watchTowr Labs pÄtnieki ir publicÄjuÅ”i eksperimenta rezultÄtus, kurÄ tika nolaupÄ«ts domÄna .MOBI reÄ£istratÅ«ras mantotais WHOIS pakalpojums. PÄtÄ«jumu rosinÄja reÄ£istratÅ«ras WHOIS adreses maiÅa, pÄrvietojot to no whois.dotmobiregistry.net uz jaunu mitinÄtÄju ā whois.nic.mobi. TikmÄr domÄns dotmobiregistry.net tika deaktivizÄts un atbrÄ«vots 2023. gada decembrÄ«, padarot to pieejamu reÄ£istrÄcijai.
PÄtnieki iztÄrÄja 20 ASV dolÄrus un iegÄdÄjÄs Å”o domÄnu, pÄc tam savÄ serverÄ« palaida savu viltoto WHOIS pakalpojumu whois.dotmobiregistry.net. PÄrsteidzoÅ”i, ka daudzas sistÄmas nepÄrslÄdzÄs uz jauno resursdatoru whois.nic.mobi, bet turpinÄja izmantot veco nosaukumu. No Ŕī gada 30. augusta lÄ«dz 4. septembrim tika reÄ£istrÄti 2.5 miljoni vaicÄjumu par veco nosaukumu, kas tika nosÅ«tÄ«ti no vairÄk nekÄ 135 000 unikÄlÄm sistÄmÄm.
PieprasÄ«jumu sÅ«tÄ«tÄju vidÅ« bija pasta serveri valdÄ«bas un militÄrÄs organizÄcijas, kas pÄrbaudÄ«ja e-pastos redzamos domÄnus, izmantojot WHOIS, droŔības uzÅÄmumus un droŔības platformas (VirusTotal, Group-IB), kÄ arÄ« sertifikÄcijas iestÄdes, domÄnu verifikÄcijas pakalpojumus, SEO pakalpojumus un domÄnu reÄ£istratorus (piemÄram, domain.com, godaddy.com, who.is, whois.ru, smallseo.tools, seocheki.net, centralops.net, name.com, urlscan.io un webchart.org).
IespÄja nosÅ«tÄ«t jebkÄdus datus, atbildot uz pieprasÄ«jumu, vecajam WHOIS pakalpojumam domÄna zonai ".MOBI" tika izmantota, lai izstrÄdÄtu vairÄku veidu uzbrukumus pret pieprasÄ«tÄjiem. Pirmais uzbrukums bija balstÄ«ts uz pieÅÄmumu, ka, ja kÄds turpina pieprasÄ«t sen pÄrtraukto pakalpojumu, viÅÅ”, visticamÄk, to dara, izmantojot novecojuÅ”us rÄ«kus ar ievainojamÄ«bÄm.
PiemÄram, 2015. gadÄ phpWHOIS tika atklÄta ievainojamÄ«ba CVE-2015-5243, kas ļÄva uzbrucÄjam izpildÄ«t kodu, parsÄjot WHOIS servera atgrieztos speciÄli izstrÄdÄtos datus. VÄl viens piemÄrs ir ievainojamÄ«ba CVE-2021-32749, kas tika atklÄta 2021. gadÄ Fail2Ban pakotnÄ un kas ļÄva ÄrÄji izpildÄ«t kodu, kad WHOIS pakalpojums, ko izmanto bloÄ·ÄÅ”anas brÄ«dinÄjuma Ä£enerÄÅ”anai, atgriež nepareizi veidotus datus (Fail2Ban noteica resursdatora administratora e-pasta adresi, izmantojot WHOIS, un norÄdÄ«ja to, palaižot mail komandu, bez pareizas speciÄlo rakstzÄ«mju atsoļa).
Otrais uzbrukums balstÄs uz dažÄm sertifikÄcijas iestÄdÄm, kas piedÄvÄ iespÄju pÄrbaudÄ«t domÄna Ä«paÅ”umtiesÄ«bas, izmantojot e-pasta adresi, kas norÄdÄ«ta domÄna reÄ£istratÅ«ras datubÄzÄ, kurai var piekļūt, izmantojot WHOIS protokolu. IzrÄdÄs, ka vairÄkas sertifikÄcijas iestÄdes, kas atbalsta Å”o verifikÄcijas metodi, turpina izmantot veco WHOIS serveri domÄna paplaÅ”inÄjumam ".MOBI".
TÄdÄjÄdi, iegÅ«stot kontroli pÄr vÄrdu whois.dotmobiregistry.net, uzbrucÄji var izgÅ«t savus datus, veikt verifikÄciju un iegÅ«t TLS sertifikÄts jebkuram domÄnam .MOBI zonÄ." PiemÄram, eksperimenta laikÄ pÄtnieki pieprasÄ«ja TLS sertifikÄtu microsoft.mobi domÄnam no GlobalSign reÄ£istratÅ«ras, un fiktÄ«vÄ WHOIS pakalpojuma atgrieztÄ e-pasta adrese "whois@watchTowr.com" saskarnÄ tika parÄdÄ«ta kÄ pieejama domÄna Ä«paÅ”umtiesÄ«bu verifikÄcijas koda nosÅ«tīŔanai.

Avots: opennet.ru
