Infraestrutura
O que é DNS poisoning?
DNS cache poisoning acontece quando dados falsos entram no cache de um resolvedor e fazem um nome de domínio apontar para o endereço incorreto.
O papel do DNS
O DNS (Domain Name System, ou Sistema de Nomes de Domínio) traduz nomes legíveis, como um endereço de site, em informações usadas para localizar o serviço. Resolvedores recursivos guardam respostas em cache para acelerar consultas seguintes.
Se uma resposta forjada for aceita e armazenada, outras pessoas que dependem daquele cache podem ser encaminhadas ao destino errado até a expiração do registro ou correção do cache.
O que pode acontecer
O redirecionamento pode levar a uma página de phishing, interromper o acesso ao serviço real ou desviar tráfego. HTTPS ainda oferece uma camada importante: um servidor falso não deveria apresentar um certificado válido para o domínio legítimo. Alertas de certificado, portanto, não devem ser ignorados.
Onde entra o DNSSEC
DNSSEC (Domain Name System Security Extensions) adiciona assinaturas criptográficas aos dados do DNS. Um resolvedor que valida DNSSEC consegue verificar se a resposta veio da zona esperada e se foi alterada. Ele protege autenticidade e integridade dos dados, mas não criptografa a consulta.
Como reduzir o risco
- Assine zonas com DNSSEC e use resolvedores que façam validação.
- Mantenha software de DNS atualizado e restrinja recursão a clientes autorizados.
- Monitore mudanças inesperadas em registros e servidores autoritativos.
- Proteja contas do registrador com autenticação multifator e controle de alterações.
- Use HTTPS corretamente e trate avisos de certificado como sinal de risco.
Referências
A ICANN explica por que DNSSEC é importante e define cache poisoning em seu glossário.