Problemas de DNS

Envenenamiento de Caché de DNS

El envenenamiento de caché de DNS (también llamado DNS spoofing) es un ataque en el que un actor malicioso inyecta respuestas DNS falsificadas en la caché de un resolver, redirigiendo a los usuarios a servidores controlados por el atacante. Esto puede llevar a phishing, robo de credenciales y distribución de malware. El DNSSEC se diseñó justamente para impedir este ataque, agregando autenticación criptográfica a las respuestas DNS.

Síntomas

  • Usuarios redirigidos a páginas de phishing en vez del sitio real
  • Consultas DNS devolviendo IPs inesperadas
  • Advertencias de certificado SSL al visitar un dominio conocido
  • Reportes de robo de credenciales pese a que el servidor está seguro

Causas comunes

  • Falta de DNSSEC en el dominio
  • Resolver usando puertos de origen predecibles en las consultas DNS
  • Ataques man-in-the-middle en el tráfico DNS sin cifrar
  • Resolver DNS upstream comprometido
  • Resolvers recursivos abiertos, accesibles desde internet

Solución paso a paso

  1. 1

    Verifica las respuestas DNS

    Compara las respuestas DNS de varios resolvers para detectar inconsistencias.

    Usar DNS Lookup →
  2. 2

    Revisa el estado del DNSSEC

    Verifica si el DNSSEC está activo y bien configurado para prevenir el spoofing.

    Usar DNSSEC Check →
  3. 3

    Audita los registros DNS

    Exporta todos los registros y compáralos con los valores esperados.

    Usar DNS Records Dump →
  4. 4

    Activa el DNSSEC

    Implementa la firma DNSSEC en tu nameserver autoritativo y publica los registros DS en tu registrador.

  5. 5

    Usa DNS cifrado

    Configura DNS over HTTPS (DoH) o DNS over TLS (DoT) en tus resolvers para prevenir ataques man-in-the-middle.

Herramientas de diagnóstico recomendadas

Monitorea la Integridad del DNS

Detecta cambios no autorizados en los registros DNS al instante.

Preguntas frecuentes