Tühiülesande tõttu ründajad said vahetada DNS-serverit MasterCard.

Seralysi ettevõtte turvaekspert tuvastas, et mastercard.com domeeni DNS-serverit oli võimalik asendada, mida kasutati MasterCard maksesüsteemi infrastruktuuris. Mastercard.com domeeni seadistustes oli alates juunist 2020 esinenud trükiviga — DNS-serverite nimekirjas oli host „a22-65.akam.net“ (Akamai DNS-teenus) asemel märgitud host „a22-65.akam.ne“. Juuredomeen „.ne“ kuulub Nigeri Vabariigile ja domeen „akam.ne“ oli müügiks saadaval.

Seega, nelja ja poole aasta jooksul võis igaühel seda teha domeen osta „akam.ne“, luua hosti „a22-65.akam.ne“, käivitada sellel DNS-server ja seadistada oma versioon DNS-domeenist mastercard.com, suunates kõik mastercard.com alad oma serverisse. DNSSEC-d mastercard.com ei kasutatud. Kuna trükiviga oli ühes viiest DNS-serverist, võis eduka rünnaku korral saada kontrolli vähemalt 1/5 liiklusest. Katvust oleks saanud suurendada valeala jaoks suure TTL (Time To Live) seadistamisega, mis tooks kaasa, et kirjed püsiksid kauem avalike resolvereid, nagu Cloudflare (1.1.1.1) ja Google (8.8.8.8), vahemälu.

Tühiülesande tõttu ründajad said vahetada DNS-serverit MasterCard.

Lisaks olemasolevate hostide liikluse ülekuulamisele oleks olnud võimalik teha vähem märgatav rünnak ja kasutada algselt puuduvat subdomeeni phishingu korraldamiseks, näiteks luua host „redemtion.mastercard.com“ ja kasutada seda rämpspostis seaduslikku sissepääsu „redemption.mastercard.com“ asemel. Lisaks oleks, omades kontrolli üle ühe DNS-serveri, mis teenindavad mastercard.com domeeni, olnud võimalik saada TLS-sertifikaat juurdepääs teenustele, mis võimaldavad domeeni omandi kontrollimist läbi Web või DNS, näiteks Let’s Encrypt. Rünnakute võimalike stsenaariumide seas mainitakse ka vale postiserveri loomist, et kuulata e-kirju aadressilt nime@mastercard.com ja andmete autentimise pealtkuulamist töötajate arvutitest, kes kasutavad Windowsi.

Probleemi tuvastanud uurija ostis domeeni „akam.ne“ 300 dollari eest ja käivitas sellel DNS-snifferi liikluse mahu hindamiseks. Saadud päringute analüüs näitas, et MasterCardi juhtum ei olnud ainus, ja eksisteerivad ka teised domeenitsoonid, mille DNS-serverite nimekirjas oli märgitud host „akam.ne“ asemel „akam.net“. Veelgi enam, tuvastati, et alates 2015. aastast kuni 2018. aastani oli domeen „akam.ne“ registreeritud ja tõenäoliselt kasutatud rünnakute läbiviimiseks. Rünnakute eeldus põhines sellel, et endine omanik „akam.ne“ registreeris ka domeeni „awsdns-06.ne“, mis on stiliseeritud DNS-serveri „awsdns-06.net“ järgi. Ühe vigase DNS-serveri mittefunktsioneerimine võib jääda administraatorite poolt pikka aega märkamatuks, kuna talitlushäiret katab mitme DNS-serveri määramine.

MasterCard tunnustas ja parandab vea, kui ajakirjanik Brian Krebs temaga ühendust võttis, kuigi algselt nad probleemist ignoreerisid, väites, et viga ei kujutanud endast ohtu infrastruktuurile. Pärast seda esitati uurijale läbi Bugcrowdi, mis võimaldab avastatud haavatavuste eest tasu saada, nõudmine MasterCardilt, et ta eemaldaks avaldatud teate juhtumist.

Uurija vastas, et kuigi tal on konto Bugcrowdis, ei ole ta esitanud ühtegi nõuet tasu saamiseks ning teatas probleemist otse MasterCardile. Teade avaldati tähelepanu juhtimiseks probleemile pärast seda, kui MasterCardil ei olnud enam ohtu ja domeen „akam.ne“ kuulus uurijale. Lõpuks ei katnud MasterCard mitte ainult 300 dollarit, mis kulus domeeni ostmiseks, vaid ei tänanud uurijat isegi sõnades.

Mis puutub väitesse, et viga ei tekitanud täiendavaid riske, esitas uurija saadud DNS-päringute statistika, kus figureerivad domeenid *.az.mastercard.com, viidates MasterCardi infrastruktuuri töötavatele komponentidele, mis asuvad Microsoft Azure'i pilveteenus. Taoliste komponentide kompromiteerimine esindas ilmselt kriitilist turvariski.

Tühiülesande tõttu ründajad said vahetada DNS-serverit MasterCard.


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster