Na rozdiel od phishingu nemusí presvedčiť používateľa, aby nasledoval klamlivú správu alebo preklepový odkaz; používateľ môže zadať správnu adresu a stále byť presmerovaný.
Presmerovanie môže vyplývať z upravených nastavení koncového zariadenia, kompromitovaných smerovačov alebo rezolvery, znečistených cache Domain Name System (DNS) alebo neoprávnených zmien registrácie domény či autoritatívnych údajov DNS. Destinácia môže napodobňovať prihlasovaciu alebo platobnú službu na zachytenie informácií alebo doručenie škodlivého obsahu.
Kľúčové body
Dotknutá vrstvaPorovnávať výsledky cez dôveryhodné rezolvery, siete a zariadenia; skúmať koncové zariadenia, smerovače, rezolvery, registrátorov a autoritatívne DNS namiesto predpokladania, že každé presmerovanie má rovnakú príčinu.
Reakcia a dôkazyZastaviť citlivé transakcie, zachovať DNS odpovede, časové pečiatky, certifikáty a destinácie a kontaktovať relevantnú službu, operátora DNS alebo registrátora cez dôveryhodné kanály.
Obranné vrstvyZabezpečiť administráciu registrátora a DNS, sieťové vybavenie a koncové zariadenia; monitorovať zmeny DNS, validovať DNS Security Extensions (DNSSEC) tam, kde je podporované, a používať validáciu certifikátov a ochranné DNS.
Dôležité obmedzenieDNSSEC autentifikuje podpísané DNS údaje, no nemôže zabrániť kompromitácii koncového zariadenia, smerovača, registrátora alebo autoritatívneho účtu. Šifrované DNS chráni transport klient–rezolvery; validácia certifikátu Hypertext Transfer Protocol Secure (HTTPS) môže odhaliť nesúlad certifikátu a mena, no ani jedno neustanovuje, že destinácia je legitímna, ani nepokrýva každú cestu presmerovania.