Filtro DNS: a defesa que age antes do clique dar errado

Filtro DNS: a defesa que age antes do clique dar errado

Em setembro de 2026, a Check Point Research revelou que o grupo “Gambling Goblin” vinha invadindo sites .gov.br — a maioria de prefeituras — e injetando malware de SEO para redirecionar quem buscava serviços públicos a plataformas falsas de apostas. O detalhe que interessa a qualquer empresário é o modo de operação: os criminosos criavam endereços novos todos os dias para escapar dos bloqueios. Ou seja, o domínio para onde o funcionário é levado hoje não existia ontem — nenhum antivírus o conhece, nenhum firewall tem regra para ele e nenhum treinamento segura quem clicou num link vindo de um site de prefeitura. A defesa que age nesse intervalo custa pouco e tem nome: filtro DNS, ou Protective DNS.

O DNS é a primeira pergunta de todo ataque

O DNS (Domain Name System) é a lista telefônica da internet. Quando alguém digita um endereço, clica num link do e-mail ou abre um QR Code, o dispositivo não sabe para onde ir: primeiro pergunta a um servidor DNS “qual é o número (IP) deste nome?”. Só depois da resposta a conexão acontece.

Essa pergunta é o gargalo de praticamente todo tráfego — legítimo ou criminoso. Pesquisa da Cisco já consagrada no setor apontou que 91% dos malwares usam o DNS em alguma etapa: receber comandos do servidor de controle, exfiltrar dados ou redirecionar a navegação. Filtrar ali é como ter portaria no prédio: antes de o visitante subir, alguém confere o nome numa lista. Se está na lista negra, a catraca não abre — e o problema morre no térreo, não na sua sala.

O que o filtro bloqueia antes de a página carregar

Um serviço de Protective DNS substitui o servidor DNS da empresa (normalmente o do provedor de internet) por um resolvedor com inteligência de ameaças. A cada consulta ele checa o domínio contra bases de reputação, categorias e sinais de comportamento; se o destino é malicioso, a resposta não vem e a página nunca chega a carregar. Na prática, barra:

  • Páginas de phishing em domínios recém-registrados, inclusive por WhatsApp e QR Code;
  • Command and control: o malware que já entrou tenta “ligar para casa” e não encontra a linha;
  • Downloads de malware e ransomware de domínios já sinalizados;
  • Domínios de geração automática (DGA) e exfiltração por túnel DNS, duas técnicas invisíveis ao antivírus;
  • Categorias fora da política: apostas, adulto, streaming — controle de conteúdo, não só segurança.

NSA e CISA publicaram o guia conjunto Selecting a Protective DNS Service após um piloto com empresas da base industrial de defesa: em seis meses o serviço analisou mais de 4 bilhões de consultas DNS e bloqueou milhões de conexões maliciosas. O guia recomenda escolher um provedor que detecte, além das listas de bloqueio, DGA, túnel DNS e domínios recém-registrados — exatamente o buraco que o caso das prefeituras expõe.

Por que a PME ganha mais com isso

Uma corporação com SOC próprio tem várias camadas para pegar o mesmo ataque. A empresa de 20, 50 ou 120 funcionários não tem: conta com antivírus, talvez um firewall na borda — e uma equipe que passa boa parte do tempo fora do escritório, onde esse firewall não alcança. O filtro DNS resolve os dois lados de uma vez: é a camada mais barata por usuário do mercado, não exige trocar equipamento e, por agente no dispositivo, protege o notebook onde quer que ele esteja. Em domínios de topo como .lol e .top, a Cloudflare classificou mais de 99% das mensagens analisadas como spam ou maliciosas — bloquear o TLD inteiro é uma regra de uma linha.

O que o filtro DNS não faz

Desconfie de quem vende filtro DNS como solução final. Ataques por IP direto, sem nome de domínio, passam por baixo do radar; conteúdo malicioso hospedado num serviço legítimo não é bloqueado, porque o domínio é bom. E o mais traiçoeiro: navegadores modernos ativam DNS over HTTPS (DoH) por padrão, fazendo Chrome e Firefox perguntarem a um resolvedor próprio, criptografado, ignorando o filtro da empresa. Sem desabilitar o DoH por política, o investimento vira decoração — é o detalhe que separa implantação real de checkbox no contrato.

Como implantar na sua empresa

1. Escolha um resolvedor com inteligência de ameaças

Não basta trocar o DNS do provedor por um DNS público rápido. O critério é a base de reputação, a atualização em tempo real e a detecção de DGA, túnel e domínios recém-registrados.

2. Cubra a rede e o dispositivo

Aponte o DNS no firewall ou no roteador para cobrir o escritório e instale o agente nos notebooks que saem. Home office e viagem são onde a equipe está mais exposta e menos vigiada.

3. Bloqueie o DoH e o DNS de saída

Desative o DoH nos navegadores por política de grupo e crie uma regra de firewall que só permita tráfego DNS (porta 53) para o resolvedor autorizado. Sem isso, qualquer dispositivo contorna o filtro em dois cliques.

4. Defina a política de categorias com a diretoria

Segurança é inegociável; conteúdo é conversa. Decida o que entra em apostas, streaming e redes sociais, comunique a regra e registre na política interna de uso — evita o desgaste do “por que esse site parou?”.

5. Leia os relatórios todo mês

O log é um raio-X de comportamento: revela infecção silenciosa — o dispositivo que insiste em chamar um domínio de controle. Se ninguém lê, metade do valor se perde. E quando o domínio malicioso for .br, notifique o Registro.br com cópia para o CERT.br.

A camada que trabalha enquanto ninguém está olhando

O caso das falsas plataformas de apostas mostra o cenário real de 2026: o link vem de um lugar em que a pessoa confia, o domínio nasceu hoje e o funcionário não tem como perceber. Treinamento continua indispensável, antivírus e firewall também — mas a pergunta que o dispositivo faz antes de qualquer conexão é o ponto de intervenção mais barato e silencioso que existe. É a defesa que funciona antes do clique dar errado, sem depender de alguém acertar a decisão sob pressão.

🔐 Você sabe para qual servidor DNS os computadores da sua empresa perguntam hoje? Fale com os especialistas da Trinity TI e descubra o que está passando pela sua rede sem ninguém ver.

Posts Relacionados