Contrairement au phishing, il n'a pas besoin de persuader l'utilisateur de suivre un message trompeur ou un lien mal tapé ; l'utilisateur peut saisir la bonne adresse et être quand même redirigé.
La redirection peut résulter de paramètres de terminaux modifiés, de routeurs ou de résolveurs compromis, de caches DNS (Domain Name System) empoisonnés ou de changements non autorisés de l'enregistrement du domaine ou des données DNS faisant autorité. La destination peut imiter un service de connexion ou de paiement pour capturer des informations ou livrer un contenu malveillant.
Points clés
Couche affectéeComparer les résultats entre résolveurs, réseaux et appareils de confiance ; inspecter terminaux, routeurs, résolveurs, registrars et DNS faisant autorité plutôt que de présumer que chaque redirection a la même cause.
Réponse et preuvesSuspendre les transactions sensibles, préserver les réponses DNS, les horodatages, les certificats et les destinations, et contacter le service concerné, l'opérateur DNS ou le registrar via des canaux de confiance.
Couches défensivesSécuriser l'administration du registrar et du DNS, les équipements réseau et les terminaux ; surveiller les changements DNS, valider les DNS Security Extensions (DNSSEC) lorsque c'est supporté et utiliser la validation de certificats et un DNS protecteur.
Limite importanteDNSSEC authentifie les données DNS signées mais ne peut empêcher la compromission d'un terminal, d'un routeur, d'un registrar ou d'un compte faisant autorité. Le DNS chiffré protège le transport client-résolveur ; la validation de certificat HTTPS peut révéler des incohérences certificat/nom, mais ni l'un ni l'autre n'établit qu'une destination est légitime ni ne couvre tous les chemins de redirection.