Infraestrutura

O que é DNS poisoning?

DNS cache poisoning acontece quando dados falsos entram no cache de um resolvedor e fazem um nome de domínio apontar para o endereço incorreto.

O papel do DNS

O DNS (Domain Name System, ou Sistema de Nomes de Domínio) traduz nomes legíveis, como um endereço de site, em informações usadas para localizar o serviço. Resolvedores recursivos guardam respostas em cache para acelerar consultas seguintes.

Se uma resposta forjada for aceita e armazenada, outras pessoas que dependem daquele cache podem ser encaminhadas ao destino errado até a expiração do registro ou correção do cache.

O que pode acontecer

O redirecionamento pode levar a uma página de phishing, interromper o acesso ao serviço real ou desviar tráfego. HTTPS ainda oferece uma camada importante: um servidor falso não deveria apresentar um certificado válido para o domínio legítimo. Alertas de certificado, portanto, não devem ser ignorados.

Onde entra o DNSSEC

DNSSEC (Domain Name System Security Extensions) adiciona assinaturas criptográficas aos dados do DNS. Um resolvedor que valida DNSSEC consegue verificar se a resposta veio da zona esperada e se foi alterada. Ele protege autenticidade e integridade dos dados, mas não criptografa a consulta.

Como reduzir o risco

  • Assine zonas com DNSSEC e use resolvedores que façam validação.
  • Mantenha software de DNS atualizado e restrinja recursão a clientes autorizados.
  • Monitore mudanças inesperadas em registros e servidores autoritativos.
  • Proteja contas do registrador com autenticação multifator e controle de alterações.
  • Use HTTPS corretamente e trate avisos de certificado como sinal de risco.

Referências

A ICANN explica por que DNSSEC é importante e define cache poisoning em seu glossário.