DNS-туннели (DNS Tunneling) — это техника злоумышленного использования протокола DNS для создания скрытого канала передачи данных, который обходит традиционные средства сетевой безопасности (межсетевые экраны, прокси-серверы). Атакующие инкапсулируют данные других протоколов (например, HTTP, SSH) в DNS-запросы и ответы, превращая DNS-сервер в прокси для несанкционированной передачи информации, управления ботами или обхода контроля доступа.
Возможности и принцип работы DNS-туннелей:
- Обход ограничений сети: Во многих корпоративных сетях исходящий DNS-трафик (UDP/TCP порт 53) разрешен по умолчанию, в то время как другие протоколы (прямой HTTP, SSH) строго фильтруются. Туннелирование использует этот разрешенный канал.
- Создание скрытого канала:
- Клиентская часть (на зараженном хосте): Преобразует украденные данные (логины, файлы) или команды управления в строку, которая кодируется в поддомене DNS-запроса (например, [encoded_data].tunnel.evil.com).
- DNS-запрос: Этот запрос отправляется на локальный корпоративный DNS-сервер, который перенаправляет его в интернет на авторитативный DNS-сервер злоумышленника.
- Серверная часть (у атакующего): Сервер evil.com извлекает закодированные данные из строки поддомена, декодирует их и может отправить ответ, также закодированный в DNS-ответе (часто в поле TXT-записи).
- Цели использования:
- Эксфильтрация данных (Data Exfiltration): Похищение конфиденциальной информации из внутренней сети небольшими порциями.
- Командование и управление (C2): Скрытное управление ботнетом, когда боты периодически отправляют DNS-запросы для получения инструкций.
- Обход контроля доступа: Получение доступа в интернет из строго контролируемой сети.
Обнаружение DNS-туннелей сложно, так как трафик маскируется под легитимный. Однако существуют признаки аномалий: аномально высокий объем DNS-трафика от одного хоста, запросы к необычным или подозрительным доменам, запросы нестандартных типов записей (TXT, NULL, KEY), запросы с очень длинными именами поддоменов. Для защиты используются специализированные системы обнаружения DNS-туннелей, DNS-брандмауэры, анализ поведения DNS-трафика с помощью SIEM и UEBA, а также политики блокировки внешних DNS-запросов, кроме разрешенных корпоративных DNS-серверов.
Упоминания
-
1 сентября 2026
ОС для смартфонов Google может стать недоступна в РФ из-за блокировки хостинговых провайдеров
Спустя несколько дней после начала блокировки российскими регуляторами DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) в GrapheneOS заявили, что ее сервисы могут... -
20 августа 2026
Хакеры начали использовать подмену DNS в домашних роутерах для кражи аккаунтов на «Госуслугах» и в соцсетях
Специалисты сервиса разведки уязвимостей и утечек данных DLBI сообщили о новой схеме атак на пользователей домашних и корпоративных сетей, пишут... -
14 августа 2026
Российские ИБ-вендоры наращивают ИИ-кадры: в ближайшие годы доля таких сотрудников может вырасти до 30%
Требования, связанные с искусственным интеллектом (ИИ), стали чаще фигурировать в ИБ-вакансиях. Их число выросло c 4% до 9% в годовом... -
24 июля 2026
Контекстный фишинг с подкреплением из ранее опубликованных утечек стал трендом II квартала
Специалисты «Перспективного мониторинга» представили результаты исследования ландшафта киберугроз за второй квартал 2026 года. Ключевой тенденцией, как сообщили SecPost в компании,... -
16 июля 2026
В России зафиксирована целевая кибератака через механизм обновлений ViPNet — продукцией семейства пользуются более 10 млн россиян
В отношении российских компаний проводится сложная целевая кибератака с использованием системы обновлений ViPNet, активная на момент публикации сообщения. Как сообщили... -
13 июля 2026
«Приватно = бесплатно не бывает»: в 281 бесплатном VPN-клиенте нашли следы утечек
В 281 самом популярном бесплатном VPN-клиенте из Google Play Store обнаружены следы слежки и утечек данных. Проблемные приложения были скачаны... -
3 июля 2026
Akamai купила LayerX для защиты браузеров в корпоративной среде
Akamai закрыла сделку после соглашения, объявленного 14 мая. LayerX разрабатывает решения для защиты браузерных сессий в корпоративной среде. Они рассчитаны...

