Vectores de ataque DNS

Under Vectores de ataque DNS
No se encontraron elementos.
Compartir en:

Comprender cómo los atacantes utilizan el DNS como objetivo le ayuda a defenderse de estas amenazas.

Inundaciones de consultas DNS

Qué es: Saturar los servidores DNS con volúmenes masivos de consultas que parecen legítimas.

‍

Cómo funciona:

  • Los atacantes envían millones de consultas DNS por segundo
  • Cada consulta requiere procesamiento del servidor
  • Los recursos del servidor se agotan
  • Las consultas legítimas agotan el tiempo de espera o fallan

Variaciones del ataque:

  • Ataques de subdominios aleatorios: Consultas de subdominios inexistentes (evitan el almacenamiento en caché)
  • Inundaciones de dominios válidos: Consultas de dominios reales (más difíciles de filtrar)
  • Inundaciones de consultas mixtas: Combinación de tipos de registro (A, AAAA, MX, TXT)

Impacto:

  • Agotamiento de CPU/memoria del servidor DNS
  • Retrasos o fallos en la respuesta a las consultas
  • Fallos en cascada en servicios dependientes

Ataques de amplificación de DNS

Qué es: Uso de servidores DNS como amplificadores para inundar a una víctima con tráfico.

‍

Cómo funciona:

  • El atacante envía una pequeña consulta DNS con una IP de origen falsificada (la IP de la víctima)
  • El servidor DNS responde a la víctima con una respuesta mucho mayor
  • Factor de amplificación: 28x - 54x
  • La víctima recibe un tráfico de respuesta abrumador

Por qué es efectivo:

  • Una pequeña red de bots genera un ataque masivo
  • Las respuestas provienen de servidores DNS legítimos (difíciles de bloquear)
  • Resolutores DNS abiertos en todo el mundo disponibles como amplificadores

Variaciones del objetivo:

  • Servidores DNS de la víctima: Sobrecargar la infraestructura DNS
  • Red de la víctima: Saturar el ancho de banda con respuestas amplificadas

Desafío de defensa: Sus servidores DNS pueden utilizarse como amplificadores involuntarios contra terceros, o bien ser el objetivo directo de los ataques.

Ataques NXDOMAIN

En qué consiste: Inundar el DNS con consultas de dominios inexistentes.

‍

Cómo funciona:

  • Consultas de subdominios aleatorios e inexistentes
  • Obliga al servidor DNS a procesar toda la cadena de resolución
  • No se puede almacenar en caché (cada consulta es única)
  • Consume muchos más recursos que las respuestas almacenadas en caché

Ejemplo:

random1234.example.com
random5678.example.com
random9012.example.com
(millions of unique random subdomains)

‍

Impacto:

  • Mayor consumo de recursos por consulta
  • Omisión de la caché (anula la protección del almacenamiento en caché)
  • Tiempos de respuesta más lentos para consultas legítimas
  • Agotamiento de los recursos del servidor

Ataques de dominio fantasma

En qué consiste: Consultas de dominios alojados en servidores autoritativos que no responden o cuya respuesta es lenta.

‍

Cómo funciona:

  • El atacante controla dominios con servidores DNS intencionalmente lentos
  • Inunda el resolvedor DNS de la víctima con consultas para estos dominios
  • El resolvedor espera respuestas que nunca llegan o que llegan lentamente
  • La cola de consultas pendientes del resolvedor se llena
  • Las consultas legítimas son bloqueadas o retrasadas

Por qué es insidioso:

  • No requiere un gran volumen de consultas
  • Explota la paciencia del resolvedor al esperar respuestas
  • Es difícil de distinguir de servidores lentos legítimos

Envenenamiento de caché DNS

Qué es: Inyección de datos DNS falsos en las cachés de los resolvedores.

‍

Cómo funciona:

  • El atacante envía respuestas DNS falsificadas
  • Si se aceptan, los datos falsos se almacenan en caché
  • Los usuarios son redirigidos a servidores maliciosos

Impacto:

  • Usuarios redirigidos a sitios de phishing
  • Ataques de intermediario (Man-in-the-middle)
  • Robo de datos y captura de credenciales

Defensa:

  • DNSSEC (respuestas firmadas criptográficamente)
  • Aleatorización del puerto de origen
  • Aleatorización del ID de transacción
  • Configuración segura del resolvedor

Tunelización DNS

Qué es: Codificación de datos en consultas/respuestas DNS para eludir los controles de seguridad.

‍

Cómo funciona:

  • El malware codifica datos en las etiquetas de subdominio de las consultas DNS
  • Las respuestas DNS transportan datos de comando y control
  • Elude firewalls (el tráfico DNS suele permitirse hacia el exterior)

Casos de uso:

  • Exfiltración de datos
  • Comunicación de comando y control
  • Elusión de restricciones de red

Detección:

  • Consultas de subdominios inusualmente largas
  • Alto volumen de consultas DNS desde un único host
  • Tipos de registro poco comunes (registros TXT con datos codificados)

Secuestro de DNS

Qué es: Cambios no autorizados en los registros DNS que redirigen el tráfico a servidores controlados por atacantes.

‍

Cómo funciona:

  • Compromiso de las credenciales de la cuenta de alojamiento DNS
  • Modificación de registros DNS (registros A, MX, NS)
  • Redirección del tráfico a infraestructura maliciosa

Métodos de ataque:

  • Phishing de credenciales de alojamiento DNS
  • Explotación de vulnerabilidades del proveedor de DNS
  • Compromiso de la cuenta del registrador
  • Ataque de intermediario (man-in-the-middle) durante las actualizaciones de DNS

Impacto:

  • Intercepción de correo electrónico (cambios en registros MX)
  • Redirección del tráfico web (cambios en registros A)
  • Toma de control total del dominio (cambios en registros NS)

Prevención:

  • Autenticación robusta (MFA) en la gestión de DNS
  • Bloqueo de registro en dominios críticos
  • Auditorías periódicas de registros DNS
  • Alertas de notificación de cambios

Toma de control de subdominios

En qué consiste: Reclamar subdominios abandonados que apuntan a servicios externos.

‍

Cómo funciona:

  • El subdominio apunta a un servicio externo (p. ej., blog.ejemplo.com → plataforma de alojamiento)
  • La organización cancela el servicio externo pero no elimina el registro DNS
  • El atacante reclama el mismo identificador en el servicio externo
  • El atacante ahora controla el contenido en blog.ejemplo.com

Impacto:

  • Phishing bajo un dominio legítimo
  • Distribución de malware
  • Daño a la marca
  • Manipulación de SEO

Prevención:

  • Audite los registros DNS con regularidad
  • Elimine los registros al retirar servicios
  • Supervise los intentos de secuestro de subdominios

Tendencias de ataque

Ataques DNS multivectoriales: Los ataques modernos combinan múltiples vectores:

  • Inundación de consultas + amplificación
  • NXDOMAIN + dominio fantasma
  • Volumétricos + intentos de envenenamiento de caché

Objetivos sofisticados:

  • Ataques durante periodos comerciales críticos
  • Coordinados con otros tipos de ataques
  • Demandas de rescate específicas para DNS

Conclusión clave: El DNS se enfrenta a diversos vectores de ataque, desde inundaciones de fuerza bruta hasta sofisticados intentos de envenenamiento y secuestro. Una protección integral requiere defenderse de todos los vectores simultáneamente.