Articulo de referencia

secuestro de DNS

El secuestro de DNS , o redirección de DNS, es la práctica de subvertir la resolución de consultas del Sistema de Nombres de Dominio (DNS). [ 1 ] Esto se puede lograr mediante m...

El secuestro de DNS , o redirección de DNS, es la práctica de subvertir la resolución de consultas del Sistema de Nombres de Dominio (DNS). [ 1 ] Esto se puede lograr mediante malware que anula la configuración TCP/IP de una computadora para que apunte a un servidor DNS malicioso bajo el control de un atacante, o modificando el comportamiento de un servidor DNS confiable para que no cumpla con los estándares de Internet .

Estas modificaciones pueden realizarse con fines maliciosos como el phishing , con fines egoístas por parte de los proveedores de servicios de Internet (ISP), por parte de proveedores de servidores DNS en línea públicos/basados ​​en enrutadores para dirigir el tráfico web de los usuarios a los propios servidores web del ISP donde se pueden servir anuncios, recopilar estadísticas u otros fines del ISP; y por parte de proveedores de servicios DNS para bloquear el acceso a dominios seleccionados como una forma de censura .

Antecedentes técnicos

Una de las funciones de un servidor DNS es traducir un nombre de dominio a una dirección IP que las aplicaciones necesitan para conectarse a un recurso de Internet, como un sitio web . Esta funcionalidad se define en varios estándares formales de Internet que describen el protocolo con gran detalle. Los ordenadores y usuarios conectados a Internet confían implícitamente en que los servidores DNS resuelven correctamente los nombres a las direcciones IP registradas por los propietarios de un dominio de Internet.

Captura de pantalla de un comando dig , que muestra una respuesta falsa de un servidor DNS iraní a una solicitud para resolver la Wikipedia en persa.

Servidor DNS fraudulento

Un servidor DNS malicioso traduce los nombres de dominio de sitios web deseables (motores de búsqueda, bancos, corredores de bolsa, etc.) a direcciones IP de sitios con contenido no deseado, incluso sitios web maliciosos. La mayoría de los usuarios dependen de los servidores DNS asignados automáticamente por sus ISP . Los servidores DNS asignados a un enrutador también pueden alterarse mediante la explotación remota de una vulnerabilidad en el firmware del enrutador. [ 2 ] Cuando un usuario intenta visitar un sitio web, en su lugar es enviado a una página falsa que parece usar el mismo dominio. Este ataque se denomina pharming . Si el sitio al que se le redirige es un sitio web malicioso que se hace pasar por un sitio web legítimo para obtener información confidencial de forma fraudulenta, se denomina phishing . [ 3 ]

Manipulación por parte de los proveedores de servicios de Internet

Varios proveedores de servicios de Internet para consumidores, como AT&T , [ 4 ] Optimum Online de Cablevision , [ 5 ] CenturyLink , [ 6 ] Cox Communications , RCN , [ 7 ] Rogers , [ 8 ] Charter Communications (Spectrum) , Plusnet , [ 9 ] Verizon , [ 10 ] Sprint , [ 11 ] T-Mobile US , [ 12 ] Virgin Media , [ 13 ] [ 14 ] Frontier Communications , Bell Internet , [ 15 ] Deutsche Telekom AG , [ 16 ] Optus , [ 17 ] Mediacom , [ 18 ] ONO , [ 19 ] TalkTalk , [ 20 ] Bigpond ( Telstra ) , [ 21 ] [ 22 ] [ 23 ] [ 24 ] TTNET , Türksat y todos los ISP de clientes indonesios usan o usaron el secuestro de DNS para sus propios fines, como mostrar anuncios [ 25 ] o recopilar estadísticas. Los ISP holandeses XS4ALL y Ziggo usan el secuestro de DNS por orden judicial: se les ordenó bloquear el acceso a The Pirate Bay y mostrar una página de advertencia [ 26 ] mientras que todos los ISP de clientes legales en Indonesia hacen el secuestro de DNS para cumplir con la Ley Nacional de DNS [ 27 ] que exige que cada ISP de clientes indonesio secuestre el puerto 53 y lo redirija a su propio servidor para bloquear los sitios web que están listados en Trustpositif por Kominfo.bajo la campaña Internet Sehat. Estas prácticas violan directamente los estándares RFC para respuestas DNS (NXDOMAIN) e introducen vulnerabilidades de seguridad como el cross-site scripting. Sin embargo, la efectividad del secuestro de DNS a nivel de ISP ha disminuido sustancialmente debido a la adopción generalizada de protocolos DNS cifrados, específicamente DNS sobre HTTPS (DoH) y DNS sobre TLS (DoT). Los navegadores web y sistemas operativos modernos enrutan cada vez más las consultas a través de estos canales cifrados por defecto, lo que impide que los ISP intercepten o manipulen las respuestas DNS. [ 28 ] [ 25 ]

El problema del secuestro de DNS radica en la manipulación de la respuesta NXDOMAIN. Las aplicaciones de Internet e intranet dependen de esta respuesta para indicar que el DNS no tiene ninguna entrada para el host especificado. Si se consulta un nombre de dominio no válido (por ejemplo, www.example.invalid), se debería recibir una respuesta NXDOMAIN, que informa a la aplicación de que el nombre no es válido y le indica que tome las medidas adecuadas (por ejemplo, mostrar un error o no intentar conectarse al servidor). Sin embargo, si se consulta el nombre de dominio en uno de estos proveedores de servicios de Internet (ISP) que no cumplen con las normas, siempre se recibirá una dirección IP falsa perteneciente al ISP. En un navegador web , este comportamiento puede resultar molesto, ya que las conexiones a esta dirección IP muestran la página de redireccionamiento del ISP, a veces con publicidad, en lugar de un mensaje de error adecuado. Además, otras aplicaciones que dependen del error NXDOMAIN intentarán iniciar conexiones a esta dirección IP falsificada, lo que podría exponer información confidencial.

Ejemplos de funcionalidades que dejan de funcionar cuando un ISP secuestra el DNS:

  • Los portátiles que forman parte de un dominio de Windows Server y que se encuentran en itinerancia creerán erróneamente que están conectados a la red corporativa, ya que recursos como los controladores de dominio , los servidores de correo electrónico y otra infraestructura parecerán estar disponibles. Por lo tanto, las aplicaciones intentarán conectarse a estos servidores corporativos, pero fallarán, lo que provocará una disminución del rendimiento, tráfico innecesario en la conexión a Internet y tiempos de espera agotados .
  • Muchas redes domésticas y de pequeñas oficinas no tienen su propio servidor DNS, sino que dependen de la resolución de nombres por difusión . Muchas versiones de Microsoft Windows priorizan por defecto la resolución de nombres DNS sobre las difusiones de resolución de nombres NetBIOS; por lo tanto, cuando un servidor DNS del ISP devuelve una dirección IP (técnicamente válida) para el nombre del equipo deseado en la LAN, el equipo que intenta conectarse utiliza esta dirección IP incorrecta e inevitablemente no logra conectarse al equipo deseado en la LAN. Las soluciones alternativas incluyen usar la dirección IP correcta en lugar del nombre del equipo, o cambiar el valor del registro DhcpNodeType para modificar el orden del servicio de resolución de nombres. [ 29 ]
  • Los navegadores como Firefox ya no tienen su función "Buscar por nombre" (donde las palabras clave escritas en la barra de direcciones llevan a los usuarios al sitio que más se ajusta a la búsqueda). [ 30 ]
  • El cliente DNS local integrado en los sistemas operativos modernos almacena en caché los resultados de las búsquedas DNS por motivos de rendimiento. Si un cliente cambia entre una red doméstica y una VPN , es posible que queden entradas erróneas en la caché, lo que provocaría una interrupción del servicio en la conexión VPN.
  • Las soluciones antispam DNSBL dependen del DNS; por lo tanto, los resultados DNS erróneos interfieren con su funcionamiento.
  • Las aplicaciones, engañadas por el proveedor de servicios de Internet (ISP), podrían filtrar datos confidenciales de los usuarios haciéndoles creer que los servidores a los que desean conectarse están disponibles.
  • Se elimina la posibilidad de que el usuario elija qué motor de búsqueda consultar en caso de que escriba mal una URL en el navegador, ya que el proveedor de servicios de Internet (ISP) determina qué resultados de búsqueda se muestran al usuario.
  • Los ordenadores configurados para usar un túnel dividido con una conexión VPN dejarán de funcionar porque los nombres de la intranet que no deberían resolverse fuera del túnel a través de Internet pública comenzarán a resolverse a direcciones ficticias, en lugar de resolverse correctamente a través del túnel VPN en un servidor DNS privado cuando se reciba una respuesta NXDOMAIN de Internet. Por ejemplo, un cliente de correo que intenta resolver el registro DNS A para un servidor de correo interno puede recibir una respuesta DNS falsa que lo dirige a un servidor web de resultados de pago, con mensajes en cola para su entrega durante días mientras se intenta la retransmisión en vano. [ 31 ]
  • Esto vulnera el Protocolo de detección automática de proxy web (WPAD) al llevar a los navegadores web a creer erróneamente que el proveedor de servicios de Internet (ISP) tiene un servidor proxy configurado.
  • Esto provoca fallos en el software de monitorización. Por ejemplo, si se contacta periódicamente con un servidor para comprobar su estado, el sistema de monitorización nunca detectará un fallo a menos que intente verificar la clave criptográfica del servidor.

