Блог

Какие угрозы скрываются в DNS-трафике и что должен видеть CISO

Рассказываем, какие угрозы скрываются в DNS-трафике, по каким признакам их обнаружить и что должен видеть CISO для своевременного реагирования.

23 июл. 2026 г.

АйтипонятноDNS угрозы
Павел Евтихов
Павел Евтихов

23 июл. 2026 г.

6 мин.чтение

Какие угрозы скрываются в DNS-трафике и что должен видеть CISO

DNS участвует практически в каждом обращении к интернет-ресурсам, но в корпоративной инфраструктуре его до сих пор нередко воспринимают как технический сервис, а не как источник данных для информационной безопасности. Из-за этого часть запросов может проходить без достаточного контроля, DNS-события не всегда попадают в SIEM, а команда ИБ замечает атаку уже после загрузки вредоносного файла, компрометации устройства или начала вывода данных.

Для CISO важно понимать не только то, блокируется ли конкретный опасный домен, а видеть, какие устройства создают подозрительные запросы, используются ли DNS-туннели, DGA и C2-инфраструктура, появляются ли обращения к новым и фишинговым доменам и что вообще происходит после срабатывания политики безопасности.

Ниже разберем основные угрозы, которые можно обнаружить на уровне DNS, и покажем, какие сигналы стоит контролировать команде ИБ.

DNS-туннелирование

DNS-туннелирование превращает обычные запросы и ответы в скрытый двусторонний канал между зараженным устройством и внешней инфраструктурой злоумышленника.

Данные могут передаваться непосредственно внутри сгенерированного поддомена, состоящего из длинной последовательности символов. Для этого применяются Base16, Base32, Base64 и другие способы кодирования. В обратную сторону команды и информация могут поступать через TXT-записи либо CNAME-ответы, где нагрузка также помещается в доменное имя.

Туннель способен обходить часть сетевых ограничений за счет того, что зараженное устройство не обязательно соединяется с сервером злоумышленника напрямую. Оно отправляет запрос используемому компанией DNS-резолверу, а тот обращается к авторитетному серверу атакующего. Для корпоративной инфраструктуры первый этап такого обмена выглядит как взаимодействие с легитимным DNS-сервисом, который нельзя полностью заблокировать без нарушения работы сети.

Через DNS-туннель злоумышленники могут:

  • выводить файлы, базы данных, учетные данные и другую конфиденциальную информацию;
  • загружать вредоносное ПО и дополнительные инструменты внутрь защищенного контура;
  • передавать управляющие команды зараженным устройствам;
  • получать результаты разведки о структуре сети, используемых системах и доступных ресурсах.
  • Такая активность маскируется под обычный DNS-трафик. При этом туннель не обязательно создает резкий всплеск запросов: данные могут передаваться небольшими фрагментами в течение продолжительного времени.


    Что должен видеть CISO

    Для обнаружения туннелей необходимо анализировать структуру и длину поддоменов, признаки кодирования, частоту запросов, количество уникальных имен, используемые типы записей и поля EDNS. Ни один показатель сам по себе не подтверждает атаку, поэтому решение должно приниматься по совокупности признаков и с учетом нормального поведения устройства.


    Fast Flux и ботнеты

    Fast Flux — это техника, при которой один вредоносный домен постоянно разрешается в разные IP-адреса. В качестве промежуточных узлов могут использоваться зараженные устройства, входящие в ботнет. Частая смена адресов помогает скрывать основную инфраструктуру злоумышленников и поддерживать работу вредоносного ресурса после блокировки отдельных узлов.

    Техника использует штатные возможности DNS. Один домен может быть связан сразу с несколькими IP-адресами, а параметр TTL определяет, как долго ответ разрешено хранить в кэше. При Fast Flux применяется короткий TTL, поэтому набор связанных адресов регулярно обновляется.

    Блокировка одного IP-адреса не останавливает атаку: следующий DNS-запрос может вернуть уже другой узел ботнета. Fast Flux применяется для размещения фишинговых страниц, распространения вредоносного ПО и поддержки управляющей инфраструктуры.

    Похожие признаки могут встречаться у CDN и облачных платформ, поэтому одного короткого TTL или большого количества IP-адресов недостаточно для вывода об атаке.


