TĂ€nu seadmisele tekkinud trĂŒkiveale said rĂŒndajad vĂ”imaluse MasterCardi DNS-serverit asendada.

Seralys ettevĂ”ttest turvauuringute spetsialist tuvastas vĂ”imaluse asendada DNS-server domeeni mastercard.com jaoks, mida kasutatakse MasterCardi maksesĂŒsteemi infrastruktuuris. Domeeni mastercard.com seadetesse oli alates juunist 2020 jÀÀnud viga – DNS-serverite nimekirjas, mis teenindavad seda domeeni, oli hosti „a22-65.akam.net” (DNS-teenus Akamai) asemel nĂ€idatud host „a22-65.akam.ne”. Juureolek „.ne” kuulub Nigeeria Vabariigile ja domeen „akam.ne” osutus mĂŒĂŒgiks kergesti kĂ€ttesaadavaks.

Seega oli nelja ja poole aasta jooksul igaĂŒhel vĂ”imalik osta domeen „akam.ne”, luua host „a22-65.akam.ne”, kĂ€ivitada sellel DNS-server, seadistada oma versioon DNS-vööndist mastercard.com ja suunata iga mastercard.com alamdomeen oma serverisse. DNSSEC-i ei kasutatud mastercard.com jaoks. Kuna viga oli tehtud ĂŒhe viiest DNS-serverist, oleks rĂŒnnaku Ă”nnestumise korral saanud kontrollida vĂ€hemalt 1/5 liiklust. Ulatusi oleks saanud suurendada valevööndi jaoks kĂ”rge TTL (Time To Live) seadmisega, mis tooks kaasa pikkade vaheaegade jooksul info hoidmise ĂŒldkasutatavates resolvendites, nĂ€iteks Cloudflare'i (1.1.1.1) ja Google'i (8.8.8.8) poolt toetatavate seas.

TĂ€nu seadmisele tekkinud trĂŒkiveale said rĂŒndajad vĂ”imaluse MasterCardi DNS-serverit asendada.

Lisaks olemasolevate hostide liikluse pealtkuulamisele oli vĂ”imalik teostada vĂ€hem mĂ€rgatavat rĂŒnnakut ja kasutada esialgu puuduvat alamdomeeni phishingu korraldamiseks, nĂ€iteks luua host „redemtion.mastercard.com” ja kasutada seda spĂ€mmis legitiimse sisenemiskoha „redemption.mastercard.com” asemel. Lisaks, omades kontrolli ĂŒhe DNS-serveri ĂŒle, mis teenindab domeeni mastercard.com, oli vĂ”imalik saada TLS-sertifikaat teenustes, mis lubavad domeeni omandi kontrollimist veebivĂ”i DNS-i kaudu, nagu Let’s Encrypt. VĂ”imalike rĂŒnnakute stsenaariumides mainitakse ka valeposti serveri loomist, et pealtkuulata kirjavahetust e-posti aadressilt nimi@mastercard.com ja autentimisandmete pealtkuulamist töötajate arvutitelt, kes kasutavad Windowsi.

Probleemide avastanud teadlane ostis domeeni "akam.ne" 300 dollari eest ja kĂ€ivitas sellele DNS-snifferi liikluse hindamiseks. Saadud pĂ€ringute analĂŒĂŒs nĂ€itas, et MasterCardi juhtum ei ole ainus ning on olemas ka teisi domeenitsoone, mille DNS-serverite nimekirjas on host "akam.ne" asemele "akam.net". Veelgi enam, on leitud, et 2015. aastast 2018. aastani oli domeen "akam.ne" registreeritud ja tĂ”enĂ€oliselt kasutatud rĂŒnnakute lĂ€biviimiseks. RĂŒnnakute oletus pĂ”hineb sellel, et endine "akam.ne" omanik registreeris ka domeeni "awsdns-06.ne", mis on stiliseeritud DNS-serveri "awsdns-06.net" jĂ€rgi. Ühe DNS-serveri mittetöötamine vale nime tĂ”ttu vĂ”ib kaua jÀÀda administraatorite tĂ€helepanuta, kuna tĂ”rgetest hoidumine tagatakse mitme DNS-serveri sĂ€ilitamisega.

MasterCardi ettevĂ”te ignoreeris alguses probleemist teatamist, kuid pĂ€rast seda, kui ajakirjanik Brian Krebs temaga ĂŒhendust vĂ”ttis, tunnustas ta viga ja parandas selle, öeldes, et viga ei kujutanud endast ohtu infrastruktuurile. SeejĂ€rel suunati teadlasele Bugcrowdi teenuse kaudu, mis vĂ”imaldab avastatud haavatavuste eest tasu saada, MasterCardi nĂ”ue eemaldada avaldatud mĂ€rkmed intsidentidest.

Teadlase vastusena ĂŒtles ta, et kuigi tal on Bugcrowdi teenuses konto, ei ole ta saatnud ĂŒhtegi taotlust tasu saamiseks, vaid teavitas otse MasterCardi ettevĂ”tet probleemist. MĂ€rkus avaldati, et juhtida tĂ€helepanu probleemile pĂ€rast seda, kui MasterCardi ettevĂ”tte jaoks ei olnud enam ohtu ning domeen "akam.ne" kuulus teadlasele. LĂ”ppkokkuvĂ”ttes ei kompenseerinud MasterCard mitte ainult 300 dollarit, mis kulus domeenile, vaid ei öelnud isegi tĂ€nusĂ”nu teadlasele.

Mis puutub vÀitesse, et viga ei loonud tÀiendavaid riske, siis esitas teadlane saadud DNS-pÀringute statistika, milles esinevad domeenid *.az.mastercard.com, mis viitavad MasterCardi infrastruktuuri töötavatele komponentidele, mis asuvad Microsoft Azure'i pilveteenuses. Sarnaste komponentide kompromiteerimine kujutas ilmselt kriitilist ohtu turvalisusele.

TĂ€nu seadmisele tekkinud trĂŒkiveale said rĂŒndajad vĂ”imaluse MasterCardi DNS-serverit asendada.


Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster