Vetores de Ataque DNS

Under Vetores de Ataque DNS
Nenhum item encontrado.
Compartilhar com:

Entender como os atacantes visam o DNS ajuda você a se defender contra essas ameaças.

Inundações de consultas DNS

O que é: Sobrecarregar servidores DNS com volumes massivos de consultas que parecem legítimas.

‍

Como funciona:

  • Atacantes enviam milhões de consultas DNS por segundo
  • Cada consulta exige processamento do servidor
  • Recursos do servidor esgotados
  • Consultas legítimas excedem o tempo limite ou falham

Variações de ataque:

  • Ataques de subdomínios aleatórios: Consultas por subdomínios inexistentes (ignora o cache)
  • Inundações de domínios válidos: Consultas por domínios reais (mais difíceis de filtrar)
  • Inundações de consultas mistas: Combinação de tipos de registro (A, AAAA, MX, TXT)

Impacto:

  • Esgotamento de CPU/memória do servidor DNS
  • Atrasos ou falhas nas respostas às consultas
  • Falhas em cascata em serviços dependentes

Ataques de amplificação de DNS

O que é: Uso de servidores DNS como amplificadores para inundar uma vítima com tráfego.

‍

Como funciona:

  • O atacante envia uma pequena consulta DNS com IP de origem falsificado (IP da vítima)
  • O servidor DNS responde com uma resposta muito maior para a vítima
  • Fator de amplificação: 28x - 54x
  • A vítima recebe um tráfego de resposta avassalador

Por que é eficaz:

  • Uma pequena botnet gera um ataque massivo
  • As respostas vêm de servidores DNS legítimos (difíceis de bloquear)
  • Resolvedores DNS abertos em todo o mundo disponíveis como amplificadores

Variações do alvo:

  • Servidores DNS da vítima: Sobrecarga da infraestrutura de DNS
  • Rede da vítima: Saturação da largura de banda com respostas amplificadas

Desafio de defesa: Seus servidores DNS podem ser usados como amplificadores involuntários contra terceiros — ou tornarem-se alvos eles mesmos.

Ataques NXDOMAIN

O que é: Sobrecarga do DNS com consultas a domínios inexistentes.

‍

Como funciona:

  • Consultas a subdomínios aleatórios e inexistentes
  • Força o servidor DNS a processar toda a cadeia de resolução
  • Não pode ser armazenado em cache (cada consulta é única)
  • Consome significativamente mais recursos do que respostas em cache

Exemplo:

random1234.example.com
random5678.example.com
random9012.example.com
(millions of unique random subdomains)

‍

Impacto:

  • Maior consumo de recursos por consulta
  • Burlar o cache (anula a proteção por cache)
  • Tempos de resposta mais lentos para consultas legítimas
  • Esgotamento dos recursos do servidor

Ataques de Domínio Fantasma

O que é: Consultas a domínios hospedados em servidores autoritativos que não respondem ou que respondem lentamente.

‍

Como funciona:

  • O atacante controla domínios com servidores DNS intencionalmente lentos
  • Inunda o resolvedor DNS da vítima com consultas para esses domínios
  • O resolvedor aguarda respostas que nunca chegam ou que demoram
  • A fila de consultas pendentes do resolvedor fica cheia
  • Consultas legítimas são bloqueadas ou atrasadas

Por que é insidioso:

  • Não requer um alto volume de consultas
  • Explora a paciência do resolvedor ao aguardar respostas
  • Difícil de distinguir de servidores legítimos lentos

Envenenamento de Cache DNS

O que é: Injeção de dados DNS falsos nos caches dos resolvedores.

‍

Como funciona:

  • O atacante envia respostas DNS forjadas
  • Se aceitos, os dados falsos são armazenados em cache
  • Usuários são redirecionados para servidores maliciosos

Impacto:

  • Usuários direcionados a sites de phishing
  • Ataques de interceptação (Man-in-the-middle)
  • Roubo de dados e captura de credenciais

Defesa:

  • DNSSEC (respostas assinadas criptograficamente)
  • Aleatoriedade da porta de origem
  • Aleatoriedade do ID da transação
  • Configuração segura do resolvedor

Tunelamento DNS

O que é: Codificação de dados em consultas/respostas DNS para contornar controles de segurança.

‍

Como funciona:

  • Malware codifica dados nos rótulos de subdomínio das consultas DNS
  • Respostas DNS transportam dados de comando e controle
  • Contorna firewalls (DNS geralmente é permitido no tráfego de saída)

Casos de uso:

  • Exfiltração de dados
  • Comunicação de comando e controle
  • Contorno de restrições de rede

Detecção:

  • Consultas de subdomínios anormalmente longas
  • Alto volume de consultas DNS a partir de um único host
  • Tipos de registro incomuns (registros TXT com dados codificados)

Sequestro de DNS

O que é: Alterações não autorizadas em registros DNS que redirecionam o tráfego para servidores controlados por atacantes.

‍

Como funciona:

  • Comprometimento das credenciais da conta de hospedagem DNS
  • Modificação de registros DNS (registros A, MX, NS)
  • Redirecionamento de tráfego para infraestrutura maliciosa

Métodos de ataque:

  • Phishing de credenciais de hospedagem DNS
  • Exploração de vulnerabilidades do provedor DNS
  • Comprometimento da conta do registrador
  • Ataque man-in-the-middle durante atualizações de DNS

Impacto:

  • Intercepção de e-mail (alterações no registro MX)
  • Redirecionamento de tráfego do site (alterações no registro A)
  • Assunção total de domínio (alterações de registros NS)

Prevenção:

  • Autenticação forte (MFA) no gerenciamento de DNS
  • Bloqueio de registro em domínios críticos
  • Auditorias regulares de registros DNS
  • Alertas de notificação de alteração

Assunção de Subdomínio

O que é: Reivindicação de subdomínios abandonados que apontam para serviços externos.

‍

Como funciona:

  • O subdomínio aponta para um serviço externo (ex: blog.exemplo.com → plataforma de hospedagem)
  • A organização cancela o serviço externo, mas não remove o registro DNS
  • O atacante reivindica o mesmo identificador no serviço externo
  • O atacante passa a controlar o conteúdo em blog.exemplo.com

Impacto:

  • Phishing sob um domínio legítimo
  • Distribuição de malware
  • Danos à marca
  • Manipulação de SEO

Prevenção:

  • Audite registros DNS regularmente
  • Remova registros ao desativar serviços
  • Monitore tentativas de sequestro de subdomínio

Tendências de Ataque

Ataques DNS Multivetor: Ataques modernos combinam múltiplos vetores:

  • Inundação de consultas + amplificação
  • NXDOMAIN + domínio fantasma
  • Volumétrico + tentativas de envenenamento de cache

Segmentação Sofisticada:

  • Ataques durante períodos críticos de negócios
  • Coordenados com outros tipos de ataque
  • Exigências de resgate específicas para DNS

Conclusão principal: O DNS enfrenta diversos vetores de ataque — desde inundações de força bruta até envenenamento e sequestro sofisticados. Uma proteção abrangente exige a defesa contra todos os vetores simultaneamente.

Looking for Simpler DDoS Protection?

Protect your critical infrastructure effortlessly with Nexusguard’s reliable and easy-to-manage DDoS protection. Speak with one of our network security experts to learn how we can simplify your security operations and give you peace of mind.