Cómo Proteger tu DNS Contra Hijacking, Flooding y Tunneling

El DNS hijacking redirige a los usuarios a infraestructura del atacante con un certificado TLS válido. El DNS flooding saca un dominio de línea sin tocar la aplicación. El DNS tunneling exfiltra datos por el puerto 53 pasando la mayoría de los firewalls. Aprende cómo funciona cada ataque y las defensas que los detienen.

Pedro Ribeiro - undefined

Tres formas en que los atacantes usan DNS contra infraestructura en producción. La mayoría de los equipos de seguridad no se defiende de ninguna.

DNS es la capa de resolución que está debajo de todo lo demás. Configuras firewalls, despliegas WAFs, monitoreas tráfico HTTP, y el DNS corre confiable y sin monitoreo por debajo de todo eso. Los atacantes lo descubrieron hace años. La mayoría de las herramientas de seguridad registra eventos en la capa de aplicación. Los query logs de DNS o no se recopilan, o no se revisan.

Tres clases de ataque explotan esa brecha. Cada una funciona diferente, apunta a una parte distinta del stack DNS y requiere una defensa distinta. Lo que comparten es que funcionan porque DNS se trata como plomería: infraestructura que se asume está bien hasta que falla.

El resumen: El DNS hijacking redirige un dominio a infraestructura del atacante con un certificado TLS válido. El DNS flooding saca un dominio de línea sin tocar el stack de la aplicación. El DNS tunneling mueve datos fuera de la red por el puerto 53, un canal que la mayoría de los firewalls deja pasar sin inspección. Los tres son prevenibles y ninguno requiere reconstruir la infraestructura existente.


Cómo funciona la resolución DNS antes de ser atacada

Cada ataque en este artículo apunta a un punto específico en la cadena de resolución DNS. Entender la cadena hace que los ataques sean comprensibles.

Cuando un browser resuelve un dominio, le pregunta a un resolver recursivo. El resolver revisa su caché. Si el registro no está en caché, consulta los root nameservers, que lo dirigen al nameserver TLD (el servidor responsable de .com, .io, etcétera), que a su vez lo dirige al nameserver autoritativo del dominio específico. El servidor autoritativo devuelve la IP. El resolver la almacena en caché por el tiempo del TTL y la devuelve al cliente.

Cuatro hops distintos. Cada uno es una superficie de ataque.


Ataque 1: DNS hijacking

El objetivo del DNS hijacking es hacer que un dominio legítimo resuelva a una dirección IP que el atacante controla.

El vector más común apunta al registrador del dominio. Un atacante obtiene acceso a la cuenta del registrador, mediante credential stuffing, phishing o un canal de soporte comprometido, y cambia los registros de nameserver. A partir de ese momento, toda query DNS para el dominio se enruta a la infraestructura que el atacante controla.

El detalle que hace peligroso este ataque es el certificado TLS. La emisión de certificados es DNS-based. Una vez que un atacante controla los registros DNS de un dominio, puede solicitar y recibir un certificado TLS válido de una autoridad certificadora pública. El candado en el browser está verde. La URL es correcta. La página se ve bien. Las credenciales van al atacante. Los usuarios no tienen ninguna señal de que algo está mal, porque por todo signo visible, nada lo está.

Una segunda variante apunta al caché del resolver en lugar del registrador. Cache poisoning funciona enviando una respuesta DNS falsificada a un resolver antes de que llegue la respuesta legítima. Si la respuesta falsificada gana la carrera, el resolver almacena el registro incorrecto y lo sirve a todos los clientes en ese resolver hasta que expire el TTL. El ataque no requiere acceso al registrador. Requiere velocidad y un resolver vulnerable.

Defensa: MFA en la cuenta del registrador con alertas configuradas para cambios de nameserver detiene el vector de compromiso del registrador. DNSSEC cierra el vector de cache poisoning: firma criptográficamente los registros de zona para que una respuesta falsificada falle la validación antes de llegar al cliente.


Ataque 2: DNS flooding

El objetivo del DNS flooding es la disponibilidad. Saca el servidor autoritativo de línea y el dominio queda oscuro: NXDOMAIN para toda query, sin importar si la aplicación detrás está corriendo normalmente.

