Resumo
- A partir de 29 de junho de 2026, os operadores de DNS raiz observaram quase o dobro do volume habitual: cerca de 3,2 milhões de consultas por segundo, ante uma base próxima de 1,6 milhão.
- Um representante de um sistema autônomo relacionado confirmou que o tráfego saiu de suas redes e veio após atualizações recentes de software de resolvedores recursivos. O relatório descreve um efeito não intencional, não identifica impacto mensurável no serviço raiz e não informa rede, fornecedor, versão ou mecanismo exato.
Perto das 12h UTC de 29 de junho, mudou o perfil de tráfego que chegava aos servidores raiz. A Root Server Operators (RSO) informou que a média do sistema passou de aproximadamente 1,6 milhão para 3,2 milhões de consultas por segundo. O aumento apareceu em todas as identidades de servidores raiz e em várias áreas metropolitanas, sobretudo na costa leste dos Estados Unidos e na Europa. A intensidade variou entre as identidades.
Não se tratava de uma enxurrada de pacotes malformados. Os operadores observaram consultas bem formadas, com o nome minimizado, vindas de dezenas de milhares de endereços IP e concentradas em .com, .net, .org, .info e .uk. A investigação inicial apontou vários sistemas autônomos relacionados. Depois de algumas tentativas de contato, um representante de um deles confirmou em 3 de julho que as consultas tinham origem em suas próprias redes, e não em endereços falsificados. Segundo ele, atualizações recentes nos resolvedores recursivos haviam provocado o aumento sem intenção.
A cronologia impede que uma pausa curta seja confundida com solução. O tráfego caiu por cerca de duas horas em 3 de julho e depois voltou ao patamar elevado. Após novas conversas em 6 de julho, começou a voltar ao normal no dia 7. O relato público não diz se o operador suspendeu a implantação, alterou uma configuração, reverteu uma versão ou adotou outra correção. A atualização foi apontada como origem do comportamento, mas o detalhe da mudança não foi divulgado.
Uma consulta que chega à raiz não equivale a uma pessoa fazendo uma busca. Os resolvedores DNS mantêm respostas em cache; a FAQ dos operadores explica que apenas uma pequena parcela das consultas comuns exige novo contato com a raiz. Por isso, uma mudança em uma rede recursiva de grande porte pode alterar o tráfego visto pelos operadores raiz sem que a demanda dos usuários cresça na mesma proporção. O relatório não diz se alguém percebeu o episódio nem calcula o custo dentro das redes de origem.
A conclusão sobre o serviço é mais restrita: não houve impacto mensurável na disponibilidade ou no desempenho dos operadores raiz. Eles não consideraram o tráfego um ataque intencional ou um risco operacional e não tomaram medidas de mitigação. Isso registra a capacidade diante desse episódio observado; não garante que qualquer aumento seja inofensivo. O texto cita a expectativa do RSSAC001 de que cada operador faça esforços razoáveis para suportar oscilações substanciais de tráfego.
Os limites da evidência precisam acompanhar a conclusão. “Todas as identidades” indica o escopo observado no relatório; não prova que cada instância anycast recebeu a mesma carga. A explicação sobre as atualizações foi confirmada por um representante de um AS, mas o documento não revela o AS, o fornecedor, a versão, a configuração alterada ou o mecanismo exato que gerou as consultas. Ele descreve pedidos com minimização do nome, sem dizer que essa técnica causou o aumento. A RFC 9156 explica que cache e estrutura do nome podem mudar a quantidade de consultas; isso é contexto, não a causa deste episódio.
A leitura útil não é “ataque” nem “não aconteceu nada”. Uma atualização distribuída mudou o padrão de consultas a montante, os operadores raiz perceberam a mudança e o contato com a rede de origem precedeu a normalização. A questão para a liderança é se o próximo sinal poderá ser ligado a uma implantação cedo o bastante para separar um efeito não intencional de tráfego malicioso ou de um limite de capacidade.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
