اختطاف نظام أسماء النطاقات (DNS)

يُعدّ اختطاف نظام أسماء النطاقات (DNS) ، أو إعادة توجيه نظام أسماء النطاقات ، ممارسةً تهدف إلى التحايل على عملية حلّ استعلامات نظام أسماء النطاقات (DNS). [ 1 ] ويمكن تحقيق ذلك من خلال برامج خبيثة تتجاوز إعدادات بروتوكول TCP/IP الخاص بالكمبيوتر لتوجيهه إلى خادم DNS خبيث تحت سيطرة المهاجم، أو من خلال تعديل سلوك خادم DNS موثوق به بحيث لا يتوافق مع معايير الإنترنت .

قد يتم إجراء هذه التعديلات لأغراض خبيثة مثل التصيد الاحتيالي ، ولأغراض تخدم مصالح مزودي خدمة الإنترنت ، ومن قبل مزودي خوادم نظام أسماء النطاقات العامة/القائمة على أجهزة التوجيه لتوجيه حركة مرور الويب الخاصة بالمستخدمين إلى خوادم الويب الخاصة بمزود خدمة الإنترنت حيث يمكن عرض الإعلانات أو جمع الإحصائيات أو لأغراض أخرى لمزود خدمة الإنترنت؛ ومن قبل مزودي خدمة نظام أسماء النطاقات لحظر الوصول إلى نطاقات محددة كشكل من أشكال الرقابة .

الخلفية التقنية

تتمثل إحدى وظائف خادم نظام أسماء النطاقات (DNS) في ترجمة اسم النطاق إلى عنوان IP ، وهو ما تحتاجه التطبيقات للاتصال بمورد على الإنترنت، مثل موقع ويب . هذه الوظيفة مُحددة في العديد من معايير الإنترنت الرسمية التي تُفصّل البروتوكول بدقة. ويحظى خادم DNS بثقة ضمنية من أجهزة الكمبيوتر والمستخدمين المتصلين بالإنترنت، حيث يقوم بترجمة أسماء النطاقات إلى العناوين الفعلية المسجلة من قِبل مالكي نطاق الإنترنت.

لقطة شاشة لأمر dig ، تُظهر استجابة خاطئة من خادم DNS إيراني لطلب حلّ ويكيبيديا الفارسية.

خادم DNS غير مصرح به

يقوم خادم DNS خبيث بترجمة أسماء نطاقات المواقع الإلكترونية المرغوبة (محركات البحث، البنوك، شركات الوساطة، إلخ) إلى عناوين IP لمواقع ذات محتوى غير مرغوب فيه، بل وحتى مواقع ضارة. يعتمد معظم المستخدمين على خوادم DNS التي تُخصصها شركات تزويد خدمة الإنترنت تلقائيًا . كما يمكن التلاعب بخوادم DNS المُخصصة لجهاز التوجيه (الراوتر) عن بُعد من خلال استغلال ثغرة أمنية في برمجياته الثابتة. [ 2 ] عندما يحاول المستخدم زيارة موقع إلكتروني، يُعاد توجيهه إلى صفحة مزيفة تبدو وكأنها تستخدم نفس النطاق. يُطلق على هذا الهجوم اسم "التصيد الاحتيالي" . أما إذا كان الموقع الذي يُعاد توجيه المستخدم إليه موقعًا ضارًا يتنكر في هيئة موقع شرعي بهدف الحصول على معلومات حساسة بطريقة احتيالية، فيُطلق عليه اسم "التصيد الاحتيالي ". [ 3 ]

التلاعب من قبل مزودي خدمة الإنترنت

عدد من مزودي خدمة الإنترنت للمستهلكين مثل AT&T ، [ 4 ] Optimum Online التابعة لشركة Cablevision ، [ 5 ] CenturyLink ، [ 6 ] Cox Communications ، RCN ، [ 7 ] Rogers ، [ 8 ] Charter Communications (Spectrum) ، Plusnet ، [ 9 ] Verizon ، [ 10 ] Sprint ، [ 11 ] T-Mobile US ، [ 12 ] Virgin Media ، [ 13 ] [ 14 ] Frontier Communications ، Bell Internet ، [ 15 ] Deutsche Telekom AG ، [ 16 ] Optus ، [ 17 ] Mediacom ، [ 18 ] ONO ، [ 19 ] TalkTalk ، [ 20 ] Bigpond ( Telstra[ 21 ] [ 22 ] [ 23 ] [ 24 ] TTNET ، تستخدم شركة Türksat ، وجميع مزودي خدمة الإنترنت الإندونيسيين، تقنية اختطاف نظام أسماء النطاقات (DNS) لأغراضهم الخاصة، مثل عرض الإعلانات [ 25 ] أو جمع الإحصائيات. وتستخدم شركتا XS4ALL و Ziggo الهولنديتان تقنية اختطاف نظام أسماء النطاقات بموجب أمر قضائي: فقد أُمرتا بحجب الوصول إلى موقع The Pirate Bay وعرض صفحة تحذيرية [ 26 ]. في حين أن جميع مزودي خدمة الإنترنت الإندونيسيين المرخصين يستخدمون تقنية اختطاف نظام أسماء النطاقات امتثالاً لقانون نظام أسماء النطاقات الوطني [ 27 ] ، الذي يُلزم كل مزود خدمة إنترنت إندونيسي باختطاف المنفذ 53 وإعادة توجيهه إلى خادمه الخاص لحجب المواقع الإلكترونية المدرجة في قاعدة بيانات Trustpositif التابعة لوزارة المعلومات الإندونيسية ( Kominfo).في إطار حملة "إنترنت صحي"، تنتهك هذه الممارسات بشكل مباشر معايير RFC الخاصة باستجابات نظام أسماء النطاقات (NXDOMAIN - نطاق غير موجود)، وتُدخل ثغرات أمنية مثل البرمجة النصية عبر المواقع. مع ذلك، انخفضت فعالية اختطاف نظام أسماء النطاقات على مستوى مزودي خدمة الإنترنت بشكل كبير نتيجةً لانتشار استخدام بروتوكولات نظام أسماء النطاقات المشفرة، وتحديدًا نظام أسماء النطاقات عبر HTTPS (DoH) ونظام أسماء النطاقات عبر TLS (DoT). تقوم متصفحات الويب وأنظمة التشغيل الحديثة بتوجيه الاستعلامات عبر هذه القنوات المشفرة افتراضيًا، مما يمنع مزودي خدمة الإنترنت من اعتراض استجابات نظام أسماء النطاقات أو التلاعب بها. [ 28 ] [ 25 ]

يكمن الخطر في اختراق نظام أسماء النطاقات (DNS) في استغلال استجابة NXDOMAIN. تعتمد تطبيقات الإنترنت والإنترانت على استجابة NXDOMAIN لوصف حالة عدم وجود سجل في نظام أسماء النطاقات (DNS) للمضيف المحدد. عند الاستعلام عن اسم نطاق غير صالح (مثل www.example.invalid)، من المفترض الحصول على استجابة NXDOMAIN تُعلم التطبيق بأن الاسم غير صالح وتتخذ الإجراء المناسب (مثل عرض رسالة خطأ أو عدم محاولة الاتصال بالخادم). مع ذلك، عند الاستعلام عن اسم النطاق من أحد مزودي خدمة الإنترنت غير المتوافقين، سيتم الحصول دائمًا على عنوان IP مزيف تابع لمزود الخدمة. في متصفح الويب ، قد يكون هذا السلوك مزعجًا، حيث تعرض الاتصالات بهذا العنوان صفحة إعادة توجيه مزود الخدمة، والتي قد تحتوي أحيانًا على إعلانات، بدلًا من رسالة خطأ واضحة. في المقابل، ستحاول تطبيقات أخرى تعتمد على خطأ NXDOMAIN إنشاء اتصالات بهذا العنوان المزيف، مما قد يعرض معلومات حساسة للخطر.

