El objetivo de este artículo es explicar cómo funciona DNS Over Https, cuáles son sus ventajas respecto al Sistema de Nombres de Dominio tradicional en términos de privacidad del usuario, pero también cómo es cada vez más explotado por los hackers para llevar a cabo ciberataques y qué pueden hacer las organizaciones para defenderse de dichos ataques.
¿Qué es DNS Over Https?
DNS over HTTPS (en resumen: DoH) es un protocolo de nueva generación que permite a los usuarios de Internet realizar la resolución remota del Sistema de Nombres de Dominio (DNS) utilizando el protocolo HTTPS. En comparación con el DNS tradicional, se considera aparentemente más seguro, especialmente porque ayuda a proteger la privacidad del usuario. Sin embargo, casi todos los operadores ISP y WISP han expresado fuertes críticas sobre su rendimiento, ya que, en comparación con el tradicional y muy rápido protocolo DNS sobre UDP, obtiene resultados de rendimiento mucho más bajos.
¿Cómo funciona DNS Over Https?

Con un DNS tradicional, tu búsqueda en Internet funciona así:
- Escribes la dirección web del sitio que deseas visitar en la barra de direcciones del navegador.
- El navegador envía una solicitud a través de Internet para obtener la dirección IP del sitio web que has elegido.
- La solicitud se envía mediante una conexión de texto plano, que no está cifrada. Esto significa que es fácil para terceros interceptar y ver a qué sitio web estás intentando acceder.
Con DNS Over Https tu búsqueda en Internet funcionará de manera un poco diferente: en lugar de usar una conexión de texto plano, el navegador enviará el nombre del sitio web que escribiste a un servidor HTTPS a través de una conexión cifrada. Con una conexión cifrada, terceros no podrán, aparentemente, espiar qué sitio web quieres visitar. Pero el administrador del servicio DoH, especialmente si es público, conocerá nuestras preferencias y podrá realizar muestreos con fines de marketing y publicidad.
¿Cuándo nació DNS Over Https?
El protocolo DNS Over Https es relativamente reciente. En octubre de 2018, el IETF publicó el documento RFC8484, que definió el estándar propuesto. El IETF es el Internet Engineering Task Force, una comunidad internacional abierta de diseñadores de redes, operadores e investigadores que realizan I+D en el ámbito de la evolución de la arquitectura de Internet.
El documento RFC8484 representa el consenso de la comunidad del IETF sobre el nuevo protocolo. Como se indica en el documento: “DoH cifra el tráfico DNS y requiere la autenticación del servidor. Esto mitiga tanto la vigilancia pasiva [RFC7258] como los ataques activos que intentan desviar el tráfico DNS hacia servidores maliciosos.”
DNS Over Https: ¿realmente significa “mayor seguridad”?
Como se mencionó anteriormente, el objetivo del protocolo DNS Over Https es aumentar la privacidad y la seguridad del usuario. Pero, ¿cómo logra alcanzar este objetivo? A diferencia de un sistema DNS tradicional, DoH no utiliza el puerto 53 del DNS para solicitar el nombre del sitio web mediante un paquete UDP (User Datagram Protocol) o TCP (Transmission Control Protocol).
Más bien, el protocolo DoH codifica una única consulta DNS en una solicitud Http a través del método Https GET o POST:
- con el método POST, el mensaje de la solicitud Http incluirá la consulta DNS;
- con el método GET, la variable única “dns” se define como el contenido del DNS.
El protocolo DNS Over Https cifra el tráfico DNS. De esta manera, se mitigan tanto la vigilancia pasiva como la manipulación de datos DNS a través de ataques intermedios. Además, el uso del puerto 443, que es el puerto predeterminado para Https, y la mezcla del tráfico DoH con otro tráfico Https en la misma conexión ayuda a disuadir los intentos de terceros de interferir con las operaciones DNS. Como resultado, el análisis del tráfico DNS también será más difícil, en teoría.
Precisamente debido a su transmisión tan definida, el servicio DoH permite a los usuarios superar fácilmente los filtros de navegación (a menos que exista una protección específica sobre el DoH, como la que ofrece FlashStart) y, por lo tanto, quedar vulnerables durante la navegación web.
De hecho, DoH representa un verdadero problema para los administradores de red y los gestores de conectividad, quienes tienen que replantear por completo la seguridad y el filtrado del acceso a Internet para sus usuarios.
Imagina, por ejemplo, una empresa con 100 puestos de trabajo que se encuentra sin ningún control sobre la navegación en Internet. Los usuarios disfrutarán de acceso libre a sitios web maliciosos, contenidos inapropiados, violentos y a menudo ilegales, y la empresa no podrá evitar nada de esto.
Existen rutas y soluciones bien definidas que permiten a los usuarios “forzar” el protocolo DNS clásico y establecer, dentro de la red LAN, una resolución de nombres segura, sin exponer datos fuera de ella. Sin embargo, a día de hoy, gobernar el DoH en las redes de organizaciones públicas y privadas representa una señal de alerta muy importante, estratégica para la seguridad de los datos, la infraestructura y los usuarios.
