BlackHat爆出新型DNS漏洞,全球域名解析安全面临重大隐患
在BlackHat亚洲安全大会上,研究团队对外公布一项名为SHAR的新型DNS静默漏洞。该隐蔽性极强的逻辑缺陷影响大量主流DNS解析软件、公共DNS服务与家用路由器,攻击者仅借助单个特殊字符就可发起DNS缓存投毒、服务器负载均衡破坏等攻击,实现域名劫持、网络中断等危害,给全球互联网底层基础设施敲响安全警钟。

一、漏洞曝光:SHAR静默漏洞登上BlackHat安全舞台
BlackHat作为全球顶级网络安全峰会,一直是高危漏洞披露与前沿攻防技术交流的重要平台。本次爆出的SHAR新型DNS静默漏洞,由安全研究人员经过长期代码审计与全网实测后发现,属于DNS协议实现层面的逻辑缺陷,区别于传统的代码溢出漏洞。
所谓“静默漏洞”,核心特征就是攻击过程隐蔽无声。权威域名服务器收到携带特殊字符的查询请求后,不会返回任何报错应答,而是直接选择沉默不响应。这种无反馈的处理行为,原本被设计用来防御反射放大攻击,却意外留下可被攻击者利用的安全后门,大量安全设备的日志中几乎不会留下攻击痕迹,排查溯源难度极高。
实测结果显示,共计31款主流DNS软件、多款路由器操作系统、数十个公共DNS解析服务受到SHAR漏洞影响,波及数百万台开放递归解析服务器与上千万个域名,覆盖范围远超普通高危漏洞,风险具备全球性扩散特征。
二、攻击原理:单字符即可触发多维度DNS破坏
SHAR攻击一共有4种衍生变体,主要分为两大攻击方向:DNS缓存投毒攻击、DNS服务器负载均衡破坏攻击。
缓存投毒方向,攻击者利用服务器“静默无响应”产生的时间窗口,大幅提升伪造应答报文成功注入DNS缓存的概率。一旦缓存被污染,普通用户访问目标域名时就会被跳转到黑客控制的恶意站点,极易引发账号密码窃取、钓鱼诈骗等安全事故。
负载均衡破坏分为VLB流量集中攻击与VSF服务失效攻击。VLB攻击能够把全部域名流量强制集中到单一台权威服务器,造成服务器过载瘫痪;VSF攻击则可让解析器判定所有域名服务器故障,直接返回解析失败结果,实现持续性拒绝服务攻击,中断网站正常访问。
最值得警惕的一点,攻击者不需要提前控制目标服务器,属于旁路攻击,攻击门槛低,可远程发起,进一步放大漏洞风险等级。
三、漏洞带来的现实安全危害
DNS作为互联网的底层“电话簿”,一旦遭到SHAR漏洞攻击,带来的连锁危害不容小觑。
对于企业与站长而言,网站域名有被劫持、流量被篡改、业务无故中断的风险,电商、政务、金融类站点一旦中招,将直接造成经济损失与公信力受损。
对于普通网民,DNS劫持后访问网银、社交平台等站点时,可能误入钓鱼网站,隐私数据面临泄露风险。
从宏观层面看,该漏洞甚至存在劫持顶级域名的可能性,威胁区域网络基础设施的稳定运行。并且由于攻击行为静默无痕,运维人员很难第一时间发现异常,留给攻击者较长的潜伏窗口期。
四、防御方案与行业启示
面对SHAR新型DNS静默漏洞风险,各类DNS运营方应当第一时间排查解析软件版本,跟进厂商发布的安全补丁,升级服务器对于特殊字符域名查询的应答策略,关闭不安全的静默响应机制。企业运维团队加强DNS流量日志审计,开启缓存校验机制,定期巡检递归服务器缓存数据。域名管理员密切监测网站解析记录是否被异常篡改。
结语
SHARDNS静默漏洞在BlackHat的曝光,让行业再次看到互联网底层协议潜藏的隐形风险。DNS安全是网络空间安全的第一道防线,运维人员、域名服务商、安全厂商三方需要协同行动,及时完成漏洞修复,筑牢域名解析安全屏障,抵御新型旁路DNS攻击带来的各类威胁。
闽公网安备 35021102000564号