Debido a un error tipográfico en la configuración, los atacantes pudieron sustituir el servidor DNS de MasterCard.

Un investigador de seguridad de la empresa Seralys ha identificado una vulnerabilidad que permite sustituir el servidor DNS para el dominio mastercard.com, utilizado en la infraestructura del sistema de pagos MasterCard. En la configuración de la zona de dominio mastercard.com, desde junio de 2020, había un error tipográfico: en la lista de servidores DNS que gestionan la zona, en lugar del host «a22-65.akam.net» (servicio DNS de Akamai), se había indicado el host «a22-65.akam.ne». La zona raíz «.ne» está asignada a la República de Níger y el dominio «akam.ne» resultó estar disponible para la venta.

Así, durante cuatro años y medio, cualquier persona podría comprar un dominio «akam.ne», crear un host «a22-65.akam.ne», desplegar un servidor DNS en él, establecer su propia versión de la zona DNS mastercard.com y redirigir cualquier subdominio de mastercard.com a su servidor. DNSSEC no se utilizó para mastercard.com. Dado que el error tipográfico se cometió en el nombre de uno de los cinco servidores DNS, en caso de un ataque exitoso se podría controlar al menos 1/5 del tráfico. El alcance podría incrementarse estableciendo un TTL (Time To Live) elevado para la zona falsificada, lo que resultaría en una mayor persistencia de los registros en la caché de los resolutores públicos, por ejemplo, los mantenidos por empresas como Cloudflare (1.1.1.1) y Google (8.8.8.8).

Debido a un error tipográfico en la configuración, los atacantes pudieron sustituir el servidor DNS de MasterCard.

Además de interceptar el tráfico de los hosts existentes, se podría llevar a cabo un ataque menos detectable y utilizar un subdominio originalmente ausente para organizar un phishing, por ejemplo, crear un host «redemtion.mastercard.com» y usarlo en correo basura en lugar del legítimo punto de entrada «redemption.mastercard.com». Entre otras cosas, al tener control sobre uno de los servidores DNS que gestionan el dominio mastercard.com, se podría obtener certificado TLS en servicios que permiten verificar la propiedad del dominio a través de Web o DNS, como Let’s Encrypt. Entre los posibles escenarios de ataque también se menciona la creación de un servidor de correo falso para interceptar la correspondencia de email nombre@mastercard.com y organizar la interceptación de datos de autenticación de computadoras de empleados que utilizan Windows.

El investigador que descubrió los problemas compró el dominio "akam.ne" por $300 y lanzó un sniffer DNS para evaluar el volumen de tráfico. El análisis de las solicitudes obtenidas mostró que el caso de MasterCard no es el único, y existen otras zonas de dominio en las que se indica el host "akam.ne" en lugar de "akam.net". Además, se ha descubierto que desde 2015 hasta 2018 el dominio "akam.ne" estuvo registrado y, probablemente, utilizado para llevar a cabo ataques. La suposición sobre los ataques se basa en que el antiguo propietario de "akam.ne" también registró el dominio "awsdns-06.ne", que está estilizado para el servidor DNS "awsdns-06.net". La inoperatividad de uno de los servidores DNS debido a un error tipográfico en el nombre puede permanecer sin ser notada por los administradores durante mucho tiempo, ya que la resistencia a fallos se asegura indicando varios servidores DNS.

La empresa MasterCard inicialmente ignoró el mensaje sobre el problema, pero después de que el periodista Brian Krebs se pusiera en contacto con ellos, reconocieron y corrigieron el error, afirmando que no representaba una amenaza para la infraestructura. Después de esto, a través del servicio Bugcrowd, que permite obtener recompensas por vulnerabilidades descubiertas, se dirigió al investigador una solicitud de MasterCard para eliminar la nota publicada sobre el incidente.

En respuesta, el investigador declaró que, aunque tiene una cuenta en el servicio Bugcrowd, no había presentado ninguna solicitud de recompensa y notificó directamente a la empresa MasterCard sobre el problema. La nota fue publicada para llamar la atención sobre el problema una vez que a la empresa MasterCard ya no le amenazaba nada y el dominio "akam.ne" pertenecía al investigador. Como resultado, la empresa MasterCard no solo no compensó los $300 gastados en el dominio, sino que ni siquiera agradeció al investigador con palabras.

En cuanto a la afirmación de que el error no creaba riesgos adicionales, el investigador presentó estadísticas de las solicitudes DNS recibidas, en las que figuraban dominios *.az.mastercard.com, que indican componentes operativos de la infraestructura de MasterCard, alojados en el servicio en la nube de Microsoft Azure. La compromisos de tales componentes, al parecer, representaba una amenaza crítica para la seguridad.

Debido a un error tipográfico en la configuración, los atacantes pudieron sustituir el servidor DNS de MasterCard.


Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster