Изследовател по сигурността в компанията Seralys е открил възможност за подмяна на DNS сървъра за домейна mastercard.com, използван в инфраструктурата на платежната система MasterCard. В настройките на домейн зоната mastercard.com от юни 2020 година е имало грешка – в списъка на DNS сървърите вместо хост «a22-65.akam.net» (DNS услуга на Akamai) е бил посочен хост «a22-65.akam.ne». Кореновата зона «.ne» е собственост на Република Нигер и домейнът «akam.ne» е станал достъпен за продажба.
По този начин, в продължение на четири години и половина, всеки, който желае, е могъл да закупи домейн «akam.ne», да създаде хост «a22-65.akam.ne», да разгръща на него DNS сървър, да създаде собствена версия на DNS зоната mastercard.com и да пренасочи всеки поддомен на mastercard.com към своя сървър. DNSSEC не е бил използван за mastercard.com. Тъй като грешката е допусната в името на един от петте DNS сървъра, при успешна атака е можело да се получи контрол над поне 1/5 от трафика. Обхватът може да бъде увеличен, като се зададе голям TTL (Time To Live) за подменената зона, което ще доведе до по-дълго задържане на записите в кеша на публичните резолвери, например, поддържани от компании като Cloudflare (1.1.1.1) и Google (8.8.8.8).

Освен перехващането на трафика на съществуващи хостове, можеше да се проведе по-малко забележима атака и да се използва първоначално отсъстващ поддомен за организация на фишинг, например, да се създаде хост «redemtion.mastercard.com» и да се използва в спам вместо легитимната точка на влизане «redemption.mastercard.com». Освен всичко останало, контролирайки един от DNS сървърите, обслужващи домейн mastercard.com, можеше да се получи TLS сертификат достъп до услуги, позволяващи проверка на собствеността на домейн чрез Web или DNS, като Let’s Encrypt. Сред възможните сценарии за атака също така се споменава създаването на фалшив пощенски сървър за перехващане на кореспонденция от имейл адрес име@mastercard.com и организация на перехващането на данни за автентикация от компютри на служители, използващи Windows.
Изследовател, който откри проблеми, закупи домейн «akam.ne» за 300 $ и стартира DNS-сниффер, за да оцени обема на трафика. Анализът на получените запитвания показа, че случаят с MasterCard не е единствен и съществуват други домейни, в списъка на DNS-сървърите на които е посочен хост «akam.ne» вместо «akam.net». Освен това беше установено, че между 2015 и 2018 година домейнът «akam.ne» е бил регистриран и вероятно е бил използван за провеждане на атаки. Предположението за атаките е направено, тъй като бившият собственик на «akam.ne» също е регистрирал домейн «awsdns-06.ne», който прилича на DNS-сървър «awsdns-06.net». Неработоспособността на един от DNS-сървърите с грешка в името може дълго да остане незабелязана от администраторите, тъй като отказоустойчивостта се осигурява чрез посочване на няколко DNS-сървъра.
Компанията MasterCard първоначално игнорира съобщението за проблема, но след като с нея се свърза журналистът Брайън Кребс, призна и поправи грешката, заявявайки, че тя не е представлявала заплаха за инфраструктурата. След това чрез услугата Bugcrowd, която позволява получаване на възнаграждения за открити уязвимости, на изследователя беше пренасочено искане от MasterCard за премахване на публикувано известие за инцидента.
В отговор изследователят заяви, че макар и да има акаунт в услугата Bugcrowd, не е изпращал никакви заявки за получаване на възнаграждения, а директно е уведомил компанията MasterCard за проблема. Известието беше публикувано, за да привлече внимание към проблема след като на компанията MasterCard вече не й е заплашено и домейнът «akam.ne» е принадлежал на изследователя. В крайна сметка, компанията MasterCard не само че не компенсира 300 $, похарчени за домейна, но дори не благодари на изследователя.
Що се отнася до твърдението, че грешката не е създавала допълнителни рискове, изследователят представи статистика на получените DNS-запитвания, в която фигурираха домейни *.az.mastercard.com, указващи на работещи компоненти от инфраструктурата на MasterCard, разположени в облачната услуга на Microsoft Azure. Компрометирането на подобни компоненти очевидно представляваше критична заплаха за безопасността.

Източник: opennet.ru
