Атака за допомогою перехоплення DNS-запитів (Domain Name System – система доменних імен) є серйозною загрозою і може призвести до дуже плачевних наслідків. Внаслідок такої атаки зловмисники підміняють налаштування DNS та перенаправляють користувачів на шкідливі сайти. Подібна атака може торкнутися різних користувачів. Щоб зрозуміти, як відбувається перехоплення DNS-запитів, розберемося, що таке система доменних імен і як вона працює.
Що таке DNS?
Якщо коротко, DNS використовується в усьому світі для відстеження, реєстрації веб-сайтів та керування ними. DNS перетворює доменне ім’я (наприклад, ukeywaf.com) у відповідну IP-адресу, за якою веб-браузер завантажує потрібні користувачеві ресурси (наприклад, веб-сторінку). Якщо ви хочете дізнатися більше про роботу DNS, ознайомтеся з нашою статтею про спуфінг та отруєння кешу DNS.
Тепер, коли ви маєте уявлення про те, для чого потрібна система доменних імен і як вона працює, давайте розглянемо докладніше, що таке перехоплення DNS-запитів.
- Що таке перехоплення DNS-запитів?
- Як відбувається перехоплення DNS-запитів?
- Як виявити перехоплення DNS-запитів?
- Як запобігти перехопленню DNS-запитів?
- Що потрібно знати про перехоплення DNS-запитів?
При необхідності завантажити щось з інтернету браузеру або будь-якому іншому програмному забезпеченню необхідно отримати відповідну ресурсу IP адресу. Для цього з пристрою користувача надсилається запит до DNS серверу, який у запиті отримує доменне ім’я, що цікавиться, і у відповідь повертає потрібний IP. Атака полягає у заміні відповідей цього DNS-сервера на шкідливі IP-адреси.
DNS-спуфінг
Якщо за допомогою DNS-спуфінгу (наприклад, отруєння кеша DNS, коли система записує підроблену IP-адресу в кеш локальної пам’яті) хакери змінюють закешовані DNS-записи, то в результаті перехоплення запитів DNS вони змінюють самі налаштування DNS. Часто це робиться за допомогою шкідливого програмного забезпечення, встановленого на комп’ютер жертви. В результаті хакери можуть отримати контроль над роутером жертви, перехоплювати запити DNS або повністю порушити обмін даними з DNS-сервером.
Це серйозна проблема як для індивідуальних користувачів, так і для бізнесу в цілому. Для індивідуальних користувачів небезпека в тому, що веб-сторінки, файли та інші дані, що завантажуються з Інтернету, можуть бути підмінені зловмисником. У тому числі може бути підкладене шкідливе ПЗ. Крім того, зловмисники можуть підмінити легітимний веб-сайт фішинговим з метою викрасти дані користувача – паролі, логіни та реквізити платіжних карток. Для бізнесу небезпека в тому, що кіберзлочинці перенаправляють потік відвідувачів із легітимного веб-сайту компанії на створену ними фальшиву веб-сторінку. Як тільки відвідувачі потрапляють на веб-сторінку зловмисників, їх логіни, паролі та інші особисті дані можуть бути викрадені. У тому числі це можуть бути дані співробітників, які стосуються внутрішньої діяльності компанії або навіть конфіденційної фінансової інформації. Внаслідок такої атаки злочинці можуть отримати доступ до робочого листування співробітників. У будь-якому випадку атака за допомогою перехоплення DNS-запитів може завдати чутливого удару з безпеки даних та конфіденційності.
Цікаво, що багато відомих інтернет-провайдерів та урядових організацій теж можуть перехоплювати DNS-запити своїх користувачів. Інтернет-провайдери роблять це для збору статистики та для демонстрації користувачам реклами. Наприклад, якщо користувач намагається зайти на неіснуючий сайт, провайдер замість повідомлення про помилку може перенаправити його на свою веб-сторінку з рекламою. Урядові організації можуть використовувати перехоплення DNS-запитів для цензури та для безпечного перенаправлення користувачів на домени або веб-сторінки, що рекомендуються урядом.
Як відбувається перехоплення запитів DNS?
Коли ви вводите адресу в пошуковий рядок, ваш веб-браузер шукає інформацію про веб-сторінку в кеші локальної пам’яті (якщо ви вже відвідували цю сторінку) або відправляє DNS-запит на сервер системи доменних імен (зазвичай наданий довіреним інтернет-провайдером). Процес обміну даними між браузером та сервером системи доменних імен особливо вразливий для атаки, оскільки дані передаються у незашифрованому вигляді. Саме в цей момент зловмисники перехоплюють запит та підміняють відповідь. Кіберзлочинці використовують чотири різні способи перехопити DNS-запит: локально, на рівні роутера, на рівні DNS-сервера і за допомогою атаки man-in-the-middle («людина посередині»).

Локальне перехоплення
Хакер запускає на пристрій жертви троянця, який атакує локальні налаштування DNS. В результаті хакер може змінити локальні налаштування так, що вони будуть вести не на сервер, призначений за замовчуванням, а безпосередньо на сервер DNS, що належить зловмисникам. Звідти всі запити веб-браузера жертви надсилатимуться на сервери зловмисників, і ті матимуть можливість надсилати потрібні їм відповіді. Крім того, жертву можуть спрямовувати і на будь-які інші шкідливі сервери.
Перехоплення на рівні роутера
Роутер може стати першою метою для атаки кіберзлочинців. Це відбувається через те, що багато власників роутерів не дбають про персоналізацію облікових даних і залишають заводські паролі, або через вразливість у прошивці роутера, які хакери можуть легко виявити. Увійшовши в систему, хакери змінюють налаштування DNS, вказують кращий DNS-сервер (зазвичай свій власний) і отримують повний контроль за перетворенням веб-адреси в IP-адресу. Далі сервер DNS починає перенаправляти запити браузера користувача на шкідливі сайти. Це особливо небезпечно, оскільки стосується не одного користувача, а всіх підключених до зараженого роутера.
Зламування DNS-сервера
У цьому випадку зловмисники зламують сервер системи доменних імен провайдера та вносять зміни до окремих записів. В результаті нічого не підозрюючим користувачам здається, що вони звертаються до правильного DNS-сервера, тоді як він насправді вже заражений хакерами. Зловмисники змінюють DNS-записи так, щоб перенаправляти DNS-запити користувачів на шкідливі веб-сайти. Завдяки тому, що інтернет-провайдери використовують дедалі вищі стандарти кібербезпеки, подібні атаки зустрічаються дедалі рідше і реалізувати їх буває дедалі складніше. Але якщо така атака все ж таки трапляється, вона торкається величезної кількості користувачів, оскільки кожен, хто відправляє запити на атакований сервер, стає жертвою.
Атака man-in-the-middle («людина посередині»)
Такі атаки націлені на перехоплення комунікацій, якими обмінюються веб-браузер та DNS-сервер. За допомогою спеціальних інструментів хакери порушують обмін даними між клієнтом та сервером, оскільки DNS-запити зазвичай передаються в незашифрованому вигляді. Після цього користувачам замість запитуваних IP-адрес відправляють IP-адреси шкідливих веб-сайтів. Іноді зловмисникам вдається одночасно отруїти кеш DNS на пристрої користувача та на самому DNS-сервері. Результат буває аналогічним вищеописаному.
Як виявити перехоплення DNS-запитів?
На щастя, існує кілька простих способів перевірити, чи не перехоплюють ваші запити DNS. Якщо сайти, які ви регулярно відвідуєте, почали відкриватися повільніше або ви бачите більше реклами, що спливає (головна ознака зараження шкідливим ПЗ) – цілком можливо, що ваші DNS-запити перехоплюють. Але якщо немає інших ознак, це не можна стверджувати з певністю. Є кілька способів це перевірити за допомогою комп’ютера.
Зробіть тест за допомогою ping
Команда ping використовується для того, щоб перевірити, чи існує IP-адреса насправді. Якщо ви пінгуєте неіснуючу IP-адресу домен і отримуєте результат – висока ймовірність того, що ваш DNS-запит перехоплений. Цей тест можна проводити на пристрої як з операційною системою Mac, так і Windows.
Порядок дій для Mac:
- Відкрийте термінал та введіть наступну команду:
- ping ukeywaf123456.com
- Якщо ви отримуєте відповідь “Не вдалося виявити” – DNS в порядку.
Порядок дій для Windows:
- Відкрийте командний рядок та введіть наступну команду:
- ping ukeywaf123456.com
- Якщо ви отримуєте відповідь “Не вдалося виявити” – DNS в порядку.

Перевірте налаштування DNS у роутері
Наступний тест можна пройти онлайн на багатьох веб-сайтах. Сервіси перевірки роутера перевірять вашу систему за допомогою надійного DNS-резолвера та повідомлять, якщо ви використовуєте неавторизований DNS-сервер. В якості альтернативи можна зайти в адмін-панель роутера і перевірити налаштування DNS там.
Скористайтеся сервісом whoismydns.com
За допомогою цього онлайн-сервісу можна дізнатися, до яких DNS-серверів звертається ваш браузер та кому вони належать. Як правило, браузер використовує IP-адреси DNS-серверів, наданих вашим інтернет-провайдером. Якщо назва компанії-власника вам незнайома – можливо, DNS зламана.
Якщо ви дізналися, що ваші DNS-сервери зламані (або це траплялося раніше), ми рекомендуємо використовувати альтернативну загальнодоступну службу DNS, наприклад, загальнодоступні DNS-сервери Google.
Як запобігти перехопленню DNS-запитів?
Незалежно від того, чи йдеться про локальне перехоплення запитів, перехоплення на рівні роутера або злому DNS-сервера, завжди краще спробувати попередити проблему. На щастя, існує низка заходів, які ви можете вжити, щоб зміцнити безпеку DNS та захист ваших даних загалом.
