Vamos começar a conversa
Por que Nexusguard?
Fale com nosso especialista em segurança
Segurança de DNS
Vetores de Ataque DNS
Entender como os atacantes visam o DNS ajuda você a se defender contra essas ameaças.
Inundações de consultas DNS
O que é: Sobrecarregar servidores DNS com volumes massivos de consultas que parecem legítimas.
Como funciona:
- Atacantes enviam milhões de consultas DNS por segundo
- Cada consulta exige processamento do servidor
- Recursos do servidor esgotados
- Consultas legítimas excedem o tempo limite ou falham
Variações de ataque:
- Ataques de subdomínios aleatórios: Consultas por subdomínios inexistentes (ignora o cache)
- Inundações de domínios válidos: Consultas por domínios reais (mais difíceis de filtrar)
- Inundações de consultas mistas: Combinação de tipos de registro (A, AAAA, MX, TXT)
Impacto:
- Esgotamento de CPU/memória do servidor DNS
- Atrasos ou falhas nas respostas às consultas
- Falhas em cascata em serviços dependentes
Ataques de amplificação de DNS
O que é: Uso de servidores DNS como amplificadores para inundar uma vítima com tráfego.
Como funciona:
- O atacante envia uma pequena consulta DNS com IP de origem falsificado (IP da vítima)
- O servidor DNS responde com uma resposta muito maior para a vítima
- Fator de amplificação: 28x - 54x
- A vítima recebe um tráfego de resposta avassalador
Por que é eficaz:
- Uma pequena botnet gera um ataque massivo
- As respostas vêm de servidores DNS legítimos (difíceis de bloquear)
- Resolvedores DNS abertos em todo o mundo disponíveis como amplificadores
Variações do alvo:
- Servidores DNS da vítima: Sobrecarga da infraestrutura de DNS
- Rede da vítima: Saturação da largura de banda com respostas amplificadas
Desafio de defesa: Seus servidores DNS podem ser usados como amplificadores involuntários contra terceiros — ou tornarem-se alvos eles mesmos.
Ataques NXDOMAIN
O que é: Sobrecarga do DNS com consultas a domínios inexistentes.
Como funciona:
- Consultas a subdomínios aleatórios e inexistentes
- Força o servidor DNS a processar toda a cadeia de resolução
- Não pode ser armazenado em cache (cada consulta é única)
- Consome significativamente mais recursos do que respostas em cache
Exemplo:
random1234.example.com
random5678.example.com
random9012.example.com
(millions of unique random subdomains)
Impacto:
- Maior consumo de recursos por consulta
- Burlar o cache (anula a proteção por cache)
- Tempos de resposta mais lentos para consultas legítimas
- Esgotamento dos recursos do servidor
Ataques de Domínio Fantasma
O que é: Consultas a domínios hospedados em servidores autoritativos que não respondem ou que respondem lentamente.
Como funciona:
- O atacante controla domínios com servidores DNS intencionalmente lentos
- Inunda o resolvedor DNS da vítima com consultas para esses domínios
- O resolvedor aguarda respostas que nunca chegam ou que demoram
- A fila de consultas pendentes do resolvedor fica cheia
- Consultas legítimas são bloqueadas ou atrasadas
Por que é insidioso:
- Não requer um alto volume de consultas
- Explora a paciência do resolvedor ao aguardar respostas
- Difícil de distinguir de servidores legítimos lentos
Envenenamento de Cache DNS
O que é: Injeção de dados DNS falsos nos caches dos resolvedores.
Como funciona:
- O atacante envia respostas DNS forjadas
- Se aceitos, os dados falsos são armazenados em cache
- Usuários são redirecionados para servidores maliciosos
Impacto:
- Usuários direcionados a sites de phishing
- Ataques de interceptação (Man-in-the-middle)
- Roubo de dados e captura de credenciais
Defesa:
- DNSSEC (respostas assinadas criptograficamente)
- Aleatoriedade da porta de origem
- Aleatoriedade do ID da transação
- Configuração segura do resolvedor
Tunelamento DNS
O que é: Codificação de dados em consultas/respostas DNS para contornar controles de segurança.
Como funciona:
- Malware codifica dados nos rótulos de subdomínio das consultas DNS
- Respostas DNS transportam dados de comando e controle
- Contorna firewalls (DNS geralmente é permitido no tráfego de saída)
Casos de uso:
- Exfiltração de dados
- Comunicação de comando e controle
- Contorno de restrições de rede
Detecção:
- Consultas de subdomínios anormalmente longas
- Alto volume de consultas DNS a partir de um único host
- Tipos de registro incomuns (registros TXT com dados codificados)
Sequestro de DNS
O que é: Alterações não autorizadas em registros DNS que redirecionam o tráfego para servidores controlados por atacantes.
Como funciona:
- Comprometimento das credenciais da conta de hospedagem DNS
- Modificação de registros DNS (registros A, MX, NS)
- Redirecionamento de tráfego para infraestrutura maliciosa
Métodos de ataque:
- Phishing de credenciais de hospedagem DNS
- Exploração de vulnerabilidades do provedor DNS
- Comprometimento da conta do registrador
- Ataque man-in-the-middle durante atualizações de DNS
Impacto:
- Intercepção de e-mail (alterações no registro MX)
- Redirecionamento de tráfego do site (alterações no registro A)
- Assunção total de domínio (alterações de registros NS)
Prevenção:
- Autenticação forte (MFA) no gerenciamento de DNS
- Bloqueio de registro em domínios críticos
- Auditorias regulares de registros DNS
- Alertas de notificação de alteração
Assunção de Subdomínio
O que é: Reivindicação de subdomínios abandonados que apontam para serviços externos.
Como funciona:
- O subdomínio aponta para um serviço externo (ex: blog.exemplo.com → plataforma de hospedagem)
- A organização cancela o serviço externo, mas não remove o registro DNS
- O atacante reivindica o mesmo identificador no serviço externo
- O atacante passa a controlar o conteúdo em blog.exemplo.com
Impacto:
- Phishing sob um domínio legítimo
- Distribuição de malware
- Danos à marca
- Manipulação de SEO
Prevenção:
- Audite registros DNS regularmente
- Remova registros ao desativar serviços
- Monitore tentativas de sequestro de subdomínio
Tendências de Ataque
Ataques DNS Multivetor: Ataques modernos combinam múltiplos vetores:
- Inundação de consultas + amplificação
- NXDOMAIN + domínio fantasma
- Volumétrico + tentativas de envenenamento de cache
Segmentação Sofisticada:
- Ataques durante períodos críticos de negócios
- Coordenados com outros tipos de ataque
- Exigências de resgate específicas para DNS
Conclusão principal: O DNS enfrenta diversos vetores de ataque — desde inundações de força bruta até envenenamento e sequestro sofisticados. Uma proteção abrangente exige a defesa contra todos os vetores simultaneamente.
Looking for Simpler DDoS Protection?
.avif)
