DNS підміна або DNS спуфінг – це тактика атаки, яка зазвичай використовується для обману компаній. DNS ніколи не був безпечним сам собою. Оскільки він був розроблений у 1980-х роках, безпека не була головною проблемою, коли Інтернет був ще дивиною. Це спонукало несумлінних учасників з часом скористатися цією проблемою та розробити складні атаки на основі DNS, такі як заміна DNS.
DNS спуфінг: визначення
DNS підміна – це техніка, яка використовується для перехоплення запиту веб-браузера на веб-сайт та перенаправлення користувача на інший веб-сайт. Це може бути зроблено або шляхом зміни IP-адреси DNS-серверів, або шляхом зміни IP-адреси сервера доменних імен.
Підміна DNS часто використовується у фішингових схемах, коли користувачів обманом змушують відвідувати підроблені веб-сайти, які виглядають справжніми. Ці підроблені сайти можуть вимагати особисту інформацію, наприклад, номери кредитних карток або номери соціального страхування, які злочинці можуть використовувати для крадіжки особистих даних.
Що таке атака із підміною DNS?
Атака DNS spoofing – це коли зловмисник видає себе за DNS-сервер та відправляє відповіді на DNS-запити, які відрізняються від відповідей, надісланих легітимним сервером.
Зловмисник може надіслати будь-яку відповідь на запит жертви, включаючи неправдиві IP-адреси хостів або інші види неправдивої інформації. Це може бути використане для направлення користувача на сайт, створений під виглядом іншого сайту, або для надання неправдивої інформації про послуги в мережі.
Двома словами, зловмисник може обманом змусити користувача відвідати шкідливий сайт без його відома. Під заміною DNS розуміється будь-яка спроба змінити записи DNS, що повертаються користувачеві, та перенаправити його на шкідливий сайт.
Він може використовуватися в різних шкідливих цілях, у тому числі:
- поширення шкідливих програм, програм-вимагачів та фішингових афер;
- збір інформації про користувачів;
- сприяння іншим видам кіберзлочинів.

Як працює підміна DNS?
Сервер DNS перетворює доменні імена на IP-адреси, щоб люди могли підключатися до веб-сайтів. Якщо хакер хоче направити користувачів на шкідливі сайти, йому спочатку доведеться змінити налаштування DNS. Це може бути зроблено шляхом використання слабких місць у системі або за допомогою атаки грубої сили (брутфорс), коли хакери пробують тисячі різних комбінацій, доки не знайдуть ту, яка спрацює.
- Крок 1 – Реконструкція
Першим кроком у успішній атаці є розвідка – отримання якомога більше інформації про вашу мету. Хакер вивчить вашу бізнес-модель, структуру мережі співробітників та політику безпеки, щоб зрозуміти, яку інформацію йому слід запросити та як її отримати. - Крок 2 – Доступ
Зібравши достатньо інформації про мету, зловмисники намагаються отримати доступ до системи, використовуючи вразливість чи метод грубої сили. Отримавши доступ, зловмисники можуть встановити на систему шкідливе програмне забезпечення, яке дозволить їм відстежувати трафік та витягувати конфіденційні дані. Зловмисник може відправляти пакети, видаючи їх за пакети з легітимних комп’ютерів, що створить враження, що вони виходять із іншого місця. - Крок 3 – Атака
Коли сервер імен отримує ці пакети, він зберігає їх у своєму кеші і використовує наступного разу, коли хтось запросить цю інформацію. Коли авторизовані користувачі спробують зайти на авторизований сайт, їх буде перенаправлено на неавторизований сайт.
Методи заміни DNS
Існує кілька способів, але всі вони ґрунтуються на тому, щоб обдурити комп’ютер користувача та змусити його використовувати альтернативний DNS-сервер. Це дозволяє зловмиснику перехоплювати запити та спрямовувати їх на будь-який сайт, який він захоче.
- Атаки типу “людина посередині
Найбільш поширена атака на заміну DNS називається атакою “людина посередині” (MITM). Зловмисник перехоплює електронну пошту між двома SMTP-серверами, щоб прочитати весь ваш інтернет-трафік у цьому типі атаки. Потім зловмисник перехоплює ваш запит на дозвіл доменного імені та відправляє його через свою мережу замість реальної. У відповідь вони можуть використовувати будь-яку IP-адресу – навіть ту, яка належить фішинговому сайту.
