Volver al glosario

DNS hijacking

2 min de lectura

En seguridad de redes, el DNS hijacking es el desvío de tráfico manipulando cómo resuelve un dominio, en el registrador, en el resolutor o en el nivel del registro. Como el DNS es la primera consulta que hace casi cualquier conexión, controlarlo permite al atacante mandar usuarios y servicios a infraestructura que él controla.

24 de julio de 2026
Compartir:

Cómo funciona

El DNS hijacking puede ocurrir en varios puntos. En el registrador, un atacante que compromete la cuenta que gestiona un dominio puede cambiar sus servidores de nombres y quedarse con la resolución entera. En el nivel del registro, altera entradas sueltas y apunta un nombre a su propio servidor. En el resolutor, envenena o sustituye las respuestas que ese resolutor devuelve a sus clientes. Una vulnerabilidad emparentada es el subdomain takeover, donde un registro sigue apuntando a un servicio dado de baja que un atacante puede volver a registrar. En todos los casos los sistemas de la víctima quedan intactos; lo que cambia es el mapa que le dice a todo el mundo dónde encontrarla. Una técnica emparentada pero distinta, el BGP hijacking, desvía el tráfico en la capa de enrutamiento en vez de en la de nombres, con un efecto parecido sobre dónde acaban aterrizando las conexiones.

Qué sale mal

Esto resulta atractivo porque derrota a los controles que dan por hecho que el destino es auténtico. Desvía un dominio de inicio de sesión y cosechas credenciales en una infraestructura que al usuario le parece la correcta. Desvía un registro de correo e interceptas o falsificas el correo, y por eso el DNS hijacking se empareja de forma natural con los fallos de DMARC. Desde el lado del atacante, la cuenta del registrador suele ser el objetivo más blando: puede no tener autenticación multifactor, estar compartida por un equipo o quedarse en manos de un antiguo proveedor al que nadie considera crítico para la seguridad. El radio de daño es el dominio entero, y la víctima se entera muchas veces por sus clientes y no por ninguna alerta.

Dónde aparece esto en una auditoría

Revisamos la huella de DNS externo como parte del perímetro: cómo está protegida la cuenta del registrador, si los registros se vigilan ante cambios, si hay registros colgando que inviten a un subdomain takeover, y si las respuestas se pueden comprobar en integridad con DNSSEC. Los hallazgos se escriben contra el control que falló (una cuenta de registrador sin proteger, un registro huérfano), con el desvío demostrado donde el alcance lo permite. Esto forma parte de cómo revisamos tu exposición de DNS externo.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.