    Что должен видеть CISO

    Следует учитывать частоту смены IP-адресов, TTL, количество связанных узлов, историю разрешения домена, его репутацию и связи с ботнетами или C2-инфраструктурой.


    Фишинг и тайпсквоттинг

    С фишингом, наверное, знакомы все: злоумышленники маскируют поддельные письма, сообщения и сайты под известные сервисы, банки, маркетплейсы или корпоративные порталы. Пользователя убеждают перейти по ссылке, войти в учетную запись, ввести платежные данные, код подтверждения или скачать файл.

    Поддельная страница может почти полностью повторять дизайн оригинального ресурса. Полученные данные используются для захвата учетных записей, финансового мошенничества и дальнейшего проникновения в корпоративную инфраструктуру.

    Один из инструментов фишинга — тайпсквоттинг. Он основан на регистрации доменов, визуально похожих на адреса известных компаний и сервисов. Злоумышленники меняют буквы местами, добавляют или удаляют символы, заменяют l на i, используют nn вместо m или выбирают похожую доменную зону. Например, вместо youtube.com пользователь может открыть yuotube.com. Такое отличие легко не заметить при беглом просмотре, особенно на мобильном устройстве или при переходе по ссылке из письма.

    Для бизнеса последствиями становятся компрометация учетных записей, несанкционированный доступ, финансовые потери и развитие атаки внутри сети.


    Что должен видеть CISO

    Важно контролировать не только известные фишинговые сайты, но и домены, имитирующие названия брендов, недавно появившиеся ресурсы и адреса без сформированной репутации. Политика должна распространяться на офисные устройства, удаленных сотрудников и филиалы.


    DNS-спуфинг

    DNS-спуфинг связан с подменой DNS-ответов. Один из возможных сценариев — отравление кэша, при котором ложная запись сохраняется резолвером. После этого запрос к легитимному домену может возвращать IP-адрес ресурса злоумышленника.

    Опасность заключается в том, что пользователь вводит правильный адрес и может не заметить перенаправление. Поддельный сайт при этом способен внешне повторять оригинальный ресурс и использоваться для кражи учетных, персональных или платежных данных.


    Что должен видеть CISO

    DNS-запросы следует направлять через доверенные и контролируемые резолверы. Необходимо управлять использованием публичных DNS-сервисов, DoH и DoT, своевременно обновлять инфраструктуру и применять DNSSEC там, где требуется проверка подлинности и целостности DNS-ответов.

    При этом DNSSEC не заменяет анализ репутации доменов и не защищает от всех сценариев перенаправления.


    Криптоджекинг

    Криптоджекинг — это несанкционированное использование вычислительных ресурсов устройства для добычи криптовалюты. Вредоносный майнер может попасть в систему через фишинговое письмо, зараженный файл, уязвимость или загрузку с подозрительного сайта.

    После запуска устройство начинает работать медленнее: программы дольше открываются, система зависает, а вентиляторы постоянно работают на высоких оборотах. Дополнительными последствиями становятся рост энергопотребления, перегрев и ускоренный износ оборудования.

    DNS используется на нескольких этапах такой атаки: для загрузки майнера, получения конфигурации, подключения к майнинговому пулу и передачи результатов работы.


    Что должен видеть CISO

    Помимо высокой загрузки процессора или видеокарты, необходимо отслеживать обращения к доменам майнинговых пулов, загрузку неизвестных компонентов и регулярные фоновые соединения. DNS-событие может стать ранним сигналом компрометации устройства еще до того, как пользователь пожалуется на снижение производительности.


    Алгоритмы генерации доменов

    DGA, или Domain Generation Algorithm, — это механизм автоматического создания доменных имен, встроенный во вредоносное ПО. Он позволяет зараженным устройствам находить управляющую инфраструктуру даже после блокировки ранее использовавшихся адресов.

    Алгоритм может использовать дату, время, начальное значение или их комбинацию. Вредоносное ПО вычисляет домен, который необходимо использовать в конкретный момент, а злоумышленник заранее определяет то же имя и регистрирует его для связи с C2-сервером.

    Некоторые реализации создают большое количество доменов, которые зараженное устройство проверяет последовательно. Другие предусматривают обращение к конкретному адресу в определенный день или час.

    После блокировки одного домена вредоносная программа может перейти к следующему, рассчитанному алгоритмом. Даже кратковременного соединения с управляющим сервером бывает достаточно для передачи команды, обновления вредоносного ПО или запуска следующего этапа атаки.


    Что должен видеть CISO

    На DGA-активность могут указывать плохо читаемые доменные имена, повторяющаяся структура строк, синхронные обращения с нескольких устройств и большое количество запросов к несуществующим адресам.

    NXDOMAIN при этом следует рассматривать только как дополнительный признак: он характерен не для всех алгоритмов генерации доменов.


    Недавно зарегистрированные домены

    Новые домены ежедневно создаются для легитимных компаний, проектов и сервисов. Однако злоумышленники также используют их в фишинговых кампаниях, для распространения вредоносного ПО и размещения временной управляющей инфраструктуры.

    Главная проблема заключается в том, что новый домен может еще отсутствовать в репутационных базах. Злоумышленники используют этот промежуток между регистрацией и обнаружением для проведения атаки.

    Сам по себе небольшой возраст домена не доказывает наличие угрозы. Его необходимо сопоставлять со структурой имени, репутацией, связанными IP-адресами, поведением пользователей и другими сигналами.


    Что должен видеть CISO

    Для недавно зарегистрированных доменов полезно применять отдельные политики: ограничивать доступ для критичных сегментов, разрешать его только определенным группам или направлять события на дополнительный анализ.


    Вредоносное ПО

    Вредоносное ПО включает трояны, шпионские программы, загрузчики, шифровальщики, ботнет-клиенты и другие инструменты компрометации.

    DNS может использоваться на разных этапах атаки:

  • для перехода на зараженный ресурс;
  • загрузки вредоносного файла;
  • поиска управляющего сервера;
  • получения команд;
  • обновления конфигурации;
  • передачи данных из корпоративной сети.
  • Поэтому DNS-событие может указывать не только на попытку перехода к опасному ресурсу, но и на уже состоявшееся заражение. Например, устройство может регулярно обращаться к C2-инфраструктуре, DGA-доменам или адресам, связанным с распространением вредоносного ПО.


    Что должен видеть CISO

    Важно связывать DNS-запросы с устройствами, пользователями и процессами, а также передавать события в SIEM. После блокировки команда должна иметь возможность быстро определить источник обращения и проверить другие хосты на аналогичную активность.


    Что CISO стоит проверить в своей инфраструктуре

    Зрелая DNS-защита начинается с полной видимости трафика. CISO важно убедиться, что через контролируемые резолверы проходят запросы не только офисных рабочих станций, но и удаленных сотрудников, филиалов, серверов, облачных сред, IoT и гостевых сегментов.

    Отдельно стоит контролировать публичные резолверы, DoH и DoT. Шифрованный DNS сам по себе не опасен, но при использовании вне корпоративной политики может создавать слепые зоны и позволять приложениям обходить средства защиты.

    DNS-события должны содержать достаточно контекста для расследования: домен, время, источник запроса, устройство, пользователя и, при наличии телеметрии, инициировавший процесс. Желательно передавать эти данные в SIEM и сопоставлять их с событиями EDR, NGFW и других средств защиты.

    Важно оценить и качество обнаружения. Система должна выявлять не только известные вредоносные домены, но и C2-инфраструктуру, DGA, фишинг, недавно зарегистрированные ресурсы и признаки DNS-туннелирования.

    После срабатывания команда должна понимать масштаб инцидента: какое устройство первым обратилось к домену, есть ли похожая активность на других хостах и как долго она продолжалась. Для этого DNS-логи необходимо хранить достаточно долго.

    Наконец, блокировка не должна быть конечной точкой. Если устройство пыталось связаться с управляющим сервером или использовать туннель, оно уже может быть скомпрометировано. Поэтому после срабатывания должен запускаться понятный сценарий расследования и реагирования.


    Проверьте DNS-трафик своей инфраструктуры

    Без отдельного контроля DNS подозрительная активность может долго оставаться незамеченной, а команда ИБ увидит атаку уже после компрометации устройства или утечки данных.

    Зарегистрируйтесь в SkyDNS, чтобы проверить свою инфраструктуру и узнать, как решение помогает выявлять и блокировать угрозы на уровне DNS до установления соединения с опасным ресурсом.


    Проверить инфраструктуру
    Поделиться: