A phishingtől eltérően nem kell rávennie a felhasználót egy megtévesztő üzenet vagy elütött link követésére; a felhasználó a helyes címet is beírhatja, és akkor is átirányítható.
Az átirányítás módosított végpontbeállításokból, kompromittált routerekből vagy resolverekből, mérgezett Domain Name System (DNS) gyorsítótárakból vagy a domainregisztráció, illetve az autoritatív DNS-adatok jogosulatlan módosításából fakadhat. A célállomás bejelentkezési vagy fizetési szolgáltatást utánozhat az információ elfogására vagy kártékony tartalom kézbesítésére.
Legfontosabb pontok
Érintett rétegÖssze kell vetni az eredményeket megbízható resolvereken, hálózatokon és eszközökön; meg kell vizsgálni a végpontokat, routereket, resolvereket, regisztrátorokat és az autoritatív DNS-t ahelyett, hogy minden átirányításnak ugyanazt az okát feltételeznénk.
Reagálás és bizonyítékokLe kell állítani az érzékeny tranzakciókat, meg kell őrizni a DNS-válaszokat, az időbélyegeket, a tanúsítványokat és a célállomásokat, és megbízható csatornákon kell kapcsolatba lépni az érintett szolgáltatóval, DNS-üzemeltetővel vagy regisztrátorral.
Védelmi rétegekBiztosítani kell a regisztrátor- és DNS-adminisztrációt, a hálózati eszközöket és a végpontokat; monitorozni kell a DNS-változásokat, ahol támogatott, validálni kell a DNS Security Extensions (DNSSEC) láncot, és tanúsítvány-ellenőrzést és védő DNS-t kell használni.
Fontos korlátA DNSSEC hitelesíti az aláírt DNS-adatokat, de nem akadályozza meg a végpont-, router-, regisztrátor- vagy autoritatív-fiók-kompromittálódást. A titkosított DNS a kliens–resolver szállítást védi; a Hypertext Transfer Protocol Secure (HTTPS) tanúsítvány-ellenőrzés felfedheti a tanúsítvány/név eltéréseket, de egyik sem igazolja, hogy a célállomás legitim, és nem fed le minden átirányítási útvonalat.