Cyberbeveiligingsdreigingen worden elke dag complexer en een van de verschillende soorten aanvallen die we zien, zijn DNS-gebaseerde cyberaanvallen. DNS-gebaseerde cyberaanvallen kunnen verschillende vormen aannemen, zoals DNS-spoofing, DNS-hijacking en DNS-cachevergiftiging. Deze DNS-gebaseerde aanvallen richten zich op het omleiden van het webverkeer van een slachtoffer naar kwaadaardige webpagina's, zoals phishingpagina's, of naar nepwebservers.
Dit soort aanvallen maakt gebruik van man-in-the-middle-aanvallen, DNS-serverkaping en DNS-cachevergiftiging via spam-e-mails of andere phishingmethoden om DNS-aanvallen uit te voeren. Om meer te weten te komen over DNS-gebaseerde aanvallen, moeten we eerst meer leren over DNS in het algemeen en hoe het werkt.
Domain Name System (DNS)
Het Domain Name System, of DNS, vertaalt een domein naar het bijbehorende Internet Protocol (IP)-adres. Een domein is een tekstversie van een IP-adres dat u verbindt met de webserver van een website. Deze tekstversie is bedoeld om webadressen gemakkelijker te onthouden voor mensen. Een voorbeeld van een domein is www.google.comEen IP-adres is een reeks cijfers waarmee een computer of webserver op unieke wijze wordt geïdentificeerd.
DNS-servers werken samen met IP-adressen en domeinen. Deze servers zijn er in vier typen: een omzettende nameserver, root-nameservers, topleveldomeinnaamservers (TLD-nameservers) en een gezaghebbende nameserver. Elk van deze typen DNS-servers heeft een andere functie, maar de belangrijkste is de omzettende nameserver. De omzettende nameserver neemt het IP-adres en raadpleegt een aantal verschillende webservers totdat de gebruiker verbinding maakt met de gewenste webserver.
Het belangrijkste proces dat bij DNS-gebaseerde aanvallen wordt misbruikt, is de DNS-lookupmethode. DNS-lookup bestaat uit verschillende stappen.
- De webbrowser en het besturingssysteem (OS) van de gebruiker werken samen om het IP-adres te onthouden van het domein dat de gebruiker probeert te bereiken. Als de gebruiker eerder verbinding heeft gemaakt met het domeinadres, is dat IP-adres waarschijnlijk in de cache opgeslagen, waardoor de gebruiker snel verbinding kan maken met het domeinadres.
- Als dat IP-adres nog niet eerder in de cache is opgeslagen, gaat het naar de volgende stap: het besturingssysteem raadpleegt de DNS-server. De DNS-server raadpleegt webservers totdat het vereiste IP-adres is bereikt dat het voor de gebruiker probeert te vinden.
- De resolver vindt vervolgens het IP-adres en stuurt dit terug naar het hostbesturingssysteem, dat het vervolgens naar de webbrowser van de gebruiker stuurt.
DNS Lookup vormt de kern van het internet en biedt iedereen toegang tot de domeinen die ze nodig hebben. Dit biedt aanvallers verschillende methoden om gegevens te stelen, zoals man-in-the-middle-aanvallen, phishingpogingen en DNS-serverkaping.
Methoden van DNS-gebaseerde aanvallen
DNS-gebaseerde aanvallen, zoals ik al zei, kunnen op verschillende manieren worden uitgevoerd. De meest voorkomende methode is een man-in-the-middle-aanval. Een man-in-the-middle-aanval werkt zo dat een kwaadwillende partij berichten onderschept tussen een slachtoffer en de server die ze proberen te bereiken. Die berichten, of ze nu versleutelde of niet, worden verzameld door de aanvaller, en ze zullen de berichten lezen als ze niet zijn gecodeerd, of ze zullen proberen decoderen en vervolgens de berichten lezen. Deze aanval is niet zo ingewikkeld om uit te voeren, wat een van de redenen is waarom hij het vaakst wordt uitgevoerd.
