Перехоплення DNS

Знаючи, як зловмисники можуть атакувати нас, давайте розберемося в тому, як працює перехоплення DNS і що можна зробити, щоб захистити себе.

Перехоплення DNS – це один із видів DNS-атаки. Провести таку атаку можна трьома способами:

  • встановивши шкідливе ПЗ на ПК жертви;
  • захопивши контроль над маршрутизаторами;
  • зламавши DNS-з’єднання.

Потім зловмисники змінюють IP-адресу ресурсу, що відповідає певному доменному імені, і перенаправляють жертву замість запитаного нею сайту на свій, де користувач пропонує ввести свої облікові або банківські дані.

Як працює перехоплення DNS?

При реєстрації домену у реєстратора доменів, ви вибираєте одне з доступних доменних імен, до якого буде прив’язана IP-адреса вашого сайту. Припустимо, ви вибрали доменне ім’я BusinessSite.com.

І якщо зловмисники зможуть отримати доступ до DNS-запису, в якому зберігається унікальний IP вашого сайту і замінять його на інший, то при введенні доменного імені користувачі будуть перенаправлені на сайт хакерів, а не на ваш сайт.

Як розпізнати атаку?

У DNS перехоплення є кілька “симптомів”:

  • повільне завантаження сторінок;
  • спливаюча реклама навіть там, де її бути не повинно;
  • спливаючі вікна, що переконують користувача в тому, що його ПК заражений шкідливим ПЗ.

Також розпізнати DNS можна за допомогою кількох нескладних дій:

  • Пропінгуйте сумнівний домен. Якщо результати покажуть, що IP-адреси не існує, то все гаразд – ваш DNS не було перехоплено.
  • Перевірте налаштування маршрутизатора через сторінку адміністратора. Якщо налаштування DNS змінено, можна починати бити на сполох.
  • Скористайтеся інструментом WhoIsMyDNS, який покаже сервер, що відповідає на запити DNS до вашого сайту. Якщо DNS, що відображається, вам незнайомий, то варто задуматися – ви могли стати жертвою хакерів.

Чотири вершники атаки – розбираємось на типах цієї атаки.

Ворога потрібно знати в обличчя, тому ми коротко розповімо про чотири форми перехоплення DNS:

  • Локальне перехоплення DNS. У цьому випадку зловмисник встановлює троян на комп’ютер користувача, а потім змінює налаштування локального DNS, перенаправляючи жертву на шкідливі веб-сайти.
  • Перехоплення DNS за допомогою маршрутизатора. Користуючись вразливістю прошивки або паролями за замовчуванням, зловмисник може зламати маршрутизатор і змінити його налаштування DNS.
  • Атака типу “людина посередині” (MITM). Зловмисник може використовувати методи цієї атаки для перехоплення запитів між користувачами та DNS-сервером, щоб перенаправити жертв на шкідливі сайти.
  • Зміна записів DNS на сервері DNS. Це дозволяє зловмиснику перенаправити DNS-запити на шкідливі веб-сайти, які користувач може навіть не відрізнити від легітимних.

Чим перехоплення DNS відрізняється від DNS-спуфінгу та отруєння кешу DNS?

На відміну від перехоплення при спуфінгу не відбувається навмисного відключення сайту жертви від мережі для здійснення атаки. Натомість хакер змінює інформацію в DNS, щоб користувач потрапив на шкідливий сайт.

При отруєнні кешу DNS зловмисник використовує вразливість у конфігурації DNS. Якщо сервер не перевіряє відповіді DNS на коректність, щоб переконатися в їхньому авторитетному джерелі (наприклад, за допомогою DNSSEC), він кешуватиме некоректні відповіді локально і використовуватиме їх для відповідей на запити інших користувачів, які надіслали такі ж запити.

Як захиститись від перехоплення DNS?

  1. Регулярно перевіряйте налаштування DNS маршрутизатора на сторінці адміністратора. Зловмисники часто користуються вразливістю в прошивці та паролями за замовчуванням, щоб нажитися на жертвах, які нічого не підозрюють.
  2. Маршрутизатори схильні до атак, і викрадачі використовують цю слабкість, щоб нажитися на жертвах, що нічого не підозрюють. Крім того, не забувайте регулярно міняти пароль!
  3. Використовуйте статус Registry-Lock. Він захищає домени від небажаних змін, переносів та видалення, тим самим ускладнюючи роботу хакерам.
  4. Не забувайте про антивіруси! Часто зловмисники намагаються встановити шкідливе програмне забезпечення, щоб проникнути у вашу систему і вкрасти дані, необхідні для перехоплення DNS. Надійне антивірусне рішення на корені припиняє подібні спроби.
  5. Дотримуйтесь гігієни паролів! Використовуйте складні паролі та не забувайте часто оновлювати їх, щоб хакерам було набагато важче підібрати їх.
Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.