Il peut impliquer un compte registrar, une zone ou une délégation, un serveur de noms faisant autorité, l'administration compromise d'un résolveur, un routeur ou un paramètre de terminal. La couche affectée détermine si la redirection atteint un appareil, un réseau ou plus largement les utilisateurs d'un domaine.
La compromission peut permettre l'interception, le vol d'identifiants, la diffusion de malware, le détournement d'e-mails ou le déni de service, pendant que la destination visée reste intacte.
Points clés
Couches affectéesDéterminer si le contrôle a changé au niveau du registrar, du registre, de la zone faisant autorité, de l'hébergeur, du résolveur, de la configuration réseau ou du terminal ; l'autorité de récupération et l'étendue diffèrent à chaque couche.
PreuvesExaminer l'historique d'enregistrement et d'audit DNS, les changements d'enregistrements, les sessions d'administration, la configuration du résolveur, l'émission de certificats, les résultats de requêtes indépendants et les événements d'identité ou de terminaux en aval.
RéponseSécuriser les comptes d'administration via des canaux fiables connus, coordonner avec les fournisseurs, restaurer les enregistrements et paramètres vérifiés, révoquer les accès exposés et évaluer le trafic, les e-mails, les identifiants et les données qui ont pu être redirigés.
Limite importanteUne réponse DNS inattendue n'est pas une preuve de détournement. La diffusion de contenu, le routage géographique, le DNS split ou dynamique, la mise en cache, le failover, la politique locale et les erreurs peuvent produire des différences légitimes ; il faut établir l'autorité attendue et le changement non autorisé.