Nueva vulnerabilidad DNS permite a actores maliciosos ejecutar ataques DDoS a larga escala


a
Los ataques de denegación de servicio distribuidos (DDoS) son bastante problemáticos, porque son realizados solo con la intención de interrumpir los servicios del objetivo que es atacado. Y se logran al enviar una gran cantidad de datos, inundando ya sea un servidor, una red o una infraestructura.

Existen métodos para mitigar estos ataques, desde implementación de infraestructuras, protocolos de red, así como equipos especializados para balancear la carga de datos que va dirigido hacia un servicio. Por eso cuando se descubre una nueva vulnerabilidad que pueda causar un DDoS, se realizan modificaciones en algunas de las implementaciones mencionadas. En este caso en particular, la reciente vulnerabilidad descubierta afecta a un servicio bastante conocido, el de nombres de dominio en los servidores (DNS). 

Recientemente un grupo de investigadores en Ciberseguridad han revelado detalles sobre una nueva vulnerabilidad en el protocolo DNS, al que llamaron “NXNSAttack” y puede realizar ataques DDoS a larga escala dando de baja a los sitios web objetivos. 

Los investigadores destacan que la falla reside en la gran cantidad de mensajes DNS que suceden durante el proceso de resolución, dicha cantidad pueden ser mucho más alta de lo esperado, debido a la resolución constante y proactiva de direcciones IP de los servidores DNS. Esta ineficiencia del proceso, es lo que puede ser usado para causar un ataque contra los solucionadores recursivos y servidores autorizados.

La vulnerabilidad se puede decir que posee bastante importancia, debido que desde el momento en divulgación del reporte sobre “NXNSAttack”, varias compañías encargadas de la infraestructura de internet han parcheado sus software para solventar el problema, entre ellas se encuentran PowerDNS, CZ.NIC, Cloudflare, Google, Amazon, Microsoft, Oracle, Verising y IBM Quad9.

Aunque es muy probable que sea por razones de prevención, debido a que la infraestructura DNS de varios grandes sitios web se han visto comprometidas en ataques DDoS anteriormente, como en el 2016, un ataque dirigido al servicio Dyn DNS a través de la botnet Mirai, afectando a algunas compañias como Twitter, Netflix, Amazon y Spotify.

Una resolución de nombres de dominio por lo general comienza por el servicio DNS controlado por el proveedor de servicio de internet (ISP) o por servidores públicos, como Cloudflare (1.1.1.1) o Google (8.8.8.8) y las búsquedas DNS recursivas son aquellas que ocurren cuando un servidor DNS se comunica con varios servidores DNS autorizados, en una secuencia jerárquica, con la finalidad de ubicar una dirección IP asociada con un dominio y devolverla al cliente. De manera que la petición de la solución será pasada a otro servidor de nombres DNS autorizado sino se logra localizar la dirección ip de un nombre de dominio.

Si el primer servidor DNS autorizado no contiene los registros deseados, devuelve el mensaje de delegación con varias direcciones hacia los servidores DNS que puede resolver la petición a la resolución del nombre de dominio.

Todo ese proceso jerárquico continuará hasta lograr resolver el nombre del dominio en el servidor autorizado correcto, el cual proporcionará la dirección IP destino y que permitirá al usuario acceder al sitio deseado. Lo que significa que el ataque solo es posible por medio de un servidor autorizado.

El grupo de expertos dicen que el ataque es posible al comprar un nombre de dominio. Además, el actor malicioso que actúa como un servidor autorizado, puede diseñar cualquier respuesta de referencia NS, a las diferentes consultas DNS. Esto, se efectúa mediante el envío de una petición por un dominio controlado por un atacante, hacia un servidor DNS vulnerable, el cual enviaría la consulta DNS al servidor autorizado controlado por el atacante. El servidor malicioso en lugar de devolver direcciones a los servidores autorizados reales,  responderá la consulta DNS, con una lista de nombres de servidores falsos o subdominios controlados por el actor malicioso que apunten hacia el DNS del dominio objetivo.

El servidor objetivo, reenviará la consulta a todos los subdominios inexistentes, creando un masivo aumento en el tráfico del sitio web de la víctima.

DDoS hacia los servidores DNS


Otra cosa que el grupo de investigadores destacó, es que el mismo ataque puede amplificar el números de paquetes intercambiados por el resolvedor recursivo, ahogando no solo al DNS con solicitudes, sino también al dominio objetivo. Como también destacaron que la escala del ataque puede ser mucho mayor, al usar una botnet como Mirai como un cliente DNS.


Ejemplo de los posibles objetivos de NXNSAttack


Se recomienda encarecidamente que los administradores de redes que estén encargados de servidores DNS, actualicen sus software de resolución de DNS a la última versión lo antes posible.




Fuente:

COMENTARIOS

Nombre

Actualizaciones,4,Adobe,2,Adware,3,AgentTesla,1,android,31,Antivirus,3,APP,1,Apple,16,Apps,13,Arkavia Networks,15,asus,1,Ataques,5,Azure,2,Backdoor,4,Bancos,6,Bases de Datos,4,Bluetooth,1,Botnet,4,Botnet. Malware,1,Check Point,3,Chips,1,Chrome,2,Ciberataque,4,Cibercrimen,131,Ciberdelincuencia,7,ciberseguridad,124,Cisco,1,Citrix,4,Cloud,2,CMS,1,ComRAT,1,Comunicaciones,1,Consejos,1,CONVID,1,CookieThief,1,Coronavirus,1,COVID19,2,CPU,3,Criptomonedas,6,CTF,1,cyber day,2,Cyberwarfare,5,Dark Web,2,Data Breach,3,Data Leak,10,Datos,2,DDoS,4,Deep Web,5,dlink,1,DNS,1,Domains,1,Ecommerce,3,Emotet,1,Empresas,113,enrutadores,1,Estadisticas,1,evento,1,Eventos,6,Exchange,2,exploit,5,Exploits,11,Extensiones,2,Extensions,2,F5 Networks,1,Facebook,9,Firewall,1,Firmware,2,Flash,1,Framework,1,Freta,1,Gmail,1,GoDaddy,1,google,32,Hacking,83,Hardware,7,Hosting,3,HTML5,1,IBM,1,Industria,10,Infostealer,2,Instagram,2,Intel,2,Internacional,40,Internet,34,Investigacion,9,ios,5,IoT,4,ipad,1,iphone,1,ISO,1,Joomla,1,Linux,8,Macromedia,1,Malware,39,Malwares,32,Messenger,1,MFA,1,Microsoft,34,Mirai,1,MSP,1,Mukashi,1,Nacional,10,NAS,1,Negocios,2,Netgear,1,Node.js,1,Openwrt,1,Oracle,2,OS,9,Passwordless,1,Payload,2,Paypal,1,phishing,16,Plugins,1,Protocolos,12,Python,1,QR,1,Ransomware,14,RAT,1,RCE,1,RDP,3,Recomendaciones,16,Redes,30,redes sociales,12,Redhat,1,Remoto,1,Rookit,1,Rootkit,1,Routers,2,RRSS,2,Salt,1,Salud,2,Servicios,5,Smartphones,29,SMB,4,Software,23,Sophos,1,Spamhaus,1,Spyware,11,SQL,1,SSL,1,Teams,1,Tplink,1,Trickbot,1,Trojan,1,Troyano,2,Update,5,updates,22,USB,1,Videoconferencia,1,VNC,1,VPN,3,Vulnerabilidad,22,Vulnerabilidades,74,Web,7,WhatsApp,5,wifi,5,Windows,15,Wordpress,4,XG,1,zeroday,2,Zoom,2,
ltr
item
Arkavia Networks News: Nueva vulnerabilidad DNS permite a actores maliciosos ejecutar ataques DDoS a larga escala
Nueva vulnerabilidad DNS permite a actores maliciosos ejecutar ataques DDoS a larga escala
https://1.bp.blogspot.com/-kslOT0UdsHg/XswRIvR6CqI/AAAAAAAACA0/rOeyZI7aXzkZpMAHDVaXkbvWQhrLvTxUgCK4BGAsYHg/w640-h320/Vulnerabilidad%2BDNS%2Battack%2BDDoS.jpg
https://1.bp.blogspot.com/-kslOT0UdsHg/XswRIvR6CqI/AAAAAAAACA0/rOeyZI7aXzkZpMAHDVaXkbvWQhrLvTxUgCK4BGAsYHg/s72-w640-c-h320/Vulnerabilidad%2BDNS%2Battack%2BDDoS.jpg
Arkavia Networks News
https://www.arkalabs.cl/2020/05/nueva-vulnerabilidad-dns-permite.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2020/05/nueva-vulnerabilidad-dns-permite.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy