Articulo de referencia

Suplantación de DNS

La suplantación de DNS , también conocida como envenenamiento de caché DNS , es una forma de pirateo informático en la que se introducen datos corruptos del Sistema de Nombres d...

La suplantación de DNS , también conocida como envenenamiento de caché DNS , es una forma de pirateo informático en la que se introducen datos corruptos del Sistema de Nombres de Dominio (DNS) en la caché del servidor DNS , lo que provoca que este devuelva un registro de resultado incorrecto, por ejemplo, una dirección IP . Esto da como resultado que el tráfico se desvíe a cualquier ordenador que elija el atacante. En resumen, un pirata informático hace que el dispositivo crea que se está conectando al sitio web elegido, cuando en realidad se le redirige a un sitio web diferente alterando la dirección IP asociada al nombre de dominio en el servidor DNS. [ 1 ]

Descripción general del sistema de nombres de dominio

Un servidor del Sistema de Nombres de Dominio (DNS) traduce un nombre de dominio legible para humanos (como example.com) a una dirección IP numérica que se utiliza para enrutar las comunicaciones entre nodos . [ 2 ] Normalmente, si el servidor desconoce la traducción solicitada, la consulta a otro servidor, y el proceso continúa recursivamente . Para mejorar el rendimiento, un servidor suele almacenar en caché estas traducciones durante un tiempo determinado. Esto significa que si recibe otra solicitud de la misma traducción, puede responder sin necesidad de consultar a otros servidores, hasta que caduque la caché.

Cuando un servidor DNS recibe una traducción errónea y la almacena en caché para optimizar su rendimiento, se considera que está envenenado y proporciona los datos erróneos a los clientes. Si un servidor DNS está envenenado, puede devolver una dirección IP incorrecta, desviando el tráfico a otro ordenador (a menudo el de un atacante). [ 3 ]

ataques de envenenamiento de caché

Normalmente, un ordenador conectado a una red utiliza un servidor DNS proporcionado por un proveedor de servicios de Internet (ISP) o por la organización del usuario. Los servidores DNS se utilizan en la red de una organización para mejorar el rendimiento de la resolución de nombres de dominio mediante el almacenamiento en caché de los resultados de consultas obtenidas previamente. Los ataques de envenenamiento contra un único servidor DNS pueden afectar a los usuarios atendidos directamente por el servidor comprometido o a aquellos atendidos indirectamente por sus servidores secundarios, si procede. [ 4 ]

Para realizar un ataque de envenenamiento de caché , el atacante explota las vulnerabilidades del software DNS. Un servidor debe validar correctamente las respuestas DNS para garantizar que provengan de una fuente autorizada (por ejemplo, mediante DNSSEC ); de lo contrario, podría almacenar en caché localmente las entradas incorrectas y servirlas a otros usuarios que realicen la misma solicitud.

Este ataque puede utilizarse para redirigir a los usuarios de un sitio web a otro elegido por el atacante. Por ejemplo, un atacante falsifica las entradas DNS de la dirección IP de un sitio web objetivo en un servidor DNS determinado y las reemplaza con la dirección IP de un servidor bajo su control. A continuación, el atacante crea archivos en el servidor bajo su control con nombres que coinciden con los del servidor objetivo. Estos archivos suelen contener contenido malicioso , como gusanos o virus informáticos . Un usuario cuyo ordenador se haya conectado al servidor DNS infectado es engañado para que acepte contenido procedente de un servidor no auténtico y, sin saberlo, descarga el contenido malicioso. Esta técnica también puede utilizarse para ataques de phishing , en los que se crea una versión falsa de un sitio web legítimo para recopilar datos personales, como información bancaria y de tarjetas de crédito/débito.

La vulnerabilidad de los sistemas al envenenamiento de la caché DNS va más allá de sus efectos inmediatos, ya que puede exponer a los usuarios a otros riesgos como el phishing , la inyección de malware , la denegación de servicio y el secuestro de sitios web debido a vulnerabilidades del sistema. Diversos métodos, desde el uso de tácticas de ingeniería social hasta la explotación de debilidades presentes en el software del servidor DNS, pueden dar lugar a estos ataques. [ 5 ]

Variantes

En las siguientes variantes, las entradas para el servidorns.target .ejemplosería envenenado y redirigido al servidor de nombres del atacante en la dirección IP wxyz . Estos ataques asumen que el servidor de nombres paraejemplo objetivoesns.target.example.

Para llevar a cabo los ataques, el atacante debe obligar al servidor DNS objetivo a realizar una solicitud para un dominio controlado por uno de los servidores de nombres del atacante.

Redirigir el servidor de nombres del dominio de destino.

La primera variante del envenenamiento de la caché DNS consiste en redirigir el servidor de nombres del dominio del atacante al servidor de nombres del dominio objetivo, y luego asignar a ese servidor de nombres una dirección IP especificada por el atacante.

Solicitud del servidor DNS: ¿cuáles son los registros de direcciones para?Ejemplo de atacante de subdominio¿

subdominio.atacante.ejemplo. EN UN

Respuesta del atacante:

  • Respuesta:
(sin respuesta)
  • Sección de autoridad:
atacante.ejemplo. 3600 EN NS ns.objetivo.ejemplo.
  • Sección adicional:
ns.target.example. EN A w.xyz

Un servidor vulnerable almacenaría en caché el registro A adicional (dirección IP) parans.target.example, lo que permite al atacante resolver consultas a todo el sistema.ejemplo objetivodominio.

Redirigir el registro NS a otro dominio de destino.

La segunda variante del envenenamiento de la caché DNS consiste en redirigir el servidor de nombres de otro dominio, no relacionado con la solicitud original, a una dirección IP especificada por el atacante.

Solicitud del servidor DNS: ¿cuáles son los registros de direcciones para?Ejemplo de atacante de subdominio¿

subdominio.atacante.ejemplo. EN UN

Respuesta del atacante:

  • Respuesta:
(sin respuesta)
  • Sección de autoridad:
target.example. 3600 IN NS ns.attacker.example.
  • Sección adicional:
ns.attacker.example. EN A w.xyz

Un servidor vulnerable almacenaría en caché la información de autoridad no relacionada paraejemplo objetivoEl registro NS ( entrada del servidor de nombres ) permite al atacante resolver consultas a todo el servidor.ejemplo objetivodominio.

Prevención y mitigación

Muchos ataques de envenenamiento de caché contra servidores DNS pueden prevenirse desconfiando de la información que les transmiten otros servidores DNS e ignorando cualquier registro DNS devuelto que no sea directamente relevante para la consulta. Por ejemplo, las versiones de BIND 9.5.0-P1 [ 6 ] y superiores realizan estas comprobaciones. [ 7 ] La ​​aleatorización del puerto de origen para las solicitudes DNS, combinada con el uso de números aleatorios criptográficamente seguros para seleccionar tanto el puerto de origen como el nonce criptográfico de 16 bits , puede reducir considerablemente la probabilidad de que se produzcan ataques de carrera DNS exitosos.

Sin embargo, cuando los enrutadores, cortafuegos , proxies y otros dispositivos de puerta de enlace realizan traducción de direcciones de red (NAT), o más específicamente, traducción de direcciones de puerto (PAT), pueden reescribir los puertos de origen para rastrear el estado de la conexión. Al modificar los puertos de origen, los dispositivos PAT pueden eliminar la aleatoriedad de los puertos de origen implementada por los servidores de nombres y los resolvedores stub. [ 8 ]

El DNS seguro ( DNSSEC ) utiliza firmas digitales criptográficas firmadas con un certificado de clave pública de confianza para determinar la autenticidad de los datos. DNSSEC puede contrarrestar los ataques de envenenamiento de caché. En 2010, DNSSEC se implementó en los servidores de la zona raíz de Internet, [ 9 ] pero también debe implementarse en todos los servidores de dominios de nivel superior . La preparación de estos para DNSSEC se muestra en la lista de dominios de nivel superior de Internet . A partir de 2020, todos los TLD originales admiten DNSSEC, al igual que los TLD de código de país de la mayoría de los países grandes, pero muchos TLD de código de país aún no lo admiten. [ 10 ] Muchos dominios de segundo nivel tampoco admiten DNSSEC. [ 11 ]

Este tipo de ataque puede mitigarse en la capa de transporte o en la capa de aplicación mediante la validación de extremo a extremo una vez establecida la conexión. Un ejemplo común es el uso de la Seguridad de la Capa de Transporte (TLS) y las firmas digitales . Por ejemplo, al usar HTTPS (la versión segura de HTTP ), los usuarios pueden verificar si el certificado digital del servidor es válido y pertenece al propietario esperado del sitio web. [ 12 ] De manera similar, el programa de inicio de sesión remoto de shell seguro ( SSH) verifica los certificados digitales en los puntos finales (si se conocen) antes de continuar con la sesión. Para las aplicaciones que descargan actualizaciones automáticamente, la aplicación puede incrustar una copia del certificado de firma localmente y validar la firma almacenada en la actualización de software con respecto al certificado incrustado. [ 13 ]

Véase también

Referencias

  1. Hanley, Sinéad (2000-11-06). "Descripción general del DNS con una discusión sobre la suplantación de DNS" (PDF).
  2. Wu, Hao; Dang, Xianglei; Wang, Lidong; He, Longtao (2016). "Método basado en fusión de información para la detección e identificación de ataques de envenenamiento de caché de sistemas de nombres de dominio distribuidos" . IET Information Security . 10 (1): 37– 44. doi : 10.1049/iet-ifs.2014.0386 . ISSN 1751-8717 . S2CID 45091791 .  
  3. Son, Sooel; Shmatikov, Vitaly. "Guía del autoestopista para el envenenamiento de la caché DNS" (PDF) . Universidad de Cornell . Archivado (PDF) del original el 14 de agosto de 2017. Recuperado el 3 de abril de 2017 .
  4. Storms, Andrew (2006). "No confíe en la metodología de distribución de software de su proveedor". Information Systems Security . 14 (6): 38– 43. doi : 10.1201/1086.1065898X/45782.14.6.20060101/91858.8 . S2CID 15167573 . 
  5. m. Dissanayake, IM (2018). "Envenenamiento de caché DNS: una revisión de su técnica y contramedidas". Conferencia Nacional de Tecnología de la Información (NITC) de 2018. págs. 1–6 . doi : 10.1109/NITC.2018.8550085 . ISBN  978-1-5386-9136-6.
  6. "Matriz de seguridad BIND" . ISC Bind . Archivado del original el 11 de noviembre de 2011. Consultado el 11 de mayo de 2011 .
  7. "Seguridad de ISC Bind" . ISC Bind . Archivado del original el 11 de noviembre de 2011. Consultado el 11 de mayo de 2011 .
  8. Dearing, Christopher (2019). "La información personal como vector de ataque: por qué la privacidad debería ser una dimensión operativa de la seguridad nacional de EE . UU." . Journal of National Security Law & Policy . 10 : 351– 403. ProQuest 2395864954 . 
  9. "Root DNSSEC" . ICANN/Verisign. pág. 1. Archivado del original el 10 de septiembre de 2017. Recuperado el 5 de enero de 2012 . 
  10. Wei, Lan; Heidemann, John (2020). "Whac-A-Mole: Seis años de suplantación de DNS". arXiv : 2011.12978 [ cs.CR ].
  11. "Marcador DNSSEC" . Verisign . Consultado el 25 de septiembre de 2025 .
  12. Maksutov, Artem A.; Cherepanov, Ilya A.; Alekseev, Maksim S. (12 de abril de 2017). «Detección y prevención de ataques de suplantación de DNS». Simposio Siberiano de Ciencia e Ingeniería de Datos (SSDSE) de 2017. págs. 84–87 . doi : 10.1109/SSDSE.2017.8071970 . ISBN  978-1-5386-1593-5.
  13. "La configuración adecuada para proteger su servidor" . IONOS Digitalguide . Consultado el 29 de abril de 2022 .