ScamLens
КритическийСредний ущерб: $10,000Обычная длительность: 1-30 days

Мошенничество с перехватом DNS: как злоумышленники перенаправляют ваш трафик

Перехват DNS происходит, когда киберпреступники получают несанкционированный доступ к параметрам системы доменных имен и перенаправляют легитимный трафик веб-сайтов на вредоносные серверы под их контролем. Это сложная атака обычно нацелена на предприятия и владельцев веб-сайтов путем компрометации их учетных записей регистратора доменов, панелей управления хостингом или эксплуатации уязвимостей в инфраструктуре DNS. По данным Центра жалоб на интернет-преступления ФБР, перехват DNS привел к потерям более $27 миллионов в 2023 году, при этом отдельные жертвы бизнеса теряли в среднем $10 000–$50 000 за период атаки. Атака работает путем изменения записей DNS — адресной книги интернета, которая преобразует доменные имена в IP-адреса. Когда мошенники модифицируют эти записи, они могут перенаправить весь трафик, предназначенный для легитимного веб-сайта, на свои вредоносные серверы. Посетители видят в браузере то, что выглядит как правильный URL, но на самом деле взаимодействуют с поддельным сайтом, разработанным для сбора учетных данных для входа, информации о платежах или распространения вредоноса. Последствия выходят за рамки прямой финансовой кражи: предприятия страдают от репутационного урона, теряют доверие клиентов и могут столкнуться с нормативными штрафами за нарушение безопасности данных. Кампании перехвата DNS становятся все более изощренными со времени крупных атак в 2019 году, нацеленных на государственные и частные домены. Современные атаки часто сочетают социальную инженерию для компрометации учетных записей регистратора, эксплуатацию слабых систем аутентификации и быстрое развертывание убедительных подделок сайтов. Среднее инцидент перехвата DNS длится 1–7 дней до обнаружения, хотя некоторые атаки сохраняются неделями, молча собирая конфиденциальную информацию от ничего не подозревающих пользователей. Для предприятий финансовое воздействие включает прямую кражу, затраты на реагирование на инциденты, судебные издержки и долгосрочное сокращение числа клиентов в среднем на 23% согласно отчетам отрасли кибербезопасности.

Распространённые тактики

  • Мошенники используют атаки перебора учетных данных или фишинговые письма, нацеленные на владельцев учетных записей регистратора доменов, чтобы украсть учетные данные для входа, а затем получить доступ к панелям управления DNS для изменения параметров сервера имен без ведома владельца.
  • Злоумышленники эксплуатируют слабые или стандартные пароли на панелях управления веб-хостингом и учетных записях регистратора доменов, особенно нацеливаясь на предприятия, которые не включили двухфакторную аутентификацию на эти критические системы.
  • Преступники подают поддельные запросы на восстановление учетных записей в регистраторы доменов, выдавая себя за законных владельцев доменов с поддельной документацией или эксплуатируя слабые процедуры проверки в недорогих услугах регистратора.
  • Изощренные злоумышленники компрометируют инфраструктуру DNS вышестоящего уровня, эксплуатируя уязвимости в программном обеспечении DNS-сервера или протоколах маршрутизации BGP, позволяя им перехватывать DNS-запросы без прямого доступа к учетным записям жертв.
  • Мошенники заранее создают почти идентичные подделки веб-сайтов, комплектные с SSL-сертификатами от таких сервисов как Let's Encrypt, обеспечивая, чтобы перенаправленные посетители видели убедительный поддельный сайт с индикаторами HTTPS-шифрования.
  • После перехвата записей DNS злоумышленники часто отслеживают трафик электронной почты, перенаправляя MX-записи на свои серверы, перехватывая запросы на сброс пароля и деловую переписку, чтобы продлить свой доступ и собрать информацию для дальнейших атак.

