Тут дело действительно в том, что браузер цепляется за домен, а IP под этот домен может меняться. По сути, DNS сервер подкидывает разные ответы, и браузер тупо верит, хоть IP и локальный. Проблема в том, что политики безопасности в браузерах не всегда закрывают такие варианты, особенно если локальные сервисы плохо защищены. Вот и получается, что атака вроде простая, но может прокатить.
Короче, прикол в том, что браузеры тупо цепляются за домен, не заморачиваясь с IP, поэтому когда DNS подмахивает новый адрес — они на это летают. Типа, домен один и тот же, а IP меняется — вот и заходит внутрь локалки. Польза для атаки именно в том, что браузер не заметит подвоха и даст пройти, если сервисы там не прикрыты. Вот и весь фокус.