Envenenamento de Cache de DNS
O envenenamento de cache de DNS (também chamado de DNS spoofing) é um ataque em que um agente malicioso injeta respostas DNS forjadas no cache de um resolver, redirecionando os usuários pra servidores controlados pelo atacante. Isso pode levar a phishing, roubo de credenciais e distribuição de malware. O DNSSEC foi projetado justamente pra impedir esse ataque, adicionando autenticação criptográfica às respostas DNS.
Sintomas
- Usuários redirecionados pra páginas de phishing em vez do site real
- Consultas DNS retornando IPs inesperados
- Avisos de certificado SSL ao visitar um domínio conhecido
- Relatos de roubo de credenciais apesar do servidor estar seguro
Causas comuns
- Falta de DNSSEC no domínio
- Resolver usando portas de origem previsíveis nas consultas DNS
- Ataques man-in-the-middle no tráfego DNS sem criptografia
- Resolver DNS upstream comprometido
- Resolvers recursivos abertos, acessíveis pela internet
Solução passo a passo
- 1
Verifique as respostas DNS
Compare as respostas DNS de vários resolvers pra detectar inconsistências.
Usar DNS Lookup → - 2
Confira o status do DNSSEC
Verifique se o DNSSEC está ativo e bem configurado pra prevenir spoofing.
Usar DNSSEC Check → - 3
Audite os registros DNS
Exporte todos os registros e compare com os valores esperados.
Usar DNS Records Dump → - 4
Ative o DNSSEC
Implemente a assinatura DNSSEC no seu nameserver autoritativo e publique os registros DS no seu registrador.
- 5
Use DNS criptografado
Configure DNS over HTTPS (DoH) ou DNS over TLS (DoT) nos seus resolvers pra prevenir ataques man-in-the-middle.
Ferramentas de diagnóstico recomendadas
Monitore a Integridade do DNS
Detecte mudanças não autorizadas nos registros DNS na hora.

