En raison d'une faute de frappe dans les paramètres, des attaquants ont pu remplacer le serveur DNS de MasterCard.

Un chercheur en sécurité de la société Seralys a identifié une possibilité de substitution du serveur DNS pour le domaine mastercard.com, utilisé dans l'infrastructure du système de paiement MasterCard. Dans les paramètres de la zone de domaine mastercard.com, une faute de frappe était présente depuis juin 2020 : dans la liste des serveurs DNS gérant la zone, au lieu de l'hôte « a22-65.akam.net » (service DNS Akamai), l'hôte « a22-65.akam.ne » était indiqué. La zone racine « .ne » est attribuée à la République du Niger, et le domaine « akam.ne » s'est avéré disponible à la vente.

Ainsi, pendant quatre ans et demi, n'importe qui a pu acheter un domaine « akam.ne », créer un hôte « a22-65.akam.ne », déployer un serveur DNS sur celui-ci, établir sa propre version de la zone DNS mastercard.com et rediriger n'importe quel sous-domaine de mastercard.com vers son propre serveur. DNSSEC n'était pas utilisé pour mastercard.com. Étant donné que la faute de frappe a été commise dans le nom de l'un des cinq serveurs DNS, en cas d'attaque réussie, il était possible de prendre le contrôle d'au moins 1/5 du trafic. La portée pouvait être augmentée en définissant pour la zone usurpée un grand TTL (Time To Live), ce qui entraînerait une conservation plus longue des enregistrements dans le cache des résolveurs publics, par exemple, ceux soutenus par les entreprises Cloudflare (1.1.1.1) et Google (8.8.8.8).

En raison d'une faute de frappe dans les paramètres, des attaquants ont pu remplacer le serveur DNS de MasterCard.

En plus du détournement de trafic des hôtes existants, une attaque moins visible pouvait être menée en utilisant un sous-domaine initialement inexistant pour organiser du phishing, par exemple, en créant un hôte « redemtion.mastercard.com » et en l'utilisant dans des spams à la place du point d'entrée légitime « redemption.mastercard.com ». Parmi d'autres choses, en ayant le contrôle d'un des serveurs DNS gérant le domaine mastercard.com, on pouvait obtenir Certificat TLS dans les services permettant de vérifier la propriété du domaine via Web ou DNS, tels que Let’s Encrypt. Parmi les scénarios d'attaque possibles, il est également fait mention de la création d'un serveur de messagerie usurpé pour intercepter la correspondance avec l'adresse email nom@mastercard.com et organiser l'interception des données d'authentification des ordinateurs des employés utilisant Windows.

Le chercheur ayant identifié les problèmes a acheté le domaine « akam.ne » pour 300 $ et a lancé un sniffer DNS pour évaluer le volume de trafic. L'analyse des requêtes reçues a montré que le cas de MasterCard n'est pas unique et qu'il existe d'autres zones de domaine dans la liste des serveurs DNS dont l'hôte est « akam.ne » au lieu de « akam.net ». De plus, il a été constaté que de 2015 à 2018, le domaine « akam.ne » avait été enregistré et était probablement utilisé pour des attaques. L'hypothèse de l'attaque est fondée, car l'ancien propriétaire de « akam.ne » avait également enregistré le domaine « awsdns-06.ne », qui est stylisé comme le serveur DNS « awsdns-06.net ». L'inopérabilité de l'un des serveurs DNS avec une faute de frappe dans le nom peut rester inaperçue pendant longtemps par les administrateurs, car la tolérance aux pannes est assurée grâce à la désignation de plusieurs serveurs DNS.

Au début, MasterCard a ignoré le message concernant le problème, mais après que le journaliste Brian Krebs l'ait contactée, la société a reconnu et corrigé l'erreur, déclarant que celle-ci ne représentait pas une menace pour l'infrastructure. Par la suite, grâce au service Bugcrowd, qui permet de recevoir des rémunérations pour les vulnérabilités identifiées, le chercheur a reçu une demande de MasterCard pour supprimer la note publiée sur l'incident.

En réponse, le chercheur a déclaré que bien qu'il ait un compte sur le service Bugcrowd, il n'avait soumis aucune demande de récompense et qu'il avait directement informé MasterCard du problème. La note a été publiée pour attirer l'attention sur le problème après que MasterCard n'a plus été menacée et que le domaine « akam.ne » appartenait au chercheur. En fin de compte, MasterCard n'a pas seulement refusé de compenser les 300 $ dépensés pour le domaine, mais n'a même pas remercié le chercheur par des mots.

En ce qui concerne l'affirmation selon laquelle l'erreur ne présentait pas de risques supplémentaires, le chercheur a fourni des statistiques des requêtes DNS reçues, dans lesquelles figurent des domaines *.az.mastercard.com, indiquant des composants opérationnels de l'infrastructure MasterCard hébergés dans le service cloud de Microsoft Azure. La compromission de tels composants représentait apparemment une menace critique pour la sécurité.

En raison d'une faute de frappe dans les paramètres, des attaquants ont pu remplacer le serveur DNS de MasterCard.


Source : opennet.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster