DNS tunneling este o tehnică prin care date arbitrare — comenzi, fișiere, informații furate — sunt ascunse și transportate în interiorul interogărilor DNS obișnuite, creând un canal de comunicare secret între un sistem compromis și un atacator. Funcționează pentru că traficul DNS este aproape mereu permis să iasă din rețea, fiind esențial pentru funcționarea normală a internetului, ceea ce îl transformă într-o cale discretă, rareori inspectată atent de soluțiile de securitate clasice.
Cum funcționează DNS tunneling?
Atacatorul controlează un domeniu propriu și configurează un server care răspunde la interogările DNS trimise către el. Datele pe care vrea să le transmită sunt codificate și inserate în subdomenii sau în alte câmpuri ale cererii DNS, de exemplu "date-codificate.domeniu-atacator.com". Serverul DNS al atacatorului decodifică informația primită și poate răspunde la rândul lui cu instrucțiuni, tot ascunse în formatul unui răspuns DNS obișnuit. Din perspectiva rețelei victimei, traficul pare o simplă rezolvare de nume de domeniu, nu o conversație activă cu un atacator. Fiecare interogare individuală transportă doar câțiva octeți de date utile, dar un canal activ, menținut ore sau zile, poate ajunge să transfere volume semnificative fără să depășească niciodată vreun prag evident de alertare.
De ce contează?
Pentru că oferă atacatorilor un canal de comandă și control sau de exfiltrare a datelor care ocolește multe firewall-uri și filtre de conținut, configurate de obicei să blocheze trafic web sau e-mail suspect, dar rareori interogările DNS. Volumul de date transmis per cerere e mic, dar suficient, în timp, pentru a scoate din rețea documente întregi sau pentru a menține un canal activ de control asupra unui sistem infectat, fără să declanșeze alerte evidente. Multe organizații nu inspectează deloc conținutul traficului DNS, tratându-l implicit ca fiind de încredere, exact prezumția pe care tehnica o exploatează sistematic.
Cum te protejezi?
- Folosește o soluție de securitate DNS capabilă să analizeze tiparele interogărilor, nu doar să le rezolve — volum neobișnuit, subdomenii lungi și aleatorii sunt semne clare.
- Limitează serverele care pot trimite interogări DNS direct spre internet — forțează tot traficul DNS printr-un resolver intern monitorizat.
- Monitorizează prin SIEM volumul și frecvența interogărilor DNS per dispozitiv, ca să depistezi rapid un tipar anormal.
- Blochează accesul la domenii nou înregistrate sau cu reputație necunoscută, folosind liste de threat intelligence actualizate constant.
- Verifică periodic lungimea și structura subdomeniilor interogate — nume neobișnuit de lungi sau formate din caractere aparent aleatorii merită investigate.
Un exemplu concret
Un server dintr-o firmă, infectat de câteva săptămâni, trimite constant interogări DNS cu subdomenii lungi și aparent aleatorii către un domeniu necunoscut. Traficul trece neobservat de firewall, pentru că DNS-ul este permis implicit, iar volumul de date per interogare pare prea mic pentru a declanșa vreo alertă de trafic. Abia o soluție de securitate DNS dedicată, capabilă să analizeze structura interogărilor și nu doar să le rezolve, identifică tiparul neobișnuit și blochează domeniul, oprind canalul de exfiltrare folosit de atacator de săptămâni.
Vrei ca traficul DNS din rețeaua ta să fie monitorizat activ, nu doar permis implicit? Cere monitorizare 24/7 (SOC).
Întrebări frecvente
DNS tunneling e folosit doar de atacatori?
Nu întotdeauna — tehnica are și utilizări legitime, cum ar fi ocolirea rețelelor Wi-Fi publice restrictive. Devine o amenințare de securitate atunci când e folosită neautorizat pentru comandă și control sau furt de date dintr-o rețea.
Un firewall obișnuit oprește DNS tunneling-ul?
Rareori — majoritatea firewall-urilor permit implicit traficul DNS, considerat esențial. E nevoie de o soluție dedicată de securitate DNS, capabilă să analizeze conținutul și tiparul interogărilor, nu doar să le lase să treacă.