أمثلة على الوظائف التي تتعطل عندما يقوم مزود خدمة الإنترنت باختطاف نظام أسماء النطاقات (DNS):

  • ستُخدع أجهزة الكمبيوتر المحمولة المتنقلة، الأعضاء في نطاق خادم ويندوز، بالاعتقاد بأنها عادت إلى شبكة الشركة، وذلك لأن موارد مثل وحدات تحكم النطاق وخوادم البريد الإلكتروني وغيرها من البنية التحتية ستظهر متاحة. ونتيجةً لذلك، ستحاول التطبيقات إنشاء اتصالات بهذه الخوادم، لكنها ستفشل، مما يؤدي إلى انخفاض الأداء، وزيادة حركة البيانات غير الضرورية على اتصال الإنترنت، وانقطاع الاتصال .
  • لا تمتلك العديد من شبكات المكاتب الصغيرة والشبكات المنزلية خادم DNS خاصًا بها، بل تعتمد على بث أسماء النطاقات. وتُعطي العديد من إصدارات مايكروسوفت ويندوز الأولوية لحلّ أسماء النطاقات على بث أسماء NetBIOS افتراضيًا؛ لذا، عندما يُعيد خادم DNS الخاص بمزود خدمة الإنترنت عنوان IP (صحيحًا تقنيًا) لاسم الكمبيوتر المطلوب على الشبكة المحلية، يستخدم الكمبيوتر المتصل هذا العنوان غير الصحيح، ويفشل حتمًا في الاتصال بالكمبيوتر المطلوب على الشبكة المحلية. تشمل الحلول البديلة استخدام عنوان IP الصحيح بدلًا من اسم الكمبيوتر، أو تغيير قيمة سجل DhcpNodeType لتغيير ترتيب خدمة حلّ الأسماء. [ 29 ]
  • لم تعد متصفحات مثل فايرفوكس تحتوي على وظيفة "التصفح بالاسم" (حيث تنقل الكلمات المفتاحية المكتوبة في شريط العناوين المستخدمين إلى أقرب موقع مطابق). [ 30 ]
  • يقوم عميل نظام أسماء النطاقات المحلي المدمج في أنظمة التشغيل الحديثة بتخزين نتائج عمليات البحث مؤقتًا لتحسين الأداء. إذا انتقل المستخدم بين شبكة منزلية وشبكة افتراضية خاصة (VPN) ، فقد تبقى بعض النتائج غير الصحيحة مخزنة مؤقتًا، مما قد يؤدي إلى انقطاع الخدمة على اتصال VPN.
  • تعتمد حلول مكافحة البريد العشوائي DNSBL على نظام أسماء النطاقات (DNS)؛ وبالتالي فإن نتائج DNS الخاطئة تتداخل مع عملها.
  • قد يتم تسريب بيانات المستخدم السرية بواسطة تطبيقات يتم خداعها من قبل مزود خدمة الإنترنت للاعتقاد بأن الخوادم التي ترغب في الاتصال بها متاحة.
  • تم إلغاء خيار المستخدم بشأن محرك البحث الذي يجب الرجوع إليه في حالة كتابة عنوان URL بشكل خاطئ في المتصفح، حيث يحدد مزود خدمة الإنترنت نتائج البحث التي يتم عرضها للمستخدم.
  • ستتوقف أجهزة الكمبيوتر المُهيأة لاستخدام نفق مُجزأ مع اتصال VPN عن العمل، لأن أسماء الشبكة الداخلية التي لا ينبغي حلها خارج النفق عبر الإنترنت العام ستبدأ في الحل إلى عناوين وهمية، بدلاً من حلها بشكل صحيح عبر نفق VPN على خادم DNS خاص عند استلام استجابة NXDOMAIN من الإنترنت. على سبيل المثال، قد يتلقى عميل بريد يحاول حل سجل DNS A لخادم بريد داخلي استجابة DNS خاطئة تُوجهه إلى خادم ويب مدفوع، مع وجود الرسائل في قائمة انتظار التسليم لأيام بينما تتم محاولة إعادة الإرسال دون جدوى. [ 31 ]
  • يؤدي ذلك إلى تعطيل بروتوكول اكتشاف وكيل الويب التلقائي (WPAD) من خلال جعل متصفحات الويب تعتقد بشكل خاطئ أن مزود خدمة الإنترنت لديه خادم وكيل مُكوّن .
  • يؤدي ذلك إلى تعطيل برامج المراقبة. على سبيل المثال، إذا اتصل أحد البرامج بخادم بشكل دوري لتحديد حالته، فلن يكتشف برنامج المراقبة أي عطل إلا إذا حاول التحقق من مفتاح التشفير الخاص بالخادم.

