Ein Sicherheitsforscher von Seralys hat die Möglichkeit einer DNS-Server-Manipulation fĂŒr die Domain mastercard.com aufgedeckt, die in der Infrastruktur des Zahlungssystems MasterCard verwendet wird. Seit Juni 2020 gab es in den DNS-Zoneneinstellungen von mastercard.com einen Tippfehler â anstelle des Hosts âa22-65.akam.netâ (DNS-Service von Akamai) wurde der Host âa22-65.akam.neâ angegeben. Die Root-Zone â.neâ gehört zur Republik Niger, und die Domain âakam.neâ war zum Verkauf verfĂŒgbar.
So konnte wĂ€hrend viereinhalb Jahren jeder Interessierte eine Domain kaufen «akam.ne», einen Host «a22-65.akam.ne» erstellen, einen DNS-Server darauf einrichten, eine eigene DNS-Zone fĂŒr mastercard.com erstellen und jeden Subdomain von mastercard.com auf den eigenen Server umleiten. DNSSEC fĂŒr mastercard.com wurde nicht verwendet. Da ein Tippfehler im Namen eines der fĂŒnf DNS-Server gemacht wurde, hĂ€tte man im Falle eines erfolgreichen Angriffs Kontrolle ĂŒber mindestens 1/5 des Traffics erlangen können. Die Reichweite kann erhöht werden, indem fĂŒr die gefĂ€lschte Zone ein hoher TTL (Time To Live) eingestellt wird, was zu einer lĂ€ngeren Speicherung der EintrĂ€ge im Cache von öffentlichen Resolvern wie denen von Cloudflare (1.1.1.1) und Google (8.8.8.8) fĂŒhrt.

Neben dem Abfangen des Traffics bestehender Hosts war es möglich, einen weniger auffĂ€lligen Angriff durchzufĂŒhren und ein ursprĂŒnglich nicht existierendes Subdomain fĂŒr Phishing zu nutzen, beispielsweise einen Host «redemtion.mastercard.com» zu erstellen und diesen im Spam anstelle des legitimen Eingangs «redemption.mastercard.com» zu verwenden. Unter anderem hĂ€tte man mit der Kontrolle ĂŒber einen der DNS-Server, die die Domain mastercard.com bedienen, erreichen können. TLS-Zertifikat In Diensten, die die ĂberprĂŒfung des Domainbesitzes ĂŒber Web oder DNS ermöglichen, wie Letâs Encrypt. Unter den möglichen Angriffsszenarien wird auch die Erstellung eines gefĂ€lschten Mailservers erwĂ€hnt, um Nachrichten von der Email-Adresse name@mastercard.com abzufangen, und die Organisation des Datenabfangens von den Computern der Mitarbeiter, die Windows verwenden.
Der Forscher, der die Probleme entdeckt hat, kaufte die Domain âakam.neâ fĂŒr 300 $ und startete darauf einen DNS-Sniffer, um das Traffic-Volumen zu bewerten. Die Analyse der erhaltenen Anfragen zeigte, dass der Fall von MasterCard nicht der einzige ist und es andere Domainzonen gibt, deren DNS-Server âakam.neâ statt âakam.netâ angeben. DarĂŒber hinaus wurde festgestellt, dass die Domain âakam.neâ von 2015 bis 2018 registriert war und wahrscheinlich fĂŒr Angriffe genutzt wurde. Der Verdacht auf Angriffe entsteht, da der frĂŒhere Besitzer von âakam.neâ auch die Domain âawsdns-06.neâ registriert hat, die dem DNS-Server âawsdns-06.netâ nachempfunden ist. Die FunktionsunfĂ€higkeit eines der DNS-Server mit einem Schreibfehler im Namen kann von Administratoren lange unbemerkt bleiben, da die Ausfallsicherheit durch die Angabe mehrerer DNS-Server gewĂ€hrleistet ist.
Die Firma MasterCard ignorierte zunĂ€chst die Meldung ĂŒber das Problem, erkannte jedoch nach dem Kontakt mit dem Journalisten Brian Krebs den Fehler an und behob ihn, erklĂ€rte, dass dieser keine Bedrohung fĂŒr die Infrastruktur darstellte. Daraufhin erhielt der Forscher ĂŒber den Bugcrowd-Service, der Belohnungen fĂŒr entdeckte Schwachstellen bietet, eine Aufforderung von MasterCard zur Löschung des veröffentlichten Berichts ĂŒber den Vorfall.
Als Antwort erklĂ€rte der Forscher, dass er zwar ein Konto bei Bugcrowd hat, jedoch keine AntrĂ€ge auf Belohnungen eingereicht hat, sondern das Unternehmen MasterCard direkt ĂŒber das Problem informierte. Der Bericht wurde veröffentlicht, um auf das Problem aufmerksam zu machen, nachdem MasterCard bereits keine Bedrohung mehr ausgesetzt war und die Domain âakam.neâ dem Forscher gehörte. Letztendlich entschĂ€digte die Firma MasterCard nicht nur die 300 $ fĂŒr die Domain nicht, sondern bedankte sich auch nicht einmal verbal bei dem Forscher.
BezĂŒglich der Behauptung, dass der Fehler keine zusĂ€tzlichen Risiken geschaffen hat, fĂŒhrte der Forscher Statistiken zu den erhaltenen DNS-Anfragen an, in denen die Domains *.az.mastercard.com erscheinen, die auf funktionale Bestandteile der MasterCard-Infrastruktur hinweisen, die im Cloud-Dienst von Microsoft Azure gehostet sind. Die Kompromittierung solcher Komponenten stellte offenbar eine kritische Sicherheitsbedrohung dar.

Quelle: opennet.ru