Een andere methode die cybercriminelen gebruiken voor DNS-gebaseerde aanvallen is phishing. Phishing via spam wordt gebruikt om slachtoffers te misleiden en hen naar illegale webpagina's met kwaadaardige URL's te leiden, waar ze vervolgens op klikken. Zodra op die schadelijke URL wordt geklikt, kan een malware-payload met alles van spyware tot DNS-cache-vergiftigingstools worden gedownload naar de computer van het slachtoffer. Er bestaan veel verschillende phishingmethoden, waarbij spam-e-mails met kwaadaardige links het meest worden gebruikt voor DNS-cache-vergiftiging. Bij DNS-cache-vergiftiging, waar we later meer over zullen vertellen, worden de pogingen van uw webbrowser om webpagina's te openen omgeleid naar een vervalste of valse webpagina die legitiem lijkt.
Een andere methode die wordt gebruikt voor DNS-gebaseerde aanvallen is DNS-serverkaping. DNS-serverkaping houdt in dat de hacker de beoogde webserver omleidt naar gespoofde of valse webpagina's. Deze aanvalsmethode injecteert een valse DNS-vermelding in de server, die de slachtoffers vervolgens omleidt naar de gewenste valse webpagina. Nu we weten hoe DNS-gebaseerde cyberaanvallen plaatsvinden, kunnen we onderzoeken wat dit soort aanvallen zijn, hoe ze werken en welke soorten gegevens ze aanvallen.
DNS-aanvallen
Het eerste type DNS-aanval dat we zullen bespreken, is DNS-spoofing. Spoofing is het nabootsen van communicatie tussen twee verschillende punten. Deze twee punten zijn normaal gesproken een client en een server, of een verzender en een ontvanger. Bij DNS-spoofing wordt een DNS-item, zoals ik eerder al zei, vervalst met een vals DNS-item. Dit betekent dat wanneer een client een vervalst DNS-item heeft, elke keer dat deze probeert toegang te krijgen tot die domeinnaam vanaf die webserver, deze naar een volledig ander, kwaadaardig webadres wordt verzonden. Dit stelt de kwaadwillenden vervolgens in staat om malware-payloads op de apparaten van de slachtoffers te implementeren.
Het volgende type DNS-aanval is een DNS cache poisoning-aanval. Deze aanvallen lijken op DNS-spoofing, maar richten zich niet op de DNS-invoer, maar op de DNS-cache. Een meer gerichte aanval wordt uitgevoerd om de DNS-cachereacties te vervangen door valse DNS-reacties. Meestal wordt DNS cache poisoning uitgevoerd door een groot aantal valse DNS-reacties naar de recursieve server te sturen en de query voor elk bericht te wijzigen totdat de ID van de beoogde waarde correct is geraden.
Bescherming tegen dit soort aanvallen is lastig, terwijl de beloning voor een succesvolle aanval enorm is voor kwaadwillenden. Als een bekende DNS-server die gekoppeld is aan een veelgebruikte domeinnaam, zoals google.com, succesvol wordt vergiftigd, kunnen duizenden of zelfs honderdduizenden slachtoffers besmet raken.
Conclusie
Zoals u ziet, komen DNS-gebaseerde aanvallen veel voor, kunnen ze relatief eenvoudig worden uitgevoerd en kunnen ze een grote winst opleveren voor kwaadwillenden als ze succesvol zijn. Er zijn verschillende methoden beschikbaar ter bescherming tegen DNS-gebaseerde aanvallen, maar ze vormen geen perfecte verdediging. DNSSEC is een tool die bescherming kan bieden tegen dit soort aanvallen, met name tegen DNS-cachevergiftiging. Organisaties zoals Encryption Consulting kunnen dit doen. encryptie, PKIof HSM assessments om eventuele hiaten in uw IT-infrastructuur te controleren. Ga voor meer informatie over de assessments, trainingen of implementatie van Encryption Consulting naar onze website: www.encryptionconsulting.com.