En algunos casos, aunque no en la mayoría, los proveedores de servicios de Internet (ISP) ofrecen ajustes configurables por el usuario para deshabilitar el secuestro de respuestas NXDOMAIN. Si se implementa correctamente, este ajuste restablece el comportamiento estándar del DNS. Sin embargo, otros ISP utilizan una cookie del navegador web para almacenar la preferencia. En este caso, el problema subyacente persiste: las consultas DNS siguen redirigiéndose, mientras que la página de redirección del ISP se reemplaza por una página de error DNS falsa. Las aplicaciones distintas de los navegadores web no pueden excluirse de este esquema mediante cookies, ya que la exclusión solo afecta al protocolo HTTP , cuando en realidad el esquema se implementa en el protocolo DNS, que es independiente del protocolo.

Respuesta

En el Reino Unido, la Oficina del Comisionado de Información ha reconocido que la práctica del secuestro involuntario de DNS contraviene el PECR y la Directiva CE 95/46 sobre protección de datos, que exigen el consentimiento explícito para el tratamiento del tráfico de comunicaciones. [ 13 ] En Alemania, en 2019 se reveló que Deutsche Telekom AG no solo manipulaba sus servidores DNS, sino que también transmitía tráfico de red (como cookies no seguras cuando los usuarios no utilizaban HTTPS ) a una empresa externa porque el portal web T-Online, al que se redirigía a los usuarios debido a la manipulación del DNS, ya no era propiedad de Deutsche Telekom. Tras la denuncia penal presentada por un usuario, Deutsche Telekom cesó las manipulaciones del DNS. [ 32 ]

ICANN , el organismo internacional responsable de administrar los nombres de dominio de nivel superior, ha publicado un memorándum en el que destaca sus preocupaciones y afirma: [ 31 ]

ICANN desaconseja firmemente el uso de redireccionamiento DNS, comodines, respuestas sintetizadas y cualquier otra forma de sustitución de NXDOMAIN en los gTLD, ccTLD y cualquier otro nivel del árbol DNS existentes para los nombres de dominio de clase de registro.

Recurso

Los usuarios finales, insatisfechos con las deficientes opciones de exclusión voluntaria, como las cookies, han respondido a la controversia buscando maneras de evitar las respuestas NXDOMAIN falsificadas. El software DNS, como BIND y Dnsmasq, ofrece opciones para filtrar los resultados y puede ejecutarse desde una puerta de enlace o enrutador para proteger toda la red. Google, entre otros, administra servidores DNS abiertos que actualmente no devuelven resultados falsificados. Por lo tanto, un usuario podría usar Google Public DNS en lugar de los servidores DNS de su ISP si está dispuesto a aceptar que utiliza el servicio bajo la política de privacidad de Google y potencialmente quedar expuesto a otro método mediante el cual Google puede rastrear al usuario. Una limitación de este enfoque es que algunos proveedores bloquean o reescriben las solicitudes DNS externas. OpenDNS , propiedad de Cisco, es un servicio popular similar que no altera las respuestas NXDOMAIN.

Google lanzó en abril de 2016 el servicio DNS-over-HTTPS. [ 33 ] Este esquema puede superar las limitaciones del protocolo DNS tradicional. Realiza una comprobación DNSSEC remota y transfiere los resultados a través de un túnel HTTPS seguro.

También existen soluciones alternativas a nivel de aplicación, como la extensión NoRedirect [ 34 ] de Firefox , que mitigan parte del comportamiento. Un enfoque como este solo corrige una aplicación (en este ejemplo, Firefox) y no abordará ningún otro problema causado. Los propietarios de sitios web pueden engañar a algunos secuestradores utilizando ciertas configuraciones de DNS. Por ejemplo, estableciendo un registro TXT de "no utilizado" en su dirección comodín (por ejemplo, *.example.com). Alternativamente, pueden intentar establecer el CNAME del comodín en "example.invalid", aprovechando el hecho de que ".invalid" está garantizado que no existe según la RFC. La limitación de este enfoque es que solo previene el secuestro en esos dominios específicos, pero puede abordar algunos problemas de seguridad de VPN causados ​​por el secuestro de DNS.

