DNS Spoofing, qué es y por qué es peligroso

Publicado: marzo 25, 2023

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Understanding Internet Security

DNS Spoofing: What It Is and Why It's Dangerous

¿Qué es el DNS Spoofing? Veamos exactamente qué es y por qué es peligroso para la navegación, ya sea en casa o incluso en una red empresarial. No es un riesgo que deba subestimarse, ya que si te encuentras de lleno con un DNS Spoofing te convertirás en presa fácil de phishing, troyanos o malware, todo lo cual se puede resolver eligiendo un buen sistema de filtrado de URL basado en DNS.

Qué es el DNS Spoofing

Por DNS Spoofing, también llamado «envenenamiento de la caché DNS», nos referimos a un tipo particular de ataque cuyo objetivo es modificar la lista DNS para redirigir el tráfico web hacia sitios peligrosos. Para entender esta definición, es importante que expliquemos primero qué son los DNS y cómo forman parte del proceso mientras navegamos.

El DNS (Domain Name System) se suele definir como la guía telefónica de internet. Más precisamente, es un sistema jerárquico y descentralizado de nomenclatura que se utiliza para identificar computadoras y servicios que se pueden alcanzar en línea. Generalmente hay dos formas de acceder a un sitio web o página web. Podemos escribir el nombre de dominio del sitio (flashstart.com) directamente en la barra de navegación del navegador (Google Chrome) o bien podemos activar la apertura automática del programa de navegación (navegador) con un enlace que podríamos haber recibido previamente por correo electrónico o por chat.

En el momento en que, en la barra de navegación del navegador, escribes flashstart.com y presionas enter, el navegador transforma (resuelve) automáticamente el nombre de dominio en una dirección IP, esto se debe a que el ordenador reconoce la IP —una sucesión de tres grupos de tríos y un par de números— y no una cadena de letras. De hecho, el navegador le pide al proveedor de internet que utilizamos que interrogue al servicio de resolución DNS, del cual hablaremos pronto, y convierta los nombres de dominio en una secuencia de números.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

En el caso de flashstart.com, la dirección IP es 151.139.128.11. Esto significa que el programa de navegación se conecta al servidor que tiene esa dirección y aloja el sitio flashstart.com. En particular, las primeras tres partes de la IP, en el caso de direcciones como IPv4, corresponden a un ID de red, y la última al ID del host, el propio ordenador.

Sin embargo, debemos subrayar que no existe una correspondencia uno a uno entre la IP y el nombre de dominio. Por ejemplo, con la IP 151.139.128.11 corresponden 44 mil sitios que están alojados por el mismo servidor. Entonces, el DNS es la forma en la que un nombre de dominio se asocia a una IP. Sin embargo, el DNS es también el protocolo que regula el funcionamiento del servicio. El sistema se introdujo en 1983 y sus orígenes específicos se describen en el protocolo RFC 882. El RFC (Request For Comment) es el documento en el que se explica en detalle cómo debe funcionar el sistema DNS.

En la práctica, el sistema DNS es un registro universal, una base de datos distribuida por servidores DNS (nameservers) que se categorizan en primer lugar por extensiones de dominio (.com, .it, .edu). Para cada dominio hay un «contenedor» que archiva la información del dominio y también es capaz de acceder a información de otros dominios que no están archivados. Entre la información (registro de la base de datos), obviamente, la más importante es la dirección IP que corresponde al nombre de dominio, la información que el navegador recibe para acceder al sitio solicitado.

Los nameservers de todo el mundo que archivan y gestionan los nombres de dominio, categorizados según sus extensiones de dominio (técnicamente DNS root zone), se llaman root nameservers y hay 13 de ellos en el mundo. Además, en el trayecto entre el ordenador y el sitio que se necesita alcanzar, se encuentran varios nameservers, por lo tanto solo hace falta modificar el registro intermedio para cambiar la dirección del recorrido de navegación.

En un ataque como el DNS Spoofing, los ciberdelincuentes realizan una acción muy simple: modifican una lista DNS de tal manera que cambian la correspondencia de la dirección IP de un sitio y el nombre de dominio. De esta manera, el navegador cree que se está conectando a un sitio que corresponde a una determinada dirección pero, en realidad, terminas en un sitio peligroso.

Consecuencias del DNS Spoofing

Habitualmente, a través del DNS Spoofing, el usuario termina en un sitio, o en una página que efectivamente parece ser la que se solicitó pero que en realidad no lo es. La consecuencia más común es entonces el phishing. El usuario, por ejemplo, recibe un mensaje de correo electrónico, o un SMS, que le solicita acceder, lo más rápido posible, a una determinada página web. Una vez conectado a esa página se le piden sus credenciales, por ejemplo su nombre de usuario y contraseña para su banca online o los datos de su tarjeta de crédito.

Si estos se insertan, los ciberdelincuentes entran en posesión de tus credenciales y acceden a tu banca online, incluso pueden vender esta información en la Dark Web. También son capaces de hacer compras en un sitio web fraudulento o incluso ofrecer tus credenciales para acceder a software de servicios corporativos, poniendo en apuros a toda la empresa. Es importante subrayar que, para convertirse en víctima de la instalación de malware o troyanos, todo lo que hay que hacer es visualizar una determinada página, ni siquiera es necesario interactuar con ella (haciendo clic en un enlace o rellenando ciertos campos).

