WatchTowr Labs'i teadlased avaldasid katse tulemused, mille kĂ€igus nad haarasid kasutusest vĂ€ljakujunenud WHOIS-teenuse domeeni â.MOBIâ registrist. Uuringu pĂ”hjuseks oli see, et registrija muutis WHOIS-teenuse aadressi, viies selle domeenilt whois.dotmobiregistry.net uuele hostile whois.nic.mobi. Samal ajal lĂ”petati domeeni dotmobiregistry.net kasutamine ning detsembris 2023 vabastati see ja see oli kergesti registreeritav.
Teadlased kulutasid 20 dollarit ja ostsid selle domeeni, seejĂ€rel kĂ€ivitasid nad oma serveris oma vale WHOIS-teenuse whois.dotmobiregistry.net. Ăllatust tekitas see, et paljud sĂŒsteemid ei lĂŒlitunud uuele hostile whois.nic.mobi ning jĂ€tkasid vana nime kasutamist. Ajavahemikul 30. augustist kuni 4. septembrini registreeriti 2,5 miljonit pĂ€ringut vana nime kaudu, mis saadeti ĂŒle 135 000 unikaalse sĂŒsteemi.
PÀringute saatjate seas olid kohal serverid riiklike ja sÔjavÀeorganisatsioonide töötajad, kes kontrollisid emailides esinevaid domene WHOIS'i kaudu, samuti turvafirmade ja julgeoleku platvormide (VirusTotal, Group-IB) esindajad, sertifitseerimisagentuurid, domeenide kontrollimise teenused, SEO teenused ja domeenide registrijad (nÀiteks domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io ja webchart.org).
Vana WHOIS-teenuse domeeni â.MOBIâ pĂ€ringutele vastamiseks andmete saatmise vĂ”imalust kasutati mitmesuguste rĂŒnnakute arendamiseks pĂ€ringute saatjate vastu. Esimene rĂŒnnakuvariant tugines oletusele, et kui keegi jĂ€tkab pĂ€ringute saatmist ammu asendatud teenusele, siis on tĂ”enĂ€oliselt, et nad teevad seda vananenud tööriistadega, mis sisaldavad haavatavusi.
NĂ€iteks avastati 2015. aastal phpWHOIS-s haavatavus CVE-2015-5243, mis vĂ”imaldas rĂŒndeid, kui WHOIS server tagastas spetsiaalselt vormindatud andmeid, mis vĂ”imaldasid rĂŒndaja koodi tĂ€itmist. Teise nĂ€itena on 2021. aastal avastatud haavatavus CVE-2021-32749 paketis Fail2Ban, mis vĂ”imaldas vĂ€lise koodi tĂ€itmist, kui WHOIS-teenus tagastas valeandmeid, mida kasutati blokeerimise hoiatuse genereerimise protsessis (Fail2Ban tuvastas WHOIS'i kaudu hosti administraatori emaili ja kasutas seda mail-kĂ€sku kĂ€ivitades ilma erimĂ€rkide korralikku tagasikutsumist).
Teine rĂŒnnak pĂ”hineb sellel, et mĂ”ned sertifikaadi vĂ€ljaandjad pakuvad domeeni omandi tĂ”endamise vĂ”imalust e-posti kaudu, mis on registreerija andmebaasis, mis on saadaval WHOIS-protokolli kaudu. Selgus, et mitu sertifikaadi vĂ€ljaandjat, kes toetavad sellist kontrollimeetodit, kasutavad endiselt vana WHOIS-serverit domeenitsooni â.MOBIâ jaoks.
Seega, saades kontrolli whois.dotmobiregistry.net ĂŒle, saavad rĂŒndajad oma andmed tagasi tuua, kinnitada ja saada TLS-sertifikaat iga domeeni jaoks tsoonis .MOBI. NĂ€iteks katse kĂ€igus kĂŒsisid uurijad registreerijalt GlobalSign TLS-sertifikaadi domeeni microsoft.mobi jaoks ja tagastatud vale WHOIS-teenuse e-post âwhois@watchTowr.comâ nĂ€idati liideses kui olemasolev domeeni omandi tĂ”enduskoodi saatmiseks.

Allikas: opennet.ru
