Seguridad DNS
Vectores de ataque DNS
Comprender cómo los atacantes utilizan el DNS como objetivo le ayuda a defenderse de estas amenazas.
Inundaciones de consultas DNS
Qué es: Saturar los servidores DNS con volúmenes masivos de consultas que parecen legítimas.
Cómo funciona:
- Los atacantes envían millones de consultas DNS por segundo
- Cada consulta requiere procesamiento del servidor
- Los recursos del servidor se agotan
- Las consultas legítimas agotan el tiempo de espera o fallan
Variaciones del ataque:
- Ataques de subdominios aleatorios: Consultas de subdominios inexistentes (evitan el almacenamiento en caché)
- Inundaciones de dominios válidos: Consultas de dominios reales (más difíciles de filtrar)
- Inundaciones de consultas mixtas: Combinación de tipos de registro (A, AAAA, MX, TXT)
Impacto:
- Agotamiento de CPU/memoria del servidor DNS
- Retrasos o fallos en la respuesta a las consultas
- Fallos en cascada en servicios dependientes
Ataques de amplificación de DNS
Qué es: Uso de servidores DNS como amplificadores para inundar a una víctima con tráfico.
Cómo funciona:
- El atacante envía una pequeña consulta DNS con una IP de origen falsificada (la IP de la víctima)
- El servidor DNS responde a la víctima con una respuesta mucho mayor
- Factor de amplificación: 28x - 54x
- La víctima recibe un tráfico de respuesta abrumador
Por qué es efectivo:
- Una pequeña red de bots genera un ataque masivo
- Las respuestas provienen de servidores DNS legítimos (difíciles de bloquear)
- Resolutores DNS abiertos en todo el mundo disponibles como amplificadores
Variaciones del objetivo:
- Servidores DNS de la víctima: Sobrecargar la infraestructura DNS
- Red de la víctima: Saturar el ancho de banda con respuestas amplificadas
Desafío de defensa: Sus servidores DNS pueden utilizarse como amplificadores involuntarios contra terceros, o bien ser el objetivo directo de los ataques.
Ataques NXDOMAIN
En qué consiste: Inundar el DNS con consultas de dominios inexistentes.
Cómo funciona:
- Consultas de subdominios aleatorios e inexistentes
- Obliga al servidor DNS a procesar toda la cadena de resolución
- No se puede almacenar en caché (cada consulta es única)
- Consume muchos más recursos que las respuestas almacenadas en caché
Ejemplo:
random1234.example.com
random5678.example.com
random9012.example.com
(millions of unique random subdomains)
Impacto:
- Mayor consumo de recursos por consulta
- Omisión de la caché (anula la protección del almacenamiento en caché)
- Tiempos de respuesta más lentos para consultas legítimas
- Agotamiento de los recursos del servidor
Ataques de dominio fantasma
En qué consiste: Consultas de dominios alojados en servidores autoritativos que no responden o cuya respuesta es lenta.
Cómo funciona:
- El atacante controla dominios con servidores DNS intencionalmente lentos
- Inunda el resolvedor DNS de la víctima con consultas para estos dominios
- El resolvedor espera respuestas que nunca llegan o que llegan lentamente
- La cola de consultas pendientes del resolvedor se llena
- Las consultas legítimas son bloqueadas o retrasadas
Por qué es insidioso:
- No requiere un gran volumen de consultas
- Explota la paciencia del resolvedor al esperar respuestas
- Es difícil de distinguir de servidores lentos legítimos
Envenenamiento de caché DNS
Qué es: Inyección de datos DNS falsos en las cachés de los resolvedores.
Cómo funciona:
- El atacante envía respuestas DNS falsificadas
- Si se aceptan, los datos falsos se almacenan en caché
- Los usuarios son redirigidos a servidores maliciosos
Impacto:
- Usuarios redirigidos a sitios de phishing
- Ataques de intermediario (Man-in-the-middle)
- Robo de datos y captura de credenciales
Defensa:
- DNSSEC (respuestas firmadas criptográficamente)
- Aleatorización del puerto de origen
- Aleatorización del ID de transacción
- Configuración segura del resolvedor
Tunelización DNS
Qué es: Codificación de datos en consultas/respuestas DNS para eludir los controles de seguridad.
Cómo funciona:
- El malware codifica datos en las etiquetas de subdominio de las consultas DNS
- Las respuestas DNS transportan datos de comando y control
- Elude firewalls (el tráfico DNS suele permitirse hacia el exterior)
Casos de uso:
- Exfiltración de datos
- Comunicación de comando y control
- Elusión de restricciones de red
Detección:
- Consultas de subdominios inusualmente largas
- Alto volumen de consultas DNS desde un único host
- Tipos de registro poco comunes (registros TXT con datos codificados)
Secuestro de DNS
Qué es: Cambios no autorizados en los registros DNS que redirigen el tráfico a servidores controlados por atacantes.
Cómo funciona:
- Compromiso de las credenciales de la cuenta de alojamiento DNS
- Modificación de registros DNS (registros A, MX, NS)
- Redirección del tráfico a infraestructura maliciosa
Métodos de ataque:
- Phishing de credenciales de alojamiento DNS
- Explotación de vulnerabilidades del proveedor de DNS
- Compromiso de la cuenta del registrador
- Ataque de intermediario (man-in-the-middle) durante las actualizaciones de DNS
Impacto:
- Intercepción de correo electrónico (cambios en registros MX)
- Redirección del tráfico web (cambios en registros A)
- Toma de control total del dominio (cambios en registros NS)
Prevención:
- Autenticación robusta (MFA) en la gestión de DNS
- Bloqueo de registro en dominios críticos
- Auditorías periódicas de registros DNS
- Alertas de notificación de cambios
Toma de control de subdominios
En qué consiste: Reclamar subdominios abandonados que apuntan a servicios externos.
Cómo funciona:
- El subdominio apunta a un servicio externo (p. ej., blog.ejemplo.com → plataforma de alojamiento)
- La organización cancela el servicio externo pero no elimina el registro DNS
- El atacante reclama el mismo identificador en el servicio externo
- El atacante ahora controla el contenido en blog.ejemplo.com
Impacto:
- Phishing bajo un dominio legítimo
- Distribución de malware
- Daño a la marca
- Manipulación de SEO
Prevención:
- Audite los registros DNS con regularidad
- Elimine los registros al retirar servicios
- Supervise los intentos de secuestro de subdominios
Tendencias de ataque
Ataques DNS multivectoriales: Los ataques modernos combinan múltiples vectores:
- Inundación de consultas + amplificación
- NXDOMAIN + dominio fantasma
- Volumétricos + intentos de envenenamiento de caché
Objetivos sofisticados:
- Ataques durante periodos comerciales críticos
- Coordinados con otros tipos de ataques
- Demandas de rescate específicas para DNS
Conclusión clave: El DNS se enfrenta a diversos vectores de ataque, desde inundaciones de fuerza bruta hasta sofisticados intentos de envenenamiento y secuestro. Una protección integral requiere defenderse de todos los vectores simultáneamente.