También debemos decir que un ataque de DNS Spoofing es particularmente refinado y requiere cierta astucia, por lo que los propios atacantes los llevan a cabo si vale la pena. De hecho, el DNS Spoofing se utiliza para modificar, de forma permanente, el recorrido hacia un determinado dominio, capturando así la mayor cantidad posible de víctimas. Si el objetivo es robar las credenciales de acceso de la banca online, todo lo que se necesita es un SMS que contenga un enlace «corto» —como uno de bit.ly— en el que no se puede leer claramente el recorrido del enlace. Más a menudo de lo que se cree, esto es todo lo que se necesita para capturar a las víctimas.

En el caso de ataques más organizados, en el mensaje «cebo» podrían insertar una URL correcta que es la que se espera, la cual luego se redirige a una página diferente que ha sido reconstruida gráficamente para parecerse perfectamente a la correcta. La redirección se produce gracias a la alteración de la lista DNS.

Los métodos para llevar a cabo ataques como el DNS Spoofing son dos: el Man in the Middle (MITM) y el compromiso del servidor DNS. En el primer caso se intercepta la comunicación entre el usuario y el servidor DNS y luego se redirige hacia un sitio peligroso. En el segundo se modifican los registros DNS y se configuran alterando la asociación entre nombres y dominios, dirigiéndolos así hacia sitios peligrosos.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Cómo defenderte del DNS Spoofing

Está claro que caer en un ataque de DNS Spoofing no es ninguna broma y puede acarrear consecuencias muy peligrosas, veamos cómo podemos defendernos. En el caso del DNS Spoofing, primero debes estar muy atento. Esto se debe a que la alteración de una ruta se realiza de forma totalmente transparente para el usuario. No puedes saber de antemano qué va a suceder cuando solicitas acceder a un sitio, qué ruta tomarás y si esa ruta será segura.

Por esta razón, es necesario confiar en un instrumento de filtrado de navegación a nivel de DNS. Si es válido, en un momento explicaremos qué queremos decir con esto, el sistema notará que algo no está bien durante el transcurso de la solicitud. O, en la mayoría de los casos, el filtro bloqueará el acceso a sitios fraudulentos una vez que haya notado que está tomando una ruta peligrosa. En este caso, es posible que el usuario no tenga una explicación de por qué no puede acceder a un determinado sitio, o incluso que imagine un ‘falso negativo’ del filtro. Sin embargo, en el 99% de los casos debes tener confianza: el filtro siempre tiene razón.

Por qué usar un filtro DNS

Una buena manera de proteger a tu empresa del DNS Spoofing es utilizando un filtro DNS. ¿Qué significa eso? La solución, disponible también en la nube, ha sido diseñada para bloquear el acceso a cualquier sitio que suponga un riesgo. Sin entrar en demasiados tecnicismos, todo lo que necesitas saber es que un filtro DNS es lo más preciso.

Un filtro DNS controla la ‘bondad’ de un servidor, el que tiene esa dirección en particular, sin caer en las trampas que los villanos dañinos pueden usar para falsificar nombres de dominio y contenido de páginas web. El filtro DNS controla si una dirección de ese servidor está incluida en una lista negra o no, si lo está, bloqueará inmediatamente el acceso.

FlashStart ofrece varias soluciones de filtrado DNS que están disponibles para empresas, escuelas e instituciones, también para uso doméstico. Es una alternativa poderosa y económica. Además, el valor de la solución FlashStart se mide, sobre todo, por analizar todas las paradas a lo largo del camino de alguien que hace una solicitud para acceder a un sitio. La calidad del servicio reside en la capacidad de usar algoritmos de machine learning para excluir de antemano rutas peligrosas. No solo eso, FlashStart es capaz de monitorear y verificar constantemente los registros DNS que se encontrarán en el camino.

Capaz de filtrar 2 mil millones de consultas de sitios web, FlashStart DNS protege la navegación de 25 millones de usuarios cada día, está presente en más de 150 países en todo el mundo y en aproximadamente 12 mil empresas, escuelas y administraciones públicas y se distribuye, en forma de servicio, por 700 socios certificados.

Veamos las características exclusivas del Filtro DNS de FlashStart

  • Actualizaciones frecuentes de la lista negra: FlashStart verifica 200 mil sitios nuevos cada día
  • Baja latencia garantizada
  • Amplias posibilidades de personalización de las soluciones
  • 90 categorías de sitios dañinos, así como Geoblocking para aislar países que se consideran peligrosos
  • Uso de Inteligencia Artificial para mejorar la calidad de la lista negra, así como la latencia
  • Fácil de usar en cuanto a su configuración y gestión
  • Integración nativa con Active Directory de Microsoft para acelerar el trabajo de administración del sistema e escuelas, institutos y pequeñas empresas
  • Protección LAN mundial y roaming de terminales a través de la red Anycast

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Valerio Mariani

Blogger and journalist