الانتقال إلى المحتوى
← DNS: دليل هاتف الإنترنت

الدرس 4 من 4 · 7 دقيقة

DNS في الهجمات والدفاع

البحث نفسه الذي يوصلك إلى موقع ويب يُستخدم أيضًا لخداعك نحو الموقع الخطأ، ولحجب المواقع، وأحيانًا لتهريب بيانات إلى الخارج. إليك ما ينبغي الانتباه له.

يقع DNS في مرحلة مبكرة جدًا من كل اتصال لدرجة أنه يظهر على جانبي الأمان معًا: يعتمد المهاجمون على كيفية اختيار أسماء النطاقات وحلّها، ويستخدم المدافعون النظام نفسه لحجب الوجهات المعروفة بأنها ضارة. يستحق ثلاثة استخدامات لـ DNS أن نفهمها بذاتها.

التصيّد الاحتيالي والنطاقات المتشابهة

لا يحتاج موقع تصيّد احتيالي إلى كسر DNS؛ بل يحتاج فقط إلى اسم نطاق قريب بما يكفي لخداع قارئ مستعجل. تصف وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) هذا النمط بالضبط: «قد تبدو المواقع الخبيثة مطابقة تمامًا لموقع شرعي، لكن الرابط قد يستخدم اختلافًا في التهجئة أو نطاقًا مختلفًا (مثل .com مقابل .net).» وتوصي CISA أيضًا بالتحقق من الوجهة الفعلية للرابط قبل الوثوق به: «إذا مررت مؤشرك فوق أي رابط في متن الرسالة، ولم تتطابق الروابط مع النص الذي يظهر عند تمرير المؤشر فوقها، فقد يكون الرابط مزوَّرًا.»

حجب DNS

ولأن الجهاز يسأل مُحلِّلًا قبل أن يتمكن من الوصول إلى موقع أصلًا، يستطيع من يتحكم في ذلك المُحلِّل منع الاتصال بهدوء من أن يبدأ أساسًا. توضح مؤسسة الحدود الإلكترونية (EFF) الآلية بجلاء: «يمكن لمزود خدمة الإنترنت برمجة مُحلِّل DNS الخاص به ليعطي إجابة غير صحيحة، أو لا يعطي إجابة على الإطلاق، كلما حاول مستخدم البحث عن موقع موقع أو خدمة محجوبة.» والانتقال إلى مُحلِّل يجيب بصدق يمكن أن يعيد الوصول، ويضيف استخدام DNS المشفَّر (الدرس السابق) طبقة أخرى، لأنه يمكن أن «يمنع أي طرف على الشبكة من رؤية (وترشيح) حركة DNS الخاصة بك.» كما تشير EFF إلى حدود هذا النهج: «إذا كنت تستخدم أيًا من خدمات DNS المشفَّرة الشائعة مثل 1.1.1.1 أو 8.8.8.8، فاعلم أن الحكومات يمكنها استهداف هذه النقاط» مباشرة.

نفق DNS

يُسمح بمرور حركة بيانات DNS عبر جدران الحماية بشكل روتيني لدرجة يمكن معها استغلالها كقناة بحد ذاتها. يصف MITRE ATT&CK، وهو الكتالوج المستخدَم على نطاق واسع لتقنيات المهاجمين الواقعية، هذا الأمر بأنه نفق DNS: «قد يستغل الخصوم DNS للتواصل مع أنظمة تحت سيطرتهم داخل شبكة الضحية، مع محاكاة حركة البيانات الطبيعية والمتوقعة في الوقت نفسه.» عمليًا، يعني هذا أن الأوامر أو البيانات المسروقة تُرمَّز داخل استعلامات واستجابات DNS، التي تمر دون أن يُلاحَظ أمرها وسط عمليات البحث المشروعة التي يجريها كل جهاز باستمرار. إنها تقنية مبنية داخل بروتوكول أساسي وعادي في ظاهره، وهذا جزء من سبب صعوبة حجبها كليًا من قبل الشبكة.

اختيار مُحلِّل

لا يوجد مُحلِّل واحد "آمن" ببساطة: فكل خيار ينقل الرؤية إلى مكان ما. تشير Cloudflare إلى أن مُحلِّلها العام، 1.1.1.1، «يدعم كلًا من DoT وDoH»، وتقدّم مُحلِّلات عامة أخرى الخيارات المشفَّرة نفسها؛ وأيًا كان اختيارك، يصبح ذلك المشغّل هو الطرف الذي يرى عمليات بحثك، كما وصف الدرس السابق عن الرؤية. ويمكن لمُحلِّل يحجب أيضًا النطاقات المعروفة بأنها ضارة أن يمنع بحثًا من الوصول أبدًا إلى نطاق تصيّد احتيالي أو هجوم مؤكَّد، لكنه مجرد مرشِّح، لا ضمان بأن كل نطاق خطير سيكون على قائمته.

لا شيء من هذا يشكّل وعدًا بأن إعدادًا واحدًا يجعل جهازًا آمنًا: فـDNS طبقة واحدة من طبقات كثيرة، ويتكيف المهاجمون المصممون وذوو الموارد الكافية مع أي دفاع بمفرده. أي شخص يواجه تهديدًا محددًا وخطيرًا، صحفي، ناشط، شخص تحت مراقبة مستهدفة، يستفيد أكثر من مساعدة الخبراء منه من قائمة تحقق. يقدم خط المساعدة الأمنية الرقمية التابع لـ Access Now مساعدة تقنية مباشرة ومجانية للأشخاص والمنظمات المعرَّضين للخطر، وتدعم مؤسسة حرية الصحافة الصحفيين بإرشادات مماثلة في الأمان الرقمي.

أهم النقاط

  • كثيرًا ما يعتمد التصيّد الاحتيالي على نطاقات تبدو صحيحة فقط؛ توصي CISA بالتحقق من النطاق الدقيق ومن وجهة الرابط الفعلية.
  • يمكن للمُحلِّل الذي يتحكم في الإجابة حجب موقع بإعطاء إجابة خاطئة أو عدم إعطاء إجابة على الإطلاق، وفق EFF.
  • يمكن لـ DNS المشفَّر أن يمنع شبكة من ترشيح عمليات بحثك، لكن من المعروف أن الحكومات استهدفت مُحلِّلات مشفَّرة معروفة مباشرة.
  • يخفي نفق DNS، الموثَّق في MITRE ATT&CK، أوامر أو بيانات داخل حركة DNS التي تبدو عادية، مستغلًا مدى السماح الروتيني بمرور DNS عبر جدران الحماية.
  • لا يجعل أي مُحلِّل أو إعداد الجهاز آمنًا بشكل قاطع؛ وينبغي لمن يواجهون خطرًا جادًا ومستهدفًا طلب مساعدة الخبراء، مثل خط المساعدة الأمنية الرقمية التابع لـ Access Now.

اختبر نفسك

  1. 1. ما الذي تذكره CISA بوصفه علامة شائعة على نطاق موقع تصيّد احتيالي؟

    • أنه يستخدم HTTPS دائمًا
    • قد يستخدم اختلافًا في التهجئة أو نطاقًا مختلفًا، مثل .net بدلًا من .com — صحيح.
    • أنه مستضاف دائمًا خارج البلد
    • أنه لا يستخدم اسم نطاق على الإطلاق

    تصف CISA نطاقات التصيّد الاحتيالي المتشابهة بأنها تستخدم «اختلافًا في التهجئة أو نطاقًا مختلفًا (مثل .com مقابل .net).»

  2. 2. كيف يمكن لمزود خدمة إنترنت أو مشغّل شبكة حجب موقع باستخدام DNS فقط؟

    • بحذف الموقع
    • ببرمجة مُحلِّل DNS الخاص به ليعطي إجابة غير صحيحة، أو لا يعطي إجابة على الإطلاق، لذلك الموقع — صحيح.
    • بتغيير عنوان IP الخاص بالموقع
    • لا يمكن استخدام DNS لحجب موقع

    توضح EFF أنه «يمكن لمزود خدمة الإنترنت برمجة مُحلِّل DNS الخاص به ليعطي إجابة غير صحيحة، أو لا يعطي إجابة على الإطلاق، كلما حاول مستخدم البحث عن موقع موقع أو خدمة محجوبة.»

  3. 3. ما هو نفق DNS، كما يصفه MITRE ATT&CK؟

    • طريقة لجعل عمليات بحث DNS أسرع
    • استخدام الخصوم حركة بيانات DNS للتواصل مع أنظمة مخترقة مع محاكاة حركة بيانات طبيعية ومتوقعة — صحيح.
    • طريقة لتشفير كل حركة بيانات الويب
    • نوع من كابلات الشبكة الفعلية

    يصف MITRE ATT&CK نفق DNS بأنه استغلال الخصوم لـ DNS «للتواصل مع أنظمة تحت سيطرتهم داخل شبكة الضحية، مع محاكاة حركة البيانات الطبيعية والمتوقعة في الوقت نفسه.»

  4. 4. هل الانتقال إلى مُحلِّل DNS عام ومشفَّر ومعروف يضمن الحماية من الحجب على مستوى الدولة؟

    • نعم، دائمًا
    • لا؛ تشير EFF إلى أن الحكومات يمكنها استهداف نقاط مُحلِّلات مشفَّرة معروفة مباشرة — صحيح.
    • فقط في بعض المتصفحات
    • فقط إذا غيّرت عنوان IP الخاص بك أيضًا

    تحذّر EFF من أنه «إذا كنت تستخدم أيًا من خدمات DNS المشفَّرة الشائعة مثل 1.1.1.1 أو 8.8.8.8، فاعلم أن الحكومات يمكنها استهداف هذه النقاط.»

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق