кешу DNS зловмисник використовує вразливість у конфігурації DNS. Якщо сервер не перевіряє відповіді DNS на коректність, щоб переконатися в їхньому авторитетному джерелі (наприклад, за допомогою DNSSEC), він кешуватиме некоректні відповіді локально і використовуватиме їх для відповідей на запити інших користувачів, які надіслали такі ж запити.
Як захиститись від перехоплення DNS?
- Регулярно перевіряйте налаштування DNS маршрутизатора на сторінці адміністратора. Зловмисники часто користуються вразливістю в прошивці та паролями за замовчуванням, щоб нажитися на жертвах, які нічого не підозрюють.
- Маршрутизатори схильні до атак, і викрадачі використовують цю слабкість, щоб нажитися на жертвах, що нічого не підозрюють. Крім того, не забувайте регулярно міняти пароль!
- Використовуйте статус Registry-Lock. Він захищає домени від небажаних змін, переносів та видалення, тим самим ускладнюючи роботу хакерам.
- Не забувайте про антивіруси! Часто зловмисники намагаються встановити шкідливе програмне забезпечення, щоб проникнути у вашу систему і вкрасти дані, необхідні для перехоплення DNS. Надійне антивірусне рішення на корені припиняє подібні спроби.
- Дотримуйтесь гігієни паролів! Використовуйте складні паролі та не забувайте часто оновлювати їх, щоб хакерам було набагато важче підібрати їх.
