Hvad er DNS poisoning?
DNS poisoning (ofte kaldet DNS-forgiftning) er en type angreb, hvor en angriber får DNS-systemet til at returnere et falsk svar. Resultatet er, at et domænenavn i stedet bliver omsat til en forkert IP-adresse. Når din enhed eller browser derefter forsøger at forbinde sig til den “korrekte” adresse ifølge DNS-svaret, kan du ende på en ondsindet maskine.
Vigtigt: DNS poisoning handler typisk om at påvirke selve DNS-opslaget. Derfor kan et domæne stadig se rigtigt ud i adresselinjen, mens destinationen bag domænet er ændret.
Hvordan sker DNS poisoning i praksis?
Der findes ikke én enkelt “magisk” metode, men fælles for scenarierne er, at angriberen forsøger at få indflydelse på hvilke DNS-data der bliver accepteret. Det kan i brede træk ske ved at:
- Forfalske DNS-svar, så din enhed modtager en “passende” IP, selv om den ikke er den oprindelige.
- Udnytte svagheder eller manglende validering i DNS-opsætningen, så falske svar ikke opdages.
- Overvåge eller manipulere trafik i et netværksmiljø, hvor DNS forespørgsler eller svar kan blive påvirket.
Når din enhed har fået et DNS-svar, bruger den typisk svaret direkte. Derfor kan selv korte forgiftningsvinduer være nok til at skabe forbindelse til en forkert destination.
Hvad kan være konsekvenserne?
De mest almindelige konsekvenser handler om, at du når en tjeneste, der ikke matcher det domænenavn du tror, du bruger. Mulige udfald kan være:
- Phishing eller falske login-sider, der ligner den rigtige service.
- Omdirigering til en anden hjemmeside eller en “spejlet” version af en side.
- Falsk eller manipuleret indhold i apps og websider, fordi forbindelsen går til en anden server end forventet.
Bemærk: Hvor effektivt angrebet kan være, afhænger af flere faktorer, fx om klienten kan verificere forbindelsens sikkerhed og om DNS-svar kan valideres.
Afgrænsning: DNS poisoning vs. “forkert webadresse”
Det er let at sammenblande DNS poisoning med andre årsager til, at en side ikke åbner som forventet. Et par afgrænsninger:
- Hvis du selv har indtastet en forkert URL eller fulgt et link med en forkert domæne, er det ikke nødvendigvis DNS poisoning—det er en anden fejltype.
- Hvis en hjemmeside ændrer sin rigtige IP-adresse legitimt, kan du se ændringer uden at nogen angriber nødvendigvis forfalsker DNS.
- Hvis browseren advarer om certifikatproblemer, kan det være et stærkt signal om mismatch mellem domænet og den server, du endte på.
DNS poisoning er specifikt knyttet til, at DNS-løsningen (domæne → IP) bliver påvirket.
Hvilke begrænsninger findes der?
DNS poisoning er ikke “garanteret” og fungerer ikke altid lige godt. En væsentlig begrænsning er, om DNS-svar bliver valideret.
- DNSSEC er en mekanisme i DNS, der kan give kryptografisk validering af, at svarene stammer fra autoritative kilder. Hvis valideringen virker korrekt, bliver forfalskede svar sværere at få accepteret.
- Klienter, resolvere og netværksopsætninger kan håndhæve forskellige niveauer af kontrol. Det betyder, at samme forsøg kan lykkes i ét miljø, men fejle i et andet.
Derfor er det mere præcist at sige, at DNS poisoning er en metode, der kan bruges til at omdirigere dig, men at effektiviteten afhænger af den konkrete opsætning.
Praktiske kontrolpunkter: sådan kan du vurdere mistanke
Hvis du vil kontrollere, om der er noget galt, uden at antage den ene “rigtige” forklaring, kan du bruge flere observationer på samme tid:
- Sammenhold destination og forventning
- Hvis du forventer at tilgå en bestemt service, kan du sammenligne med hvad du normalt bruger (fx tidligere kendte IP’er, hvis du har log/viden). Hvis alt pludselig peger på en ny og ukendt destination, er det et muligt spor.
- Vær opmærksom på sikkerhedsadvarsler i browseren
- Certifikatadvarsler kan indikere, at du forbindes til en server, der ikke matcher domænet.
- Kontroller om problemet kun sker et sted
- Hvis det kun sker på ét netværk eller kun via én DNS-opsætning, peger det ofte i retning af DNS- eller netværksrelaterede forhold frem for en generel fejl i selve tjenesten.
- Brug flere kilder til navneopslag
- Hvis du har mulighed for at sammenligne DNS-resultater via forskellige metoder (fx forskellige resolvere), kan du se, om de samme domæner peger på forskellige adresser. Uoverensstemmelser kan være en indikator.
- Hold styr på tid og mønster
- Mistanke styrkes, hvis der er et mønster (fx at kun bestemte domæner rammes, eller at det sker periodisk). Det passer bedre med et angrebsforsøg end med tilfældige driftsfejl.
Er der en “hurtig løsning”?
Der findes ikke én universel knap, der gør DNS poisoning umuligt i alle miljøer. Men du kan reducere sandsynligheden og gøre det lettere at opdage:
- Prioritér opsætninger hvor DNS-svar valideres (hvor det er relevant i din brug).
- Vær konsekvent med sikkerhed i klienten (browser- og operativsystemadfærd).
- Vær opmærksom på, om mistanken er knyttet til et bestemt netværk eller DNS-valg.
Hvis du oplever en konkret episode—fx at en kendt service pludselig leder til noget andet—er det mest nyttigt at fokusere på data: hvad domænet løses til, hvilke sikkerhedssignaler du ser, og om det gentager sig.
