Anders als Phishing muss es den Benutzer nicht dazu bringen, einer täuschenden Nachricht oder einem falsch getippten Link zu folgen; der Benutzer kann die korrekte Adresse eingeben und wird trotzdem umgeleitet.
Die Umleitung kann aus veränderten Endpunkt-Einstellungen, kompromittierten Routern oder Resolvern, vergifteten Domain-Name-System-Caches (DNS) oder unbefugten Änderungen an Domain-Registrierung oder authoritativen DNS-Daten resultieren. Das Ziel kann einen Anmelde- oder Zahlungsdienst imitieren, um Informationen zu erbeuten oder bösartige Inhalte zu liefern.
Wichtigste Punkte
Betroffene EbeneErgebnisse über vertrauenswürdige Resolver, Netzwerke und Geräte vergleichen; Endpunkte, Router, Resolver, Registrare und authoritatives DNS untersuchen, statt anzunehmen, jede Umleitung habe dieselbe Ursache.
Reaktion und BeweiseSensible Transaktionen stoppen, DNS-Antworten, Zeitstempel, Zertifikate und Ziele sichern und den betreffenden Dienst, DNS-Betreiber oder Registrar über vertrauenswürdige Kanäle kontaktieren.
Defensive SchichtenRegistrar- und DNS-Administration, Netzwerkausrüstung und Endpunkte absichern; DNS-Änderungen überwachen, wo unterstützt DNS Security Extensions (DNSSEC) validieren sowie Zertifikatsvalidierung und Protective DNS nutzen.
Wichtige EinschränkungDNSSEC authentifiziert signierte DNS-Daten, kann aber weder Endpunkt-, Router-, Registrar- noch Authoritative-Account-Kompromittierung verhindern. Verschlüsseltes DNS schützt den Transport Client-zu-Resolver; die HTTPS-Zertifikatsvalidierung kann Zertifikats-/Namenskonflikte aufdecken, doch keines von beiden belegt, dass ein Ziel legitim ist, oder deckt jeden Umleitungspfad ab.