- Отруєння кешу DNS
Зловмисник використовує ботнет або зламаний пристрій у своїй мережі для надсилання помилкових відповідей на DNS-запити, отруюючи локальний кеш неправильною інформацією. Це може використовуватися для перехоплення систем доменних імен (DNS) та атак типу “людина посередині”.
- Перехоплення DNS
Зловмисник змінює свою IP-адресу, щоб створити враження, що вона є авторитетним сервером імен для доменного імені. Потім він може надіслати підроблені DNS-відповіді клієнту, який запитує інформацію про цей домен, направляючи його на IP-адресу, контрольовану зловмисником, замість того, щоб правильно використовувати загальнодоступні DNS-сервери. Ця атака найбільш поширена серед клієнтів, які не впровадили заходів безпеки на своїх маршрутизаторах чи брандмауерах.
DNS підміна: як запобігти атаці?
Використання механізмів виявлення заміни DNS
DNSSEC є одним із запропонованих рішень цієї проблеми. DNSSEC – це розширення для DNS, що забезпечує аутентифікацію та цілісність записів та надає неавторитетні дані із серверів DNS. Воно гарантує, що відповіді підроблені під час передачі. Він також забезпечує конфіденційність трафіку даних між клієнтами та серверами, тому розшифрувати їх можуть тільки ті, хто має дійсні повноваження.
Ретельна фільтрація DNS-трафіку
Фільтрація трафіку DNS – це процес перевірки всього вхідного та вихідного трафіку у вашій мережі. Це дозволяє блокувати будь-яку підозрілу активність у мережі. Для цього можна використовувати брандмауер або інше програмне забезпечення безпеки, яке пропонує таку функціональність.
Регулярно застосовуйте виправлення до серверів DNS
Регулярно застосовуйте оновлення безпеки в операційних системах, програмах та базах даних.
Використовуйте віртуальну приватну мережу (VPN)
Якщо у вас немає доступу до з’єднання HTTPS, використовуйте надійні VPN. VPN створює зашифрований тунель між вашим комп’ютером та веб-сайтом або сервісом, до якого ви звертаєтесь. Вони шифрують трафік в обох напрямках, не дозволяючи провайдерам бачити, які сайти ви відвідуєте та які дані надсилаєте або отримуєте.
Використовуйте брандмауери
Встановіть брандмауер на кожній системі, що підключається до Інтернету. Брандмауер блокуватиме всі вхідні з’єднання, які не були явно дозволені адміністратором мережі.
Використовуйте протоколи автентифікації електронної пошти
Ви можете використовувати MTA-STS для боротьби з підробкою DNS. Записи, збережені у файлі політики MTA-STS, що завантажується за HTTPS, порівнюються з MX-записами вашого MTA, що запитуються через DNS. MTA також кешують файли політик MTA-STS, що ускладнює проведення атаки на заміну DNS.
Ви можете відстежувати та вирішувати проблеми з доставлянням, включивши TLS-RPT, що дозволить одержувачам надсилати по SMTP TLS звіти на вашу адресу електронної пошти. Це допоможе вам бути в курсі проблем із незашифрованим з’єднанням.
Включити ведення журналу та моніторинг DNS-запитів
Увімкніть протоколювання та моніторинг DNS-запитів, щоб ви могли відстежувати будь-які несанкціоновані зміни, внесені до ваших DNS-серверів.
Заключні слова
DNS підміна може завдати безліч незручностей як відвідувачам, так і власникам сайтів. Основною мотивацією зловмисника під час проведення атаки на заміну DNS є або особиста вигода, або передача шкідливого ПЗ. Тому вибір надійної служби DNS-хостингу, що використовує сучасні заходи безпеки, має вирішальне значення для власника сайту.
Крім того, як відвідувач сайту, ви повинні “бути в курсі того, що вас оточує”, тому що якщо ви помітите будь-які невідповідності між сайтом, який ви очікували відвідати, та сайтом, який ви переглядаєте в даний момент, ви повинні негайно покинути цей сайт та спробувати попередити законного власника сайту.
