Zo bouw je een geheime cloud met alleen DNS – en het is eng

Zo bouw je een geheime cloud met alleen DNS – en het is eng

Jul 07, 2026 dns hacking network-security distributed-systems infrastructure protocol-hacking

DNSFS: De griezeligste cloud storage hack die je ooit tegenkomt

Laten we beginnen met een denkexperiment. Stel je voor dat je je bestanden niet opslaat in AWS S3 of een fancy gedistribueerde database, maar in de DNS caches van miljoenen servers verspreid over het internet. Je data zou letterlijk rond de wereld zweven, versnipperd over apparaten die je niet bezit, in resolvers waarvan je waarschijnlijk niet eens wist dat ze bestonden.

Klinkt als iets uit een cyberpunk roman, toch? Nou, iemand heeft het daadwerkelijk gebouwd.

De DNS cache ontdekking die alles startte

Voordat we in het gekke spul duiken, moeten we het hebben over iets wat de meeste developers als vanzelfsprekend beschouwen: DNS TTLs. Wanneer je een domeinnaam opzoekt, bewaart de resolver dat resultaat voor een bepaalde tijd voordat hij weer controleert. De meesten van ons denken dat dit hooguit een paar minuten of uren is.

Maar hier komt het: sommige resolvers slaan gegevens met plezier een hele week op als je er vriendelijk om vraagt.

Deze ontdekking leidde tot een fascinerende vraag: als DNS caches data zo lang kunnen vasthouden, kunnen we dan doelbewust bestanden erin opslaan? Niet alleen domein-lookups, maar echte data?

Het antwoord is verrassend genoeg: ja.

Ontmoet DNSFS: Opslag verborgen in het zicht

DNSFS put inspiratie uit een eerdere hack genaamd PingFS, die data opsloeg in de payload secties van ICMP ping packets. Het probleem met PingFS? Je moest voortdurend packets heen en weer sturen om de data levend te houden. Stopte je met verzenden, dan verdween je data.

DNSFS verbetert dit concept dramatisch. Omdat DNS resolvers responses cachen, blijft een stukje data in de cache van een resolver persisteren zonder dat jij het repetitief hoeft op te vragen. De resolver doet het werk voor je.

Denk daar even over na. Je gebruikt in wezen de infrastructuur van anderen — zonder dat ze het weten — als een gedistribueerd, redundand opslagsysteem voor bestanden.

Hoe het echt werkt

De technische implementatie is even slim als verontrustend.

Om dit werkend te krijgen, heb je open DNS resolvers nodig — servers die queries voor elk willekeurig domein beantwoorden, niet alleen voor domeinen waar ze autoritatief voor zijn. Technisch gezien zouden deze afgeschermd moeten zijn van het publieke internet omdat ze een DDoS reflectie risico vormen. Maar hier is het ding: miljoenen apparaten worden geleverd met verkeerd geconfigureerde DNS diensten die overal vandaan bereikbaar zijn.

Het systeem werkt door bestanden in kleine stukjes te breken, ze als DNS queries te encoden en die queries over het internet te verspreiden. Elke resolver die een query ontvangt en cached, houdt nu een stukje van je bestand vast. Om de data terug te halen, vraag je simpelweg dezelfde resolvers op en reconstruieer je de stukjes.

De schoonheid (en horror) van dit systeem is dat de data in de cache blijft tot de TTL verstrijkt — geen continue verbinding nodig.

Het internet afstruinen naar open resolvers

Hier wordt het spul zowel indrukwekkend als licht ongemakkelijk.

DNSFS bouwen vereist het vinden van open resolvers over het hele internet. Dit betekent miljarden IP adressen scannen om te identificeren welke DNS queries voor willekeurige domeinen zullen beantwoorden.

Een developer gebruikte masscan gecombineerd met slimme BPF (Berkeley Packet Filter) regels om efficiënt alleen de nuttige resolvers te identificeren — autoritatieve-only servers en andere ruis eruit filterend. Het resultaat? Bijna 4 miljoen open DNS resolvers verspreid over de hele wereld.

De geografische verdeling is eye-opening. China leidt met meer dan 1,4 miljoen open resolvers, gevolgd door de Verenigde Staten, Zuid-Korea, Rusland en Brazilië. Maar hier is de interessantere metric: wanneer je normaliseert voor internetgebruikers, hebben kleine naties zoals Saint Kitts en Nevis opmerkelijk hoge resolver dichtheid — roughly één resolver voor elke 51 mensen.

Waarom dit belangrijk is (verder dan de coole factor)

Laten we duidelijk zijn: DNSFS is absoluut geen productie-opslagoplossing. Het is langzaam, onbetrouwbaar, volledig onaudiited, en waarschijnlijk een security nachtmerrie. Een complete internet scan draaien voor open resolvers roept ook serieuze ethische vragen op over toestemming en netwerkgrenzen.

Maar dat is niet het punt.

DNSFS vertegenwoordigt het soort creatief, grenzen-verleggend denken dat ons begrip van netwerksystemen vooruit helpt. Het belicht hoeveel verkeerd geconfigureerde infrastructuur er op het internet bestaat, wat belangrijke gesprekken over security hardening op gang brengt. Het demonstreert de verrassende persistentie van gecachte data in gedistribueerde systemen. En het laat zien hoe ogenschijnlijk rigide protocollen op onverwachte manieren kunnen worden hergebruikt.

Het is ook een reminder dat het internet een stuk rommeliger is dan we vaak aannemen. Die miljoenen open resolvers? Ze draaien op home routers, IoT apparaten, enterprise equipment, en alles daartussen. De meeste administrators hebben geen idee dat hun DNS diensten vanaf de buitenkant toegankelijk zijn.

De take-away voor developers

DNSFS zal je applicatiedata voorlopig niet opslaan, maar het biedt waardevolle lessen:

Protocollen zijn slechts startpunten. DNS was ontworpen voor naamresolutie. Dat betekent niet dat het daartoe beperkt is.

Security aannames zijn belangrijk. Open resolvers bestaan omdat iemand iets verkeerd heeft geconfigureerd. Audit altijd de blootstelling van je infrastructuur.

Creatieve beperkingen leiden tot innovatie. De beste hacks komen vaak voort uit werken binnen onverwachte limitaties. DNSFS bestaat omdat iemand zich afvroeg: "wat als we de cache gebruikten?"

Het internet is vreemder en kneedbaarder dan de meesten van ons beseffen. Soms zijn de meest interessante systemen degene die waarschijnlijk helemaal niet zouden moeten werken.


Heb je ongebruikelijke protocol exploits of creatieve infrastructuur hacks tegen gekomen? Het NameOcean team hoort graag over de inventieve manieren waarop developers technologie tot zijn limieten duwen.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB HU IT FR ES DE DA ZH-HANS EN