Как распознать

  • Ваш веб-сайт внезапно становится недоступным или отображает неожиданное содержимое, в то время как ваша учетная запись регистратора доменов показывает изменения записей DNS, которые вы не авторизовали, особенно модификации A-записей, серверов имен или MX-записей с временными метками во внерабочее время.
  • Несколько клиентов или пользователей сообщают, что ваш веб-сайт выглядит иначе, запрашивает необычную информацию для входа или отображает предупреждения о сертификате SSL, указывающие на несоответствие между доменным именем и деталями сертификата.
  • Услуги электронной почты перестают работать правильно — входящие сообщения не получаются, исходящие письма возвращаются или вы замечаете несанкционированный доступ к учетным записям деловой электронной почты, что указывает на манипуляцию MX-записями.
  • Ваш регистратор доменов отправляет неожиданные письма подтверждения об изменении учетной записи, модификации серверов имен или запросах на передачу, которые вы не инициировали, часто указывая на то, что злоумышленник активно манипулирует вашей учетной записью.
  • Платформы аналитики показывают внезапное, необъяснимое снижение трафика веб-сайта или изменения источников трафика и географического распределения, при этом вы одновременно получаете сообщения о том, что ваш сайт отмечен программным обеспечением безопасности.
  • Вы не можете войти в свою учетную запись регистратора доменов, потому что адрес электронной почты, пароль или параметры безопасности были изменены без вашего разрешения, или вы получаете уведомления об блокировке учетной записи.

Как защитить себя

  • Включите двухфакторную аутентификацию на всех учетных записях регистратора доменов, панелях управления веб-хостингом и учетных записях электронной почты, связанных с управлением доменом — используйте приложения аутентификатора, а не коды на основе SMS, которые могут быть перехвачены при атаках подмены SIM-карты.
  • Реализуйте функции блокировки регистратора или блокировки передачи, которые предотвращают несанкционированную передачу доменов и требуют дополнительной проверки перед любыми изменениями DNS, создавая обязательный период ожидания для критических модификаций.
  • Используйте авторитетного регистратора доменов с надежными практиками безопасности, круглосуточной поддержкой безопасности и задокументированными процедурами реагирования на инциденты — избегайте недорогих регистраторов с плохой поддержкой клиентов или слабыми требованиями к аутентификации.
  • Регулярно проверяйте ваши записи DNS, используя инструменты, такие как dig или nslookup, чтобы убедиться, что A-записи, серверы имен и MX-записи соответствуют вашей задокументированной конфигурации, и установите автоматизированный мониторинг для предупреждения вас о несанкционированных изменениях в течение минут.
  • Реализуйте DNSSEC (расширения безопасности системы доменных имен) на вашем домене, чтобы криптографически подписать записи DNS, что значительно усложнит атакующим успешное перенаправление трафика даже в случае компрометации параметров DNS.
  • Ведите автономную документацию вашей корректной конфигурации DNS, деталей учетной записи регистратора и контактной информации группы безопасности вашего регистратора, обеспечивая быстрое реагирование в случае обнаружения несанкционированного доступа во время атаки.

Реальные примеры

Калифорнийская компания электронной коммерции с годовым доходом $2 миллиона обнаружила, что их веб-сайт перенаправлял клиентов на поддельную страницу оформления заказа после того, как клиент сообщил о подозрительных платежах по кредитной карте. Расследование выявило, что злоумышленники использовали фишинговое письмо для компрометации учетной записи владельца в регистраторе доменов за три дня до этого, изменив записи DNS, чтобы они указывали на подделку сайта. Во время 72-часового перехвата мошенники собрали информацию о платежах от 147 клиентов, что привело к мошенническим платежам на сумму $43 000 и дополнительным $87 000 на расходы на реагирование на инцидент, возвраты платежей и потерянный бизнес.

Фирма профессиональных услуг потеряла доступ к деловой электронной почте на пять дней, когда злоумышленники перехватили MX-записи доменов после эксплуатации слабого пароля на их учетной записи хостинга. Преступники перехватили входящие письма, содержащие клиентские контракты, финансовую информацию и ссылки для сброса пароля, которые они использовали для доступа к банковским счетам фирмы и учетным записям облачного хранилища. Общее финансовое воздействие превысило $125 000 при учете украденных средств, судебных издержек, обязательного уведомления клиентов согласно законам об утечках данных и потери удержания клиентов на 31% в течение следующих шести месяцев.