Ніколи не переходьте за незнайомими та сумнівними посиланнями
У тому числі отриманим в електронних листах, текстових повідомленнях чи соціальних мережах. Пам’ятайте: інструменти для скорочення URL-адрес можуть маскувати і кінцеву адресу посилання, тому намагайтеся уникати таких посилань. Не лінуйтеся вводити URL-адресу в адресний рядок вручну. Але спочатку переконайтеся, що ця адреса є легітимною.
Використовуйте лише надійне антивірусне програмне забезпечення
Найкраще регулярно перевіряти комп’ютер на наявність шкідливих програм і оновлювати програмне забезпечення з появою відповідної підказки. Захисне ПЗ допоможе виявити та видалити будь-яке зараження, що виникло внаслідок отруєння кеша DNS, у тому числі зараження троянцем під час локального перехоплення. Шкідливі веб-сайти можуть завантажувати на комп’ютер різноманітне шкідливе та рекламне ПЗ, тому слід постійно перевіряти комп’ютер на наявність вірусів, шпигунського ПЗ та інші приховані проблеми.
Використовуйте віртуальну приватну мережу (VPN)
Вона створює зашифрований цифровий тунель для передачі всього веб-трафіку, включаючи запити DNS. Більшість відомих VPN використовують приватні DNS-сервери, які передають лише захищені наскрізним шифруванням запити, що дозволяє захистити як ваш локальний пристрій, так і сервер. В результаті процес обміну даними із сервером не можна порушити, що радикально знижує можливість перехоплення DNS-запитів на кшталт «людина посередині».
Поміняйте логін та пароль на вашому роутері
Здається, що це цілком очевидно, але багато користувачів ігнорують цей запобіжний захід. Як ми вже казали, зламати логін та пароль, встановлені на роутері за умовчанням, дуже легко, а користувачі змінюють їх досить рідко. Ми завжди рекомендуємо створювати надійні паролі, які містять 10-12 знаків і складаються з літер верхнього та нижнього регістру, цифр та спеціальних символів.
Будьте пильні
Якщо незнайомий сайт починає показувати вам різні спливаючі вікна, лендингові сторінки та вкладки, які раніше не зустрічалися, слід негайно його покинути. Важливо вчасно помітити такі попереджувальні сигнали – це ключ до кібербезпеки.
Якщо ви є власником веб-сайту, вам слід вжити інших заходів, які допоможуть вам захиститися від злому DNS.
Обмежте доступ до DNS
Якщо доступ до ваших DNS-налаштувань буде лише у кількох перевірених IT-співробітників, це обмежить можливість потенційних кіберзлочинців дістатися DNS через членів вашої команди. Крім того, переконайтеся, що ці обрані співробітники використовують двофакторну автентифікацію під час звернення до реєстратора DNS.
Встановіть блокування
Деякі реєстратори DNS дозволяють клієнтам встановлювати блокування на доменне ім’я, що запобігає несанкціонованому внесенню змін до DNS-запису. Ми рекомендуємо скористатися цією можливістю, якщо вона доступна.
Користуйтеся послугами реєстратора, який підтримує протокол DNSSEC
Протокол розширення безпеки системи доменних імен (DNSSEC) – це свого роду знак якості, який дозволяє підтверджувати справжність даних в процесі DNS-пошуку. У такому разі хакерам буде складніше перехоплювати ваші запити DNS.
Зробіть себе невразливими для перехоплення запитів DNS та інших атак шкідливого ПЗ. Таке ПЗ забезпечить безпеку та конфіденційність ваших дій у мережі на будь-якому пристрої.
Що потрібно знати про перехоплення DNS-запитів?
Що таке перехоплення DNS-запитів?
Перехоплення DNS-запитів – атака, при якій на запит браузера DNS-сервер видає неправильну відповідь, внаслідок чого жертва атаки спрямовується на шкідливий веб-сайт. Перехоплення може здійснюватися за допомогою шкідливого програмного забезпечення на локальному пристрої, через роутер, на кшталт «людина посередині» або шляхом злому сервера системи доменних імен.
Як відбувається перехоплення запитів DNS?
Перехоплення DNS-запитів відбувається під час обміну даними між браузером, що надсилає запит, та сервером системи доменних імен, оскільки цей обмін часто не захищений шифруванням. Після перехоплення запиту хакер може направити користувача на один із своїх шкідливих сайтів.
Як зупинити перехоплення DNS-запитів?
Є кілька способів запобігти та зупинити перехоплення DNS-запитів. Індивідуальні користувачі не повинні переходити за сумнівними посиланнями та відвідувати сайти з великою кількістю спливаючих вікон. Їм слід також використовувати якісне антивірусне ПЗ, поміняти логін та пароль на своєму роутері та використовувати VPN під час роботи в мережі інтернет.