Además… DoH está ofreciendo nuevas oportunidades a los hackers

Como ya se ha vuelto habitual, tan pronto como un nuevo protocolo, desarrollo o aplicación está disponible, los hackers comienzan a estudiar la nueva herramienta y a analizarla para entender si pueden usarla para llevar a cabo un ciberataque. Y más que si pueden, se trata más bien de entender cómo pueden hacerlo, encontrando una vulnerabilidad en el sistema y explotándola en su beneficio.
El protocolo DNS Over Https no ha sido una excepción a la regla. Hoy en día, la mayoría de las organizaciones tienen, entre sus sistemas de protección de Internet, un filtro de contenido de Internet. El filtro de contenido de Internet mantiene listas de denegación (o listas negras), que contienen los detalles de dominios maliciosos conocidos cuyo acceso debe ser bloqueado.
Por lo general, si la solicitud DNS se dirige a un sitio web peligroso, aparecerá un mensaje de alerta para el usuario. Sin embargo, con DoH, dado que las solicitudes DNS están cifradas, resulta mucho más difícil identificar dichas solicitudes peligrosas, lo que da lugar a un nuevo problema de seguridad. Además, las principales vulnerabilidades hoy en día afectan a los servidores web: piensa en el reciente exploit “Log4Shell”, que corre el riesgo de comprometer la red de Internet a nivel mundial (más información aquí: https://flashstart.com/it/bug-log4j/).
Los primeros ataques
Godula
El primer caso reportado de un ciberataque llevado a cabo utilizando el protocolo DNS Over Https data del 1 de julio de 2019, es decir, nueve meses después de que el IETF publicara su documento que define el nuevo estándar. El nombre del malware era Godula y explotaba DoH en su segunda y tercera fases para obtener la dirección de los servidores de comando y control objetivo.
En este caso, el archivo de código de bytes de Lua se utilizaba para almacenar el registro DNS TXT en texto plano. El malware enviaba entonces una solicitud utilizando el protocolo DoH para obtener el resultado del DNS TXT.
PsiXBot
Más adelante en 2019, durante el mes de septiembre, se identificó el segundo caso de malware que utilizaba DoH. El nombre del malware es PsiXBot y en realidad se trata de un malware más antiguo, que llamó la atención de la comunidad de TI por primera vez en 2017 y que probablemente fue creado por un grupo de hackers rusos. PsiXBot, que nació como un simple troyano, con el tiempo evolucionó hasta convertirse en una entidad de malware completa, capaz de comprometer redes enteras.
Las últimas versiones del malware le permitían activar la webcam y el micrófono de los ordenadores de los usuarios que visualizaban contenidos pornográficos, lo cual es otra razón más por la que las organizaciones deberían proteger los portátiles de sus empleados con un filtro de contenido de Internet que pueda permanecer activo incluso cuando el dispositivo esté fuera de la red de la empresa.
PsiXBot contenía dominios de comando y control, que estaban cifrados mediante RC4. Para recuperarlos, explotaba el servicio DoH de Google.
Oilrig
A finales de julio de 2020, Oilrig fue el primer grupo de hackers en ser identificado por utilizar el protocolo DoH en sus ataques. Oilrig utilizó una herramienta de código abierto, DNS Exfiltration, para gestionar, mover y exfiltrar datos.
¿Qué pueden hacer las organizaciones contra los ataques DoH?
Existen varias medidas genéricas que las empresas y organizaciones pueden adoptar para contrarrestar los ataques basados en el protocolo DNS Over Https. Estas incluyen:
- Controlar los endpoints DoH y el tráfico que pasa por ellos;
- Instalar resolutores DoH internos, como el nuevo “Cloud Box” de FlashStart, que estará disponible próximamente;
- Monitorizar el uso de DoH para identificar los tipos de contenido “application/dns-jason” o “application/dns-message”;
- Comprobar el tráfico saliente en busca de tamaños de paquete anómalos.
Para concluir
El servicio DNS Over Https permite a los atacantes ocultar las consultas DNS de los dominios de comando y control. Si las organizaciones no inspeccionan su tráfico de forma continua, los ataques que explotan DoH podrían pasar desapercibidos. Todavía queda mucha investigación y desarrollo por hacer para proteger a las organizaciones y a los usuarios de Internet de esta amenaza emergente y de rápido crecimiento.
Por esta razón, hoy en día, el uso del protocolo DoH en entornos profesionales está muy desaconsejado y se considera peligroso para la seguridad de Internet. Además, uno de los padres fundadores de varias RFC para Internet y de numerosos software de código abierto, Paul Vixie, se muestra firmemente en contra del uso de DoH.
Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación
Puedes activar la protección FlashStart® Cloud en cualquier tipo de router y firewall para proteger equipos de escritorio, dispositivos móviles y dispositivos IoT en redes locales.

