~/cyberbezpieczenstwo cat dns-spoofing.md
DNS spoofing – co to jest, jak działa atak i jak się przed nim chronić
DNS spoofing to podszywanie się pod odpowiedzi DNS, by skierować ofiarę na fałszywy serwer. Poznaj odmiany ataku: cache poisoning, przejęcie routera i obronę.

~ xad tldr dns-spoofing
- DNS spoofing to atak, w którym ofiara dostaje sfałszowaną odpowiedź DNS i łączy się z serwerem atakującego zamiast z prawdziwą stroną.
- Najczęstsze odmiany to fałszowanie odpowiedzi w sieci lokalnej (często razem z ARP spoofingiem), zatruwanie pamięci podręcznej resolvera i przejęcie ustawień DNS routera lub domeny.
- Najlepszą ochroną użytkownika jest HTTPS z HSTS: nawet przy podmienionym DNS atakujący nie ma ważnego certyfikatu, a przeglądarka zablokuje połączenie.
- Właściciele domen powinni włączyć DNSSEC, blokadę rejestru i 2FA u rejestratora; użytkownicy — szyfrowany DNS i zabezpieczony router.
- Podejrzenie ataku sprawdzisz, porównując odpowiedzi różnych serwerów DNS i zaglądając do pliku hosts oraz ustawień DNS karty sieciowej.
$ tree --spis-tresci
DNS spoofing to atak, w którym ofiara otrzymuje sfałszowaną odpowiedź DNS — zamiast prawdziwego adresu IP strony, np. banku, dostaje adres serwera kontrolowanego przez atakującego. Przeglądarka łączy się wtedy z podróbką, choć w pasku adresu widnieje poprawna nazwa domeny. Atak służy głównie do phishingu, kradzieży danych logowania i dystrybucji złośliwego oprogramowania.
Fałszywą odpowiedź można podsunąć na kilka sposobów: w sieci lokalnej, w pamięci podręcznej serwera DNS, przez przejęcie routera albo konta u rejestratora domeny. Poniżej opisuję każdą z metod i — co ważniejsze — jak się przed nimi bronić jako użytkownik i jako administrator.
Jak działa DNS i gdzie można go oszukać
Gdy wpisujesz w przeglądarce adres strony, komputer pyta resolver DNS (zwykle w routerze lub u dostawcy internetu), jaki adres IP ma ta domena. Resolver, jeśli nie ma odpowiedzi w pamięci podręcznej, odpytuje kolejne serwery: główne, domeny najwyższego poziomu i wreszcie serwer autorytatywny domeny. Szczegóły opisuje artykuł jak działa serwer DNS.
Klasyczny DNS powstał w latach 80. i nie przewidywał uwierzytelniania. Zapytania i odpowiedzi idą otwartym tekstem po UDP, a klient przyjmuje pierwszą odpowiedź, która pasuje do zapytania. Każde ogniwo tego łańcucha — Twoja sieć lokalna, router, resolver, rejestrator domeny — może stać się miejscem ataku.
Odmiany ataku DNS spoofing
| Odmiana | Gdzie zachodzi | Kogo dotyczy |
|---|---|---|
| Fałszowanie odpowiedzi w sieci lokalnej | Wi-Fi, sieć firmowa | Ofiary w tej samej sieci co atakujący |
| Zatruwanie pamięci podręcznej (cache poisoning) | Resolver DNS | Wszystkich użytkowników danego resolvera |
| Przejęcie ustawień DNS (DNS hijacking) | Router, komputer, DHCP | Wszystkie urządzenia korzystające z ustawień |
| Przejęcie domeny lub jej rekordów | Rejestrator, panel DNS | Cały internet |
Fałszowanie odpowiedzi w sieci lokalnej
Atakujący w tej samej sieci (np. w otwartym Wi-Fi w kawiarni) najpierw ustawia się „pośrodku” komunikacji, najczęściej przez zatruwanie tablic ARP. Potem przechwytuje zapytania DNS ofiary i odpowiada na nie szybciej niż prawdziwy serwer, podając własny adres IP. Narzędzia do takich testów są ogólnodostępne, więc nie wymaga to zaawansowanej wiedzy.
Odmianą jest fałszywy punkt dostępu Wi-Fi o nazwie łudząco podobnej do prawdziwej — atak typu Evil Twin. Kto się z nim połączy, dostaje z DHCP serwer DNS atakującego.
Zatruwanie pamięci podręcznej resolvera (cache poisoning)
Tu celem jest sam resolver. Atakujący wysyła mu sfałszowane odpowiedzi, licząc, że jedna z nich zostanie przyjęta i zapisana w pamięci podręcznej. Od tej chwili resolver serwuje fałszywy adres wszystkim swoim użytkownikom, aż rekord wygaśnie (TTL).
Najsłynniejszy przykład to luka opisana przez Dana Kaminsky’ego w 2008 r. Pozwalała ona skutecznie zatruwać cache, bo identyfikator transakcji DNS ma tylko 16 bitów. Odpowiedzią była losowość portu źródłowego zapytań, co mocno utrudniło zgadywanie. W 2020 r. badacze pokazali atak SAD DNS, który odgadywał port za pomocą kanału bocznego w protokole ICMP — dlatego aktualizacje oprogramowania resolverów nadal mają znaczenie.
Przejęcie ustawień DNS: router, komputer, DHCP
Zamiast fałszować pojedyncze odpowiedzi, atakujący może po prostu zmienić, z jakiego serwera DNS korzysta ofiara:
- Router — złośliwe oprogramowanie lub atak na panel z domyślnym hasłem zmienia DNS w ustawieniach routera. Wszystkie urządzenia w domu dostają przez DHCP serwer atakującego. W Polsce w 2014 r. opisywano masowe przejęcia domowych routerów z podmianą DNS, wymierzone w klientów bankowości internetowej.
- Komputer — malware zmienia ustawienia DNS karty sieciowej albo dopisuje wpisy do pliku
hosts, który ma pierwszeństwo przed DNS. - Fałszywy serwer DHCP w sieci lokalnej, który rozdaje własny adres DNS.
Przejęcie domeny lub jej rekordów
Najpoważniejsza odmiana: atakujący przejmuje konto u rejestratora lub w panelu operatora DNS i zmienia rekordy domeny albo jej serwery nazw. Wtedy fałszywy adres widzi cały świat, a atakujący może nawet uzyskać ważny certyfikat TLS dla przejętej domeny. Takie działania prowadzono m.in. w kampanii Sea Turtle opisanej w 2019 r., wymierzonej w instytucje rządowe i operatorów telekomunikacyjnych.
Skutki ataku
- Phishing — podrobiona strona logowania do banku, poczty czy sklepu przechwytuje hasła i kody jednorazowe.
- Malware — fałszywa „aktualizacja” programu lub przeglądarki do pobrania.
- Przechwycenie poczty — podmiana rekordów MX może skierować pocztę firmową na serwer atakującego.
- Cenzura i reklamy — mniej groźne, ale też spotykane: przekierowania nieistniejących domen na strony z reklamami.
Jak chronić się przed DNS spoofingiem jako użytkownik
- Zwracaj uwagę na HTTPS i ostrzeżenia przeglądarki. To najważniejsza linia obrony. Atakujący może podsunąć fałszywy adres IP, ale nie ma ważnego certyfikatu dla domeny banku. Jeśli przeglądarka ostrzega o niezaufanym certyfikacie na stronie, która zawsze działała — nie kontynuuj.
- Korzystaj z szyfrowanego DNS. DNS over HTTPS lub DNS over TLS chroni zapytania między urządzeniem a resolverem przed podmianą w sieci lokalnej. Ograniczenia tej metody opisuje tekst czy DNS over HTTPS jest w pełni bezpieczny.
- Zabezpiecz router. Zmień domyślne hasło do panelu, wyłącz zdalne zarządzanie z internetu, aktualizuj oprogramowanie i raz na jakiś czas sprawdź, jakie serwery DNS są tam ustawione.
- Uważaj w publicznych sieciach Wi-Fi. Używaj VPN albo internetu z telefonu przy logowaniu do ważnych usług.
- Włącz uwierzytelnianie wieloskładnikowe, najlepiej odporne na phishing (klucze FIDO2, passkeys). Nawet jeśli hasło trafi na fałszywą stronę, sam login nie wystarczy.
Jak chronić domenę i serwery DNS jako administrator
- DNSSEC — podpisuje rekordy strefy kryptograficznie. Resolver walidujący DNSSEC odrzuci sfałszowaną odpowiedź, której podpis się nie zgadza. Uwaga: DNSSEC zapewnia autentyczność i integralność, ale nie poufność — zapytania nadal są jawne. Włącza się go u operatora DNS, a rekord DS dodaje u rejestratora.
- Walidujący resolver — w sieci firmowej używaj resolvera z włączoną walidacją DNSSEC (np. Unbound, BIND, Windows Server DNS z odpowiednią konfiguracją) i aktualizuj go.
- Brak otwartej rekurencji — firmowy resolver powinien odpowiadać tylko klientom z Twojej sieci.
- Ochrona konta u rejestratora — silne hasło, uwierzytelnianie dwuskładnikowe, a dla kluczowych domen blokada w rejestrze (registry lock), która wymaga ręcznej weryfikacji przy zmianie serwerów nazw.
- HSTS i rekordy CAA — nagłówek
Strict-Transport-Security(najlepiej z wpisem na listę preload) sprawia, że przeglądarka nie pozwoli pominąć błędu certyfikatu. Rekord CAA określa, które urzędy certyfikacji mogą wystawiać certyfikaty dla Twojej domeny. - Monitoring Certificate Transparency — usługi takie jak crt.sh pokazują wszystkie wystawione certyfikaty dla domeny. Nieznany certyfikat to sygnał, że ktoś mógł przejąć DNS.
- Ochrona przed ARP spoofingiem w LAN — funkcje przełączników takie jak DHCP Snooping i Dynamic ARP Inspection blokują fałszywe serwery DHCP i podszywanie się pod bramę.
Więcej o praktycznej konfiguracji (DNSSEC, ochrona konta, proxy) znajdziesz w tekście bezpieczeństwo DNS na przykładzie Cloudflare.
Jak sprawdzić, czy padłeś ofiarą DNS spoofingu
Jeśli strony zachowują się dziwnie — znane serwisy wyglądają inaczej, pojawiają się ostrzeżenia o certyfikatach, przeglądarka przekierowuje na nieznane adresy — sprawdź konfigurację.
W Windows (PowerShell):
# jakie serwery DNS ma każda karta sieciowa
Get-DnsClientServerAddress -AddressFamily IPv4
# porównaj odpowiedź domyślnego DNS z publicznym resolverem
Resolve-DnsName mbank.pl
Resolve-DnsName mbank.pl -Server 1.1.1.1
# zawartość pliku hosts (pomiń linie z komentarzami)
Get-Content C:\Windows\System32\drivers\etc\hosts | Where-Object { $_ -notmatch '^\s*#' }
# wyczyszczenie lokalnej pamięci podręcznej DNS
Clear-DnsClientCache
W Linuksie:
resolvectl status # aktualne serwery DNS (systemd-resolved)
dig +short mbank.pl # odpowiedź domyślnego resolvera
dig +short mbank.pl @1.1.1.1
dig +dnssec mbank.pl # czy odpowiedź jest podpisana (flaga ad przy walidującym resolverze)
Różne adresy IP z różnych resolverów nie zawsze oznaczają atak — duże serwisy korzystają z CDN i zwracają różne adresy w zależności od lokalizacji. Alarmujące są natomiast: serwery DNS, których nie ustawiałeś (w karcie sieciowej lub w routerze), nieznane wpisy w pliku hosts oraz adresy IP należące do zupełnie innej firmy niż właściciel domeny.
Co zrobić po wykryciu podmiany DNS
- Odłącz urządzenie od sieci, jeśli podejrzewasz malware.
- Przywróć ustawienia DNS (automatyczne z DHCP lub zaufany resolver) na komputerze i w routerze, usuń podejrzane wpisy z pliku
hostsi wyczyść cache DNS. - Zmień hasło do panelu routera i zaktualizuj jego oprogramowanie; jeśli nie jesteś pewien, czy router jest czysty, przywróć ustawienia fabryczne.
- Przeskanuj komputer programem antywirusowym.
- Zmień hasła do usług, do których logowałeś się w czasie ataku — z innego, czystego urządzenia — i sprawdź historię logowań oraz transakcji.
- Jeśli straciłeś pieniądze lub dane, zgłoś incydent do banku, a także do CERT Polska przez formularz na stronie incydent.cert.pl.
~ man faq
Najczęściej zadawane pytania
Co to jest DNS spoofing?
To atak polegający na podsunięciu ofierze fałszywej odpowiedzi DNS. Komputer otrzymuje adres IP serwera atakującego zamiast prawdziwego adresu strony, przez co użytkownik trafia na podróbkę, np. banku lub poczty.
Czym różni się DNS spoofing od DNS cache poisoning?
DNS spoofing to ogólna nazwa fałszowania odpowiedzi DNS. Cache poisoning to jego odmiana, w której fałszywy rekord trafia do pamięci podręcznej resolvera i jest serwowany wszystkim jego użytkownikom aż do wygaśnięcia, a nie tylko jednej ofierze.
Czy HTTPS chroni przed DNS spoofingiem?
W dużej mierze tak. Atakujący może skierować Cię na swój serwer, ale nie przedstawi ważnego certyfikatu dla cudzej domeny, więc przeglądarka wyświetli ostrzeżenie. Przy włączonym HSTS ostrzeżenia nie da się nawet pominąć. Zagrożeniem pozostaje strona bez HTTPS lub zignorowanie ostrzeżenia.
Jak sprawdzić, czy mój DNS nie został podmieniony?
Sprawdź, jakie serwery DNS ma karta sieciowa i router, porównaj wynik nslookup dla znanej domeny z odpowiedzią publicznego resolvera, np. 1.1.1.1, i przejrzyj plik hosts. Nieznane adresy DNS w routerze to poważny sygnał alarmowy.
Ten artykuł jest częścią tematów
$ whoami
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


