Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

¿Está su organización protegida contra los ciberataques basados ​​en DNS?

¿Está su organización protegida contra los ciberataques basados ​​en DNS?

Las amenazas a la ciberseguridad se vuelven más complejas cada día, y uno de los tipos de ataques más frecuentes son los ciberataques basados ​​en DNS. Estos ataques pueden presentarse de diversas formas, como suplantación de DNS, secuestro de DNS y envenenamiento de caché DNS. Su objetivo es redirigir el tráfico web de la víctima a páginas web maliciosas, como páginas de phishing, o a servidores web falsos.

Este tipo de ataques utilizan técnicas como el ataque de intermediario (Man-in-the-Middle), el secuestro de servidores DNS y el envenenamiento de caché DNS, mediante correos electrónicos no deseados u otros métodos de phishing. Para comprender mejor los ataques basados ​​en DNS, primero debemos entender qué es DNS en general y cómo funciona.

Sistema de nombres de dominio (DNS)

El Sistema de Nombres de Dominio, o DNS, traduce un dominio a su correspondiente dirección IP (Protocolo de Internet). Un dominio es una versión de texto de una dirección IP que conecta al usuario con el servidor web de un sitio web. Esta versión de texto facilita la memorización de las direcciones web. Un ejemplo de dominio es www.google.comUna dirección IP es una cadena de números que identifica de forma única una computadora o un servidor web.

Los servidores DNS funcionan junto con las direcciones IP y los dominios. Estos servidores son de cuatro tipos: servidor de nombres de resolución, servidor de nombres raíz, servidor de nombres de dominio de nivel superior (TLD) y servidor de nombres autoritativo. Cada uno de estos tipos de servidores DNS tiene una función diferente, pero la más importante es el servidor de nombres de resolución. Este servidor toma la dirección IP y consulta a varios servidores web hasta conectar al usuario con el servidor web deseado. 

El principal proceso que se aprovecha en los ataques basados ​​en DNS es el método de búsqueda de DNS. Este método consta de varios pasos.

  1. El navegador web y el sistema operativo del usuario trabajan conjuntamente para intentar recuperar la dirección IP del dominio al que el usuario intenta acceder. Si el usuario ya se ha conectado a ese dominio anteriormente, lo más probable es que esa dirección IP esté almacenada en caché, lo que le permitirá conectarse rápidamente.
  2. Si esa dirección IP no se ha almacenado previamente en caché, se pasa al siguiente paso, en el que el sistema operativo consulta al servidor de resolución DNS. Este servidor consulta a los servidores web hasta encontrar la dirección IP que busca para el usuario.
  3. El resolvedor encontrará entonces la dirección IP y la enviará de vuelta al sistema operativo anfitrión, que luego la enviará al navegador web del usuario.

La búsqueda de DNS es fundamental para Internet, ya que proporciona a todos acceso a los dominios que necesitan. Esto ofrece a los atacantes diversos métodos para robar datos, como ataques de intermediario (Man-in-the-Middle), intentos de phishing y secuestro de servidores DNS.

Métodos de ataques basados ​​en DNS

Como mencioné, los ataques basados ​​en DNS pueden realizarse mediante diversos métodos, siendo el más común el ataque de intermediario (Man-in-the-Middle). Este ataque funciona interceptando los mensajes entre la víctima y el servidor al que intenta acceder. Dichos mensajes, sean cuales sean, pueden ser interceptados. cifrado o no, serán recopiladas por el atacante, quien leerá los mensajes si no están cifrados, o intentará leerlos. descifrar y luego leer los mensajes. Este ataque no es tan complicado de implementar, lo cual es una de las razones por las que se realiza con mayor frecuencia.

Otro método que utilizan los ciberdelincuentes para los ataques basados ​​en DNS son los intentos de phishing. El phishing mediante spam se emplea para engañar a las víctimas y hacerlas acceder a páginas web ilegítimas con URL maliciosas, en las que hacen clic. Una vez que hacen clic en la URL maliciosa, se descarga en el ordenador de la víctima un malware que puede contener desde spyware hasta herramientas para envenenar la caché DNS. Existen muchos métodos de phishing diferentes, siendo los correos electrónicos no deseados con enlaces maliciosos los más utilizados para el envenenamiento de la caché DNS. Al lidiar con el envenenamiento de la caché DNS, que analizaremos con más detalle posteriormente, los intentos de acceso a páginas web del navegador se redirigen a una página web falsificada o fraudulenta que aparenta ser legítima. 

Otro método utilizado en los ataques basados ​​en DNS es el secuestro del servidor DNS. Este método consiste en que el atacante redirige el servidor web objetivo a páginas web falsificadas o falsas. Para ello, inyecta una entrada DNS falsa en el servidor, que redirige a las víctimas a la página web falsa deseada. Ahora que sabemos cómo se producen los ciberataques basados ​​en DNS, podemos analizar en qué consisten, cómo funcionan y qué tipo de datos buscan.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Ataques de DNS

El primer tipo de ataque DNS que analizaremos es la suplantación de DNS. La suplantación consiste en simular una comunicación entre dos puntos distintos. Estos dos puntos suelen ser un cliente y un servidor, o un remitente y un destinatario. En la suplantación de DNS, una entrada DNS, como mencioné anteriormente, se reemplaza por una entrada falsa. Esto significa que cuando un cliente tiene una entrada DNS suplantada, cada vez que intente acceder a ese dominio desde ese servidor web, la solicitud se redirigirá a una dirección web maliciosa completamente diferente. Esto permitirá a los atacantes instalar malware en los dispositivos de la víctima.

El siguiente tipo de ataque DNS es el envenenamiento de caché DNS. Este tipo de ataque es similar a la suplantación de DNS, con la diferencia de que, en lugar de atacar la entrada DNS, el objetivo es la caché DNS. El ataque se realiza de forma más dirigida para intentar reemplazar las respuestas de la caché DNS con respuestas DNS falsas. Generalmente, el envenenamiento de caché DNS se lleva a cabo enviando una gran cantidad de respuestas DNS falsas al servidor recursivo y modificando la consulta en cada mensaje hasta adivinar correctamente el ID del valor objetivo.

Protegerse contra este tipo de ataques es difícil, y la recompensa por un ataque exitoso es enorme para los ciberdelincuentes. Si un servidor DNS importante asociado a un dominio de uso común, como google.com, logra ser comprometido, miles o incluso cientos de miles de víctimas podrían resultar infectadas.

Conclusión

Como puede ver, los ataques basados ​​en DNS son comunes, se pueden llevar a cabo con relativa facilidad y pueden reportar grandes beneficios a los ciberdelincuentes si tienen éxito. Existen diversos métodos para protegerse contra estos ataques, pero no constituyen una defensa perfecta. DNSSEC es una herramienta que puede proteger contra este tipo de ataques, especialmente contra el envenenamiento de caché DNS. Lograr que organizaciones como Encryption Consulting... cifradoPKI, o  HSM Realizamos evaluaciones para detectar posibles deficiencias en su infraestructura de TI. Para obtener más información sobre las evaluaciones, la capacitación o la implementación de Encryption Consulting, visite nuestro sitio web en www.encryptionconsulting.com.