Envenenamiento de Caché de DNS
El envenenamiento de caché de DNS (también llamado DNS spoofing) es un ataque en el que un actor malicioso inyecta respuestas DNS falsificadas en la caché de un resolver, redirigiendo a los usuarios a servidores controlados por el atacante. Esto puede llevar a phishing, robo de credenciales y distribución de malware. El DNSSEC se diseñó justamente para impedir este ataque, agregando autenticación criptográfica a las respuestas DNS.
Síntomas
- Usuarios redirigidos a páginas de phishing en vez del sitio real
- Consultas DNS devolviendo IPs inesperadas
- Advertencias de certificado SSL al visitar un dominio conocido
- Reportes de robo de credenciales pese a que el servidor está seguro
Causas comunes
- Falta de DNSSEC en el dominio
- Resolver usando puertos de origen predecibles en las consultas DNS
- Ataques man-in-the-middle en el tráfico DNS sin cifrar
- Resolver DNS upstream comprometido
- Resolvers recursivos abiertos, accesibles desde internet
Solución paso a paso
- 1
Verifica las respuestas DNS
Compara las respuestas DNS de varios resolvers para detectar inconsistencias.
Usar DNS Lookup → - 2
Revisa el estado del DNSSEC
Verifica si el DNSSEC está activo y bien configurado para prevenir el spoofing.
Usar DNSSEC Check → - 3
Audita los registros DNS
Exporta todos los registros y compáralos con los valores esperados.
Usar DNS Records Dump → - 4
Activa el DNSSEC
Implementa la firma DNSSEC en tu nameserver autoritativo y publica los registros DS en tu registrador.
- 5
Usa DNS cifrado
Configura DNS over HTTPS (DoH) o DNS over TLS (DoT) en tus resolvers para prevenir ataques man-in-the-middle.
Herramientas de diagnóstico recomendadas
Monitorea la Integridad del DNS
Detecta cambios no autorizados en los registros DNS al instante.