Los servidores DNS autoritativos tienen un límite de throughput. Envía más queries por segundo de las que el servidor puede procesar y deja de responder. Desde la perspectiva del usuario: el sitio web es inaccesible, los correos rebotan, las llamadas de API dan timeout. Desde el equipo de operaciones: el stack de la aplicación está sano, los dashboards están verdes, y nada explica por qué el dominio no resuelve.

El DNS amplification multiplica el volumen del ataque. Un atacante falsifica la dirección IP de la víctima y envía queries DNS pequeñas a resolvers abiertos en internet. Esos resolvers envían respuestas grandes a la dirección falsificada. La razón de amplificación puede llegar a 50 a 1, lo que significa que un botnet pequeño genera cientos de gigabits por segundo de tráfico entrante contra un solo objetivo.

Defensa: Anycast routing distribuye el DNS autoritativo en muchas ubicaciones simultáneamente. Cuando llega tráfego de flood, golpea el nodo más cercano en lugar de concentrarse en un solo servidor. Ese nodo absorbe lo que puede; el resto de la red sigue sirviendo. El Edge DNS de Azion corre resolución autoritativa en la red distribuida de Azion con protección DDoS integrada en la capa de red, para que el tráfico de flood nunca llegue a un solo punto de falla.


Ataque 3: DNS tunneling

El DNS tunneling es el ataque que la mayoría de los equipos de seguridad no ha considerado. Usa el propio protocolo DNS para mover datos, no por HTTP ni HTTPS, sino a través de queries y respuestas DNS que cargan payloads codificados.

El setup requiere un atacante que controla un dominio y su nameserver autoritativo. Un malware en una máquina dentro de la red objetivo codifica datos en strings de query DNS: algo estructurado como d3a1f2b.chunk04.exfil.atacante.com. Esa query sale por el puerto 53. La mayoría de los firewalls permite la salida por el puerto 53 sin inspeccionar el contenido. La query llega al servidor autoritativo del atacante. El servidor decodifica los datos del string del subdominio y envía la siguiente instrucción de regreso en la respuesta DNS. El intercambio continúa, de ida y vuelta, por DNS, a través del perímetro de la red.

El firewall registró una query DNS. El SIEM la ignoró. Los datos salieron.

Lo que hace difícil detectar esto es que el tráfico parece legítimo a nivel de protocolo. Las queries DNS en el puerto 53 son esperadas y permitidas. La diferencia está en el patrón: el tráfico de tunneling tiene strings de subdominio inusualmente largos, alto volumen de queries a un solo dominio y distribuciones de caracteres que no coinciden con hostnames reales. El tráfico DNS normal es corto, va a un conjunto pequeño de dominios conocidos, y los subdominios parecen hostnames reales.

Defensa: Registra el tráfico del puerto 53 y busca anomalías en longitud de query, frecuencia y entropía de subdominio. El Real-Time Events de Azion captura datos de query DNS en la borda de la red, dando visibilidad sobre lo que está saliendo de la red antes de que las solicitudes lleguen a la infraestructura de origen. Bloquear o hacer rate-limiting del DNS saliente a resolvers desconocidos reduce completamente la disponibilidad del canal para exfiltración.


El hilo en común

Los tres ataques explotan la misma condición: DNS corre confiable y sin monitoreo.

El hijacking funciona porque nadie monitorea los cambios de nameserver en el registrador. El flooding funciona porque los servidores autoritativos son puntos únicos de falla. El tunneling funciona porque el tráfico saliente por el puerto 53 pasa libre por la mayoría de los controles de perímetro.

AtaqueObjetivoPunto ciegoDefensa
HijackingCuenta del registrador o caché del resolverSin alertas para cambios de nameserverMFA en registrador, DNSSEC
FloodingThroughput del servidor autoritativoDominio queda oscuro con stack de aplicación sanoAnycast routing, protección DDoS
TunnelingCanal saliente por puerto 53Contenido de query DNS no inspeccionadoLogging del puerto 53, detección de anomalías en queries

MFA y DNSSEC para hijacking. Anycast distribution para flooding. Query logging para tunneling. Ninguno requiere reconstruir la infraestructura existente. La auditoría de los tres puntos, MFA en el registrador, DNSSEC activo y logging del puerto 53 activo, toma menos de una hora.


Lo que cubre Edge DNS

El Edge DNS de Azion corre DNS autoritativo en la red distribuida de Azion. DNSSEC ya está integrado. La protección DDoS absorbe el tráfico de flood en la capa de red antes de que se concentre en cualquier nodo individual. Los query logs de DNS fluyen hacia Real-Time Events, para que el volumen de queries, los patrones de subdominio y el comportamiento de resolución sean visibles sin herramientas adicionales.

Las tres superficies de ataque, hijacking, flooding y tunneling, quedan cubiertas desde una sola configuración.

Habla con un especialista de Azion para ver cómo Edge DNS maneja la resolución autoritativa, DNSSEC y la visibilidad de queries DNS a escala.


DNS está debajo de todo, y la mayoría de los equipos lo trata así: lo configura una vez y nunca lo vuelve a ver. Los atacantes cuentan con eso.

MFA en el registrador. DNSSEC activo. Logging del puerto 53 activo. Tres verificaciones, menos de una hora. No hacerlo es una decisión.


Preguntas frecuentes

¿Qué es el DNS hijacking? El DNS hijacking es un ataque donde un atacante obtiene control de los registros DNS de un dominio, generalmente comprometiendo la cuenta del registrador, y redirige la resolución a infraestructura que controla. Como la emisión de certificados TLS es DNS-based, los atacantes pueden obtener un certificado válido para el dominio comprometido. Los usuarios ven un candado verde y una URL correcta mientras interactúan con infraestructura controlada por el atacante.

¿Qué es el DNS cache poisoning? El DNS cache poisoning es una variante del DNS hijacking que apunta a los cachés de resolvers en lugar de cuentas de registradores. Un atacante envía una respuesta DNS falsificada a un resolver recursivo antes de que llegue la respuesta legítima. Si la respuesta falsificada es aceptada, el resolver almacena y sirve la IP incorrecta a todos los clientes en ese resolver hasta que expire el TTL. DNSSEC previene esto firmando criptográficamente los registros de zona para que las respuestas falsificadas fallen la validación.

¿Cómo funciona un ataque de DNS flood? Un DNS flood envía más queries por segundo a un servidor autoritativo de las que puede procesar, haciendo que deje de responder. Desde la perspectiva del usuario el dominio se vuelve inaccesible: NXDOMAIN en toda query, aunque la aplicación detrás esté funcionando normalmente. El DNS amplification explota resolvers abiertos: un atacante falsifica la IP de la víctima, envía queries pequeñas a resolvers abiertos, y esos resolvers devuelven respuestas grandes a la dirección falsificada, multiplicando el volumen de tráfico hasta 50 a 1.

¿Qué es el DNS tunneling y por qué es difícil de detectar? El DNS tunneling codifica datos en strings de query DNS y los envía a un servidor autoritativo controlado por el atacante en el puerto 53. La mayoría de los firewalls permite el tráfico saliente por el puerto 53 sin inspeccionar el contenido de las queries. Los datos se decodifican del string del subdominio en el servidor del atacante. Como el tráfico usa el protocolo DNS legítimo en el puerto esperado, pasa los controles de perímetro que bloquearían otros canales de exfiltración. La detección requiere registrar el tráfico del puerto 53 y analizar la longitud de query, frecuencia y entropía de subdominio para detectar anomalías.

¿Qué es DNSSEC y contra qué protege? DNSSEC es un conjunto de extensiones DNS que firma criptográficamente los registros de zona. Cuando un resolver recibe una respuesta DNS, valida la firma contra la clave pública publicada en la cadena de confianza del DNS. Una respuesta falsificada o alterada falla la validación de la firma y es rechazada. DNSSEC protege contra cache poisoning y ataques de falsificación de respuesta, pero no protege contra el compromiso de cuentas de registrador. Eso requiere MFA y controles de acceso a nivel del registrador.

¿Qué es anycast DNS y por qué importa para la protección DDoS? Anycast routing anuncia la misma dirección IP desde múltiples ubicaciones geográficas simultáneamente. Una query DNS se enruta al nodo disponible más cercano. Bajo un ataque de flood, el tráfico se concentra en el nodo más cercano en lugar de en un solo servidor de origen. Ese nodo absorbe lo que puede; los demás nodos siguen sirviendo normalmente. Para DNS autoritativo, anycast significa que un flood volumétrico no puede derribar toda la infraestructura de resolución. Solo puede afectar la parte de la red más cercana al origen del ataque.

mantente actualizado

Suscríbete a nuestro boletín informativo

Recibe las últimas actualizaciones de productos, destacados de eventos y conocimientos de la industria tecnológica directamente en tu bandeja de entrada.