Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

Är din organisation säker mot DNS-baserade cyberattacker?

Är din organisation säker mot DNS-baserade cyberattacker?

Cybersäkerhetshoten blir mer komplexa för varje dag, och en av de olika typerna av attacker som ses är DNS-baserade cyberattacker. DNS-baserade cyberattacker kan ta sig en mängd olika former, från DNS-förfalskning, DNS-kapning och DNS-cacheförgiftning. Dessa DNS-baserade attacker fokuserar på att omdirigera ett offers webbtrafik till antingen skadliga webbsidor, som nätfiskewebbsidor, eller till falska webbservrar.

Den här typen av attacker använder sig av Man-in-the-Middle-attacker, DNS-serverkapning och DNS-cacheförgiftning, via skräppostmejl eller andra nätfiskemetoder, för att implementera dessa DNS-attacker. För att lära oss mer om DNS-baserade attacker måste vi först lära oss om DNS i allmänhet och hur det fungerar.

Domännamnssystem (DNS)

Domännamnssystemet, eller DNS, översätter en domän till motsvarande IP-adress (Internet Protocol). En domän är en textversion av en IP-adress som ansluter dig till en webbplats webbserver. Denna textversion är avsedd att göra webbadresser lättare att komma ihåg för människor. Ett exempel på en domän är www.google.comEn IP-adress är en siffersträng som unikt identifierar en dator eller webbserver.

Tillsammans med IP-adresser och domäner arbetar DNS-servrar. Dessa servrar finns i fyra typer: namnservrar som matchar upphovsrätten, rotnamnservrar, toppdomännamnservrar (TLD-namnservrar) och auktoritativa namnservrar. Var och en av dessa typer av DNS-servrar har en annan funktion, men den viktigaste är namnservern som matchar upphovsrätten. Namnservern tar IP-adressen och frågar ett antal olika webbservrar tills den ansluter användaren till den webbserver de önskar. 

Den huvudsakliga processen som utnyttjas vid DNS-baserade attacker är metoden DNS-sökning. DNS-sökning har flera olika steg.

  1. Användarens webbläsare och operativsystem (OS) samarbetar för att försöka återkalla IP-adressen för den domän som användaren försöker nå. Om användaren har anslutit till domänadressen tidigare, kommer den IP-adressen troligtvis att ha cachats och göra det möjligt för användaren att snabbt ansluta till domänadressen.
  2. Om den IP-adressen inte har cachats tidigare går den vidare till nästa steg, vilket innebär att operativsystemet frågar DNS-matchningsservern. Matningsservern frågar webbservrar tills den når den IP-adress som den försöker hitta åt användaren.
  3. Resolvern hittar sedan IP-adressen och skickar den tillbaka till värdoperativsystemet, som sedan skickar den till användarens webbläsare.

DNS-sökning är kärnan i internet och ger alla tillgång till de domäner de behöver nå. Detta ger angripare ett antal olika metoder för att stjäla data, såsom Man-in-the-Middle-attacker, nätfiskeförsök och kapning av DNS-server.

Metoder för DNS-baserade attacker

DNS-baserade attacker, som jag nämnde, kan utföras med ett antal olika metoder, och den vanligaste metoden är en Man-in-the-Middle-attack. Sättet en Man-in-the-Middle-attack fungerar på så sätt att en hotaktör avlyssnar meddelanden mellan ett offer och servern de försöker nå. Dessa meddelanden, oavsett om de är krypterad eller inte, kommer att samlas in av angriparen, och de kommer att läsa meddelandena om de inte är krypterade, eller så kommer de att försöka Avkryptera dem och sedan läsa meddelandena. Den här attacken är inte så komplicerad att implementera, vilket är en av anledningarna till att den används oftast.

En annan metod som hotaktörer använder för DNS-baserade attacker är nätfiskeförsök. Nätfiske via skräppost används för att lura offer att gå till olagliga webbsidor med skadliga webbadresser som offren sedan klickar på. När den skadliga webbadressen klickas kan en skadlig nyttolast som innehåller allt från spionprogram till DNS-cacheförgiftningsverktyg laddas ner till offrets dator. Det finns många olika nätfiskemetoder, där skräppostmeddelanden som innehåller skadliga länkar är de vanligaste för DNS-cacheförgiftning. När det gäller DNS-cacheförgiftning, vilket vi kommer att diskutera mer senare, kommer din webbläsares försök att komma åt webbsidor att omdirigeras till en förfalskad eller falsk webbsida som verkar legitim. 

En annan metod som används för DNS-baserade attacker är DNS-serverkapning. DNS-serverkapning innebär att kaparen omdirigerar den riktade webbservern till antingen förfalskade eller falska webbsidor. Denna angreppsmetod injicerar en falsk DNS-post i servern, som sedan omdirigerar dessa offren till den önskade falska webbsidan. Nu när vi vet hur DNS-baserade cyberattacker inträffar kan vi undersöka vilka dessa typer av attacker är, hur de fungerar och vilka typer av data de riktar sig mot.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

DNS-attacker

Den första typen av DNS-attack vi ska diskutera är DNS-spoofing. Spoofing är idén att förfalska en kommunikation mellan två olika punkter. Dessa två punkter är normalt en klient och en server, eller en avsändare och en mottagare. Med DNS-spoofing förfalskas en DNS-post, som jag nämnde tidigare, med en falsk DNS-post. Det betyder att när en klient har en förfalskad DNS-post, varje gång den försöker komma åt det domännamnet från den webbservern, kommer den att skickas till en helt annan, skadlig webbadress. Detta gör det sedan möjligt för hotaktörerna att implementera skadlig programvara på offrets enheter.

Nästa typ av DNS-attack är en DNS-cacheförgiftningsattack. Dessa typer av attacker liknar DNS-förfalskning, förutom att istället för att rikta in sig på DNS-posten är DNS-cachen målet. Det som händer är att en mer riktad attack utförs i ett försök att ersätta DNS-cachesvaren med falska DNS-svar. Vanligtvis sker DNS-cacheförgiftning genom att skicka ett stort antal falska DNS-svar till den rekursiva servern och ändra frågan på varje meddelande tills det riktade värdets ID gissas korrekt.

Att skydda sig mot den här typen av attacker är svårt, medan utdelningen för en lyckad attack är enorm för hotaktörerna. Om en stor DNS-server relaterad till ett vanligt förekommande domännamn, som google.com, kan förgiftas, kan tusentals eller till och med hundratusentals offer bli infekterade.

Slutsats

Som ni kan se är DNS-baserade attacker vanliga, kan utföras relativt enkelt och kan leda till stora vinster för hotaktörer om de lyckas. Ett antal olika metoder kan användas för att skydda sig mot DNS-baserade attacker, men de är inte ett perfekt försvar. DNSSEC är ett verktyg som kan skydda mot den här typen av attacker, särskilt mot DNS-cacheförgiftning. Att få organisationer, som Encryption Consulting, att göra... krypteringPKI, eller HSM bedömningar för att kontrollera eventuella luckor som kan finnas i din IT-infrastruktur. För att lära dig mer om Encryption Consultings bedömningar, utbildning eller implementering, besök vår webbplats på www.krypteringskonsulting.com.