في بعض الحالات، وليس معظمها، توفر شركات تزويد خدمة الإنترنت إعدادات قابلة للتخصيص من قِبل المشتركين لتعطيل اختطاف استجابات NXDOMAIN. عند تطبيق هذا الإعداد بشكل صحيح، يعود نظام أسماء النطاقات (DNS) إلى سلوكه القياسي. مع ذلك، تستخدم شركات تزويد خدمة الإنترنت الأخرى ملفات تعريف الارتباط ( cookie ) في متصفح الويب لتخزين هذا التفضيل. في هذه الحالة، لا يتم حل المشكلة الأساسية: إذ تستمر إعادة توجيه استعلامات DNS، بينما تُستبدل صفحة إعادة التوجيه الخاصة بمزود خدمة الإنترنت بصفحة خطأ DNS مزيفة. لا يمكن تعطيل هذه الآلية في التطبيقات الأخرى غير متصفحات الويب باستخدام ملفات تعريف الارتباط، لأن خيار التعطيل يستهدف بروتوكول HTTP فقط ، بينما تُطبق الآلية فعليًا في نظام أسماء النطاقات المحايد للبروتوكولات.

إجابة

في المملكة المتحدة، أقرّ مكتب مفوض المعلومات بأن ممارسة اختطاف نظام أسماء النطاقات (DNS) غير الطوعي تُخالف لائحة خصوصية الاتصالات الإلكترونية (PECR ) وتوجيه المفوضية الأوروبية رقم 95/46 بشأن حماية البيانات، اللذين يشترطان الحصول على موافقة صريحة لمعالجة حركة البيانات. [ 13 ] وفي ألمانيا، كُشف في عام 2019 أن شركة دويتشه تيليكوم لم تكتفِ بالتلاعب بخوادم نظام أسماء النطاقات الخاصة بها، بل قامت أيضًا بنقل حركة بيانات الشبكة (مثل ملفات تعريف الارتباط غير الآمنة عندما لم يستخدم المستخدمون بروتوكول HTTPS ) إلى شركة خارجية، وذلك لأن بوابة T-Online الإلكترونية، التي كان يُعاد توجيه المستخدمين إليها نتيجةً للتلاعب بنظام أسماء النطاقات، لم تعد مملوكة لشركة دويتشه تيليكوم. وبعد أن قدّم أحد المستخدمين شكوى جنائية، أوقفت دويتشه تيليكوم عمليات التلاعب بنظام أسماء النطاقات. [ 32 ]

نشرت منظمة ICANN ، وهي الهيئة الدولية المسؤولة عن إدارة أسماء النطاقات العليا، مذكرة تسلط الضوء على مخاوفها، وتؤكد ما يلي: [ 31 ]

تحذر ICANN بشدة من استخدام إعادة توجيه DNS، والأحرف البديلة، والاستجابات المصنعة، وأي شكل آخر من أشكال استبدال NXDOMAIN في نطاقات gTLDs وccTLDs الحالية وأي مستوى آخر في شجرة DNS لأسماء النطاقات من فئة التسجيل.

علاج

استجاب المستخدمون النهائيون، غير الراضين عن خيارات "إلغاء الاشتراك" غير الفعّالة مثل ملفات تعريف الارتباط، للجدل الدائر بإيجاد طرق لتجنب استجابات NXDOMAIN المزيفة. توفر برامج نظام أسماء النطاقات (DNS) مثل BIND و Dnsmasq خيارات لتصفية النتائج، ويمكن تشغيلها من بوابة أو موجه لحماية الشبكة بأكملها. تُشغّل جوجل، من بين جهات أخرى، خوادم DNS مفتوحة لا تُرجع حاليًا نتائج مزيفة. لذا، يمكن للمستخدم استخدام خدمة Google Public DNS بدلًا من خوادم DNS الخاصة بمزود خدمة الإنترنت الخاص به إذا كان على استعداد لقبول استخدام الخدمة وفقًا لسياسة خصوصية جوجل، واحتمالية تعرضه لطريقة أخرى لتتبعه. من عيوب هذا النهج أن بعض مزودي الخدمة يحظرون أو يعيدون توجيه طلبات DNS الخارجية. OpenDNS ، المملوكة لشركة Cisco، هي خدمة شائعة مماثلة لا تُعدّل استجابات NXDOMAIN.

أطلقت جوجل في أبريل 2016 خدمة DNS عبر HTTPS. [ 33 ] تتغلب هذه الخدمة على قيود بروتوكول DNS التقليدي، حيث تُجري فحص DNSSEC عن بُعد وتنقل النتائج عبر نفق HTTPS آمن.

توجد أيضًا حلول بديلة على مستوى التطبيق، مثل إضافة NoRedirect [ 34 ] لمتصفح Firefox ، والتي تُخفف من حدة بعض هذه المشكلة. لكن هذا الأسلوب يُصلح تطبيقًا واحدًا فقط (Firefox في هذا المثال) ولا يُعالج أي مشاكل أخرى ناتجة. قد يتمكن أصحاب المواقع الإلكترونية من خداع بعض المتسللين باستخدام إعدادات DNS معينة. على سبيل المثال، تعيين سجل TXT بقيمة "unused" على عنوان النطاق العام (مثل *.example.com). أو يُمكنهم تجربة تعيين سجل CNAME للنطاق العام إلى "example.invalid"، مستفيدين من حقيقة أن ".invalid" غير موجود وفقًا لمعيار RFC. يكمن قصور هذا الأسلوب في أنه يمنع التسلل على تلك النطاقات المحددة فقط، ولكنه قد يُعالج بعض مشاكل أمان VPN الناتجة عن تسلل DNS.

انظر أيضاً

مراجع

  1. "ما هو اختطاف نظام أسماء النطاقات | شرح هجمات إعادة التوجيه | إمبيرفا" . مركز التعلم . تم الاطلاع عليه بتاريخ 13 ديسمبر 2020 .
  2. كونستانتين، لوسيان (27 يناير 2015). "ثغرة اختطاف نظام أسماء النطاقات تؤثر على جهاز توجيه D-Link DSL، وربما أجهزة أخرى" . تم الاطلاع عليه بتاريخ 21 يونيو 2017 .
  3. "خوادم نظام أسماء النطاقات غير المصرح بها" . تريند مايكرو . تم الاطلاع عليه بتاريخ 15 ديسمبر 2007 .
  4. "صفحة مساعدة نظام أسماء النطاقات من AT&T" . 27 مارس 2017. تم الاطلاع عليها بتاريخ 24 فبراير 2018 .
  5. "المساعدة المثلى عبر الإنترنت في نظام أسماء النطاقات" . مؤرشف من الأصل في 13 أغسطس 2009.
  6. "ردًا على: [ كويست ] إلغاء الاشتراك في خدمة CenturyLink Web Helper لا يعني عدم وجود مشكلة - CenturyLink | منتديات DSLReports" . تقارير DSL . تم الاطلاع عليه بتاريخ 12 أكتوبر 2016 .
  7. "من سرق متصفح الويب الخاص بي؟" . 13 أكتوبر 2009.
  8. "شركة روجرز تستخدم فحص الحزم العميق لإعادة توجيه نظام أسماء النطاقات" . dslreports.com. 20 يونيو 2008. تم الاطلاع عليه بتاريخ 15 يونيو 2010 .
  9. "مزودو خدمة الإنترنت في المملكة المتحدة يقدمون شبكة توصيل المحتوى (CDN) لجوجل" . equk.co.uk. 7 أبريل 2014. تم الاطلاع عليه بتاريخ 25 أكتوبر 2015 .
  10. "إلغاء الاشتراك في خدمة المساعدة في نظام أسماء النطاقات" . مؤرشف من الأصل بتاريخ 12 فبراير 2015. تم الاطلاع عليه بتاريخ 12 فبراير 2015 .
  11. هل تقوم أبراج Sprint 3G و4G باختطاف استجابات NXDOMAIN؟ مزيد من المعلومات في التعليقات... • r/Sprint" . reddit . 5 سبتمبر 2014. تم الاطلاع عليه بتاريخ 24 فبراير 2018 .
  12. "كيف أوقف اختطاف NXDOMAIN؟ • r/tmobile" . ريديت . 20 يوليو 2015. تم الاطلاع عليه بتاريخ 24 فبراير 2018 .
  13. 1 2 "ICO: لن نتوقف عن البحث المتقدم عن أخطاء الشبكة" .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  14. "رقم مرجع القضية ENQ0265706" (ملف PDF) . لست مقتنعاً بوجود أي احتمال لحدوث ضرر أو أذى للمشتركين أو المستخدمين يبرر اتخاذ إجراء رسمي في هذه القضية.
  15. "بيل تبدأ باختطاف استعلامات نطاق NS" . 4 أغسطس 2009.
  16. ^ ريكو كابس (17 أبريل 2009). "Telekom leitet DNS-Fehlermeldungen um" (باللغة الألمانية) . تم الاسترجاع في 9 ديسمبر 2019 .
  17. "صفحة نتائج البحث الخاصة بشركة أوبتوس"تم الاطلاع عليه بتاريخ 10 ديسمبر 2009 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  18. "هل تريد مثالاً واقعياً يوضح سبب حاجتنا إلى حيادية الإنترنت؟ لديّ واحد هنا" . 25 سبتمبر 2009.
  19. "إعادة توجيه NXD عبر ثغرة XSS منعكسة في dnssearch.Ono.es" . 10 مايو 2010. مؤرشف من الأصل في 12 يونيو 2018. تم الاطلاع عليه في 24 فبراير 2018 .
  20. "TalkTalk - بحث" . error.talktalk.co.uk . تم الاطلاع عليه بتاريخ 24 فبراير 2018 .
  21. "BigPond تعيد توجيه الأخطاء الإملائية إلى صفحة بحث تحمل علامة تجارية "غير أخلاقية" . CRN أستراليا . تم الاطلاع عليه بتاريخ 24 فبراير 2018 .
  22. "ميثاق إفساد بروتوكول نظام أسماء النطاقات أي اختطاف المضيفين" .
  23. "اختطاف نظام أسماء النطاقات بواسطة برنامج رود رنر يتسبب في بطء صفحات الويب" .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  24. "روغرز ينتهك مبدأ حيادية الإنترنت عن طريق اختطاف عمليات البحث الفاشلة في نظام أسماء النطاقات" . مؤرشف من الأصل بتاريخ 27 يوليو 2008.
  25. 1 2 سينجل، رايان (19 أبريل 2008). "باحث يكشف أن إعلانات صفحات الخطأ لمزودي خدمة الإنترنت تسمح للمخترقين بالسيطرة على الإنترنت بأكمله" . وايرد .
  26. ديجيتال. "XS4ALL blokkeert adressen Pirate Bay voorlopig | XS4ALL Weblog" . blog.xs4all.nl (باللغة الهولندية) . تم الاسترجاع في 5 أكتوبر 2017 .
  27. تانجونج، تيدار. "Kominfo Finalisasi DNS Nasional؟" . تم الاسترجاع في 11 يونيو 2018 .
  28. أندروز، م. (1998). "التخزين المؤقت السلبي لاستعلامات نظام أسماء النطاقات" . doi : 10.17487/RFC2308 .{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal=
  29. "NetBIOS و WINS" . howtonetworking.com . تم الاطلاع عليه بتاريخ 24 فبراير 2018 .
  30. "استخدام متصفح فايرفوكس مع إضافة NoRedirect لتجنب اختطاف نظام أسماء النطاقات" . مؤرشف من الأصل بتاريخ 3 مارس 2011.
  31. 1 2 "الأضرار الناجمة عن استبدال NXDOMAIN في أسماء النطاقات العليا وأسماء نطاقات أخرى من فئة السجل" (ملف PDF) . ICANN . 24 نوفمبر 2009. تم الاطلاع عليه في 23 سبتمبر 2010 .
  32. "اختطاف DNS من شركة Telekom bedet" . دي .
  33. "نظام أسماء النطاقات عبر HTTPS - نظام أسماء النطاقات العام" . مطورو جوجل . 4 سبتمبر 2018. تم الاطلاع عليه بتاريخ 12 مارس 2019 .
  34. "NoRedirect – إضافات لمتصفح فايرفوكس" . addons.mozilla.org . مؤرشف من الأصل بتاريخ 25 فبراير 2018. تم الاطلاع عليه بتاريخ 24 فبراير 2018 .