Véase también

Referencias

  1. "¿Qué es un secuestro de DNS? | Explicación de los ataques de redirección | Imperva" . Centro de aprendizaje . Consultado el 13 de diciembre de 2020 .
  2. Constantin, Lucian (27 de enero de 2015). "Una vulnerabilidad de secuestro de DNS afecta al router DSL de D-Link y posiblemente a otros dispositivos" . Consultado el 21 de junio de 2017 .
  3. "Servidores del sistema de nombres de dominio maliciosos" . Trend Micro . Consultado el 15 de diciembre de 2007 .
  4. "Página de asistencia DNS de ATT" . 27 de marzo de 2017. Consultado el 24 de febrero de 2018 .
  5. "Optimum Online DNS Assistance" . Archivado del original el 13 de agosto de 2009.
  6. "Re: [ Qwest ] Opting out of CenturyLink Web Helper secking not w - CenturyLink | DSLReports Forums" . DSL Reports . Consultado el 12 de octubre de 2016 .
  7. "¿Quién robó mi navegador web?" . 13 de octubre de 2009.
  8. "Rogers utiliza inspección profunda de paquetes para la redirección DNS" . dslreports.com. 20 de junio de 2008. Consultado el 15 de junio de 2010 .
  9. "Proveedores de servicios de Internet del Reino Unido que ofrecen CDN para Google" . equk.co.uk. 7 de abril de 2014. Consultado el 25 de octubre de 2015 .
  10. "Exclusión voluntaria de la asistencia DNS" . Archivado del original el 12 de febrero de 2015. Consultado el 12 de febrero de 2015 .
  11. "¿Están las torres 3G y 4G de Sprint interceptando las respuestas NXDOMAIN? Más información en los comentarios... • r/Sprint" . reddit . 5 de septiembre de 2014. Consultado el 24 de febrero de 2018 .
  12. "¿Cómo desactivo el secuestro de NXDOMAIN? • r/tmobile" . Reddit . 20 de julio de 2015. Consultado el 24 de febrero de 2018 .
  13. 1 2 "ICO: No detendremos la Búsqueda Avanzada de Errores de Red" .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  14. "Número de referencia del caso ENQ0265706" (PDF) . No estoy convencido de que exista ninguna probabilidad de perjuicio o daño para los suscriptores o usuarios que justifique la adopción de medidas formales en este caso.
  15. "Bell comienza a secuestrar consultas de dominio NS" . 4 de agosto de 2009.
  16. ^ Reiko Kaps (17 de abril de 2009). «Telekom leitet DNS-Fehlermeldungen um» (en alemán) . Consultado el 9 de diciembre de 2019 .
  17. "Optus" "Acerca de la página de resultados de búsqueda"" . Consultado el 10 de diciembre de 2009 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  18. "¿Quieren un ejemplo real de por qué necesitamos la neutralidad de la red? Aquí les dejo uno" . 25 de septiembre de 2009.
  19. "XSS Reflected dnssearch.Ono.es NXD redirect" . 10 de mayo de 2010. Archivado del original el 12 de junio de 2018. Consultado el 24 de febrero de 2018 .
  20. "TalkTalk - Buscar" . error.talktalk.co.uk . Consultado el 24 de febrero de 2018 .
  21. "BigPond redirige los errores tipográficos a una página de búsqueda de marca 'poco ética'" . CRN Australia . Consultado el 24 de febrero de 2018 .
  22. "Charter corrompe el protocolo DNS, es decir, secuestra hosts" .
  23. "El secuestro de DNS de Road Runner provoca páginas web lentas" .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  24. "Rogers viola la neutralidad de la red al interceptar las consultas DNS fallidas" . Archivado del original el 27 de julio de 2008.
  25. 1 2 Singel, Ryan (19 de abril de 2008). "Los anuncios de página de error de los ISP permiten a los hackers secuestrar toda la web, revela un investigador" . Wired .
  26. ^ Digitado. "XS4ALL bloquea la dirección de Pirate Bay voorlopig | Blog XS4ALL" . blog.xs4all.nl (en holandés) . Consultado el 5 de octubre de 2017 .
  27. ^ Tanjung, Tidar. "¿Kominfo Finalisasi DNS Nacional?" . Consultado el 11 de junio de 2018 .
  28. Andrews, M. (1998). "Almacenamiento en caché negativo de consultas DNS" . doi : 10.17487/RFC2308 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  29. "NetBIOS y WINS" . howtonetworking.com . Consultado el 24 de febrero de 2018 .
  30. "Uso de Firefox + extensión NoRedirect para evitar el secuestro de DNS" . Archivado del original el 3 de marzo de 2011.
  31. 1 2 "Daños causados ​​por la sustitución de NXDOMAIN en nombres de dominio de nivel superior y otros nombres de dominio de clase de registro" (PDF) . ICANN . 24 de noviembre de 2009. Recuperado el 23 de septiembre de 2010 .
  32. ^ "Secuestro de DNS de Telekom beendet" . de .
  33. "DNS sobre HTTPS - DNS público" . Google Developers . 4 de septiembre de 2018. Consultado el 12 de marzo de 2019 .
  34. "NoRedirect – Complementos para Firefox" . addons.mozilla.org . Archivado del original el 25 de febrero de 2018. Consultado el 24 de febrero de 2018 .