Веб-сайт некоммерческой организации был перехвачен на 11 дней до обнаружения, когда злоумышленники компрометировали его учетную запись в регистраторе доменов через атаку социальной инженерии на службу поддержки клиентов регистратора. Поддельный сайт собрал информацию о платежах дарителей и учетные данные от 230 человек, которые считали, что делают законные благотворительные взносы. Помимо украденных взносов на сумму $67 000, организация столкнулась со значительным репутационным ущербом, официальным расследованием государственными регуляторами благотворительности и понесла $34 000 расходов на улучшение кибербезопасности и кризисные коммуникации для восстановления доверия доноров.

Частые вопросы

Как узнать, был ли перехвачен мой DNS и перенаправляется ли мой сайт на поддельный ресурс?
Проверьте, перенаправляются ли посетители вашего сайта на незнакомые IP-адреса или видят предупреждения о несоответствии SSL-сертификатов. Используйте бесплатные инструменты проверки DNS, такие как MXToolbox или DNSChecker, чтобы сравнить текущие DNS-серверы имен с теми, что указаны у вашего регистратора домена — если они не совпадают, ваши DNS-записи были изменены. Кроме того, просмотрите журнал активности аккаунта регистратора и электронную почту на предмет несанкционированных изменений серверов имен или уведомлений о доступе к аккаунту.
Как быстро остановить атаку перехвата DNS, как только я её обнаружу?
Немедленно смените пароль от аккаунта регистратора домена с чистого, неинфицированного компьютера, затем свяжитесь со службой поддержки регистратора, чтобы заблокировать аккаунт и восстановить правильные настройки DNS-серверов имен. Если вы подозреваете, что панель управления хостингом также скомпрометирована, смените там пароль и API-ключи, а также проверьте наличие несанкционированных правил переадресации электронной почты, которые злоумышленники могли создать для перехвата писем с восстановлением пароля. Большинство регистраторов восстанавливают легитимные DNS-записи в течение 15-30 минут после подтверждения.
Как злоумышленники получают доступ к моему аккаунту у регистратора домена?
Злоумышленники обычно используют фишинговые письма, выдавая себя за вашего регистратора, чтобы украсть данные для входа, либо эксплуатируют слабые пароли и отсутствие двухфакторной аутентификации. Некоторые преступники подают мошеннические запросы на восстановление доступа, используя поддельные документы или социальную инженерию, чтобы убедить сотрудников поддержки сбросить доступ без вашего ведома. Особенно часто такие атаки направлены на бюджетных регистраторов и тех, у кого минимальные процедуры проверки.
Если клиенты ввели платежные данные на поддельном сайте во время перехвата, можно ли отменить эти транзакции?
Отмена платежа зависит от способа оплаты и скорости сообщения о мошенничестве — компании по кредитным картам обычно позволяют оспорить списания в течение 60-120 дней при немедленном обращении. Однако деньги, переведённые напрямую на счета злоумышленников через банковский перевод или криптовалюту, редко подлежат возврату после отправки. Немедленно уведомьте платёжного провайдера, платёжные сети и пострадавших клиентов, чтобы они могли подать претензии и контролировать свои счета на предмет мошеннической активности.
Какие меры безопасности я могу принять прямо сейчас, чтобы предотвратить повторный перехват DNS?
Сразу включите двухфакторную аутентификацию на аккаунтах регистратора домена и веб-хостинга, используя приложения-аутентификаторы вместо SMS, поскольку замена SIM-карты может скомпрометировать телефонный 2FA. Создайте надёжный уникальный пароль для каждого аккаунта (16+ символов с использованием разных регистров, цифр и символов) и рассмотрите возможность регистрации домена у регистратора с надёжными функциями безопасности и строгими процедурами проверки при изменениях аккаунта. Кроме того, активируйте функции блокировки домена, которые предлагает регистратор, настройте уведомления по электронной почте о любых изменениях DNS или серверов имен и периодически проверяйте историю входов в аккаунт на предмет несанкционированных попыток доступа.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), мошенничество с перехватом dns: как злоумышленники перенаправляют ваш трафик is described at https://scamlens.org/ru/encyclopedia/dns-hijacking.