Z powodu literówki w ustawieniach, atakujący mogli podmienić serwer DNS MasterCard

Badacz bezpieczeństwa z firmy Seralys wykrył możliwość sfałszowania serwera DNS dla domeny mastercard.com, używanej w infrastrukturze systemu płatności MasterCard. W ustawieniach strefy domeny mastercard.com od czerwca 2020 roku występowała literówka — na liście serwerów DNS obsługujących tę strefę zamiast hosta „a22-65.akam.net” (usługa DNS Akamai) podano host „a22-65.akam.ne”. Korzenna strefa „.ne” przypisana jest do Republiki Nigru, a domena „akam.ne” stała się dostępna na sprzedaż.

W ten sposób przez cztery i pół roku każdy chętny mógł kupić domenę „akam.ne”, stworzyć host „a22-65.akam.ne”, uruchomić na nim serwer DNS, utworzyć własną wersję strefy DNS mastercard.com i przekierować dowolny subdomen mastercard.com na własny serwer. DNSSEC dla mastercard.com nie był używany. Ponieważ literówka została popełniona w nazwie jednego z pięciu serwerów DNS, w przypadku udanego ataku można było uzyskać kontrolę nad co najmniej 1/5 ruchu. Zakres można zwiększyć, ustawiając dla sfałszowanej strefy długi TTL (Time To Live), co prowadziłoby do dłuższego przechowywania rekordów w pamięci podręcznej publicznych resolverów, takich jak te obsługiwane przez firmy Cloudflare (1.1.1.1) i Google (8.8.8.8).

Z powodu literówki w ustawieniach, atakujący mogli podmienić serwer DNS MasterCard

Oprócz przechwytywania ruchu istniejących hostów można było przeprowadzić mniej zauważalny atak, używając pierwotnie nieobecnego subdomeny do organizacji phishingu, na przykład zakładając host „redemtion.mastercard.com” i używając go w spamie zamiast legalnego punktu dostępu „redemption.mastercard.com”. Między innymi, mając kontrolę nad jednym z serwerów DNS obsługujących domenę mastercard.com, moża było uzyskać TLS certificate dostęp w usługach, które umożliwiają weryfikację posiadania domeny przez Web lub DNS, takich jak Let’s Encrypt. Wśród możliwych scenariuszy ataków wymienia się również stworzenie fałszywego serwera pocztowego do przechwytywania korespondencji z e-mailem imię@mastercard.com oraz organizację przechwytywania danych autoryzacyjnych z komputerów pracowników korzystających z systemu Windows.

Badacz, który zidentyfikował problemy, kupił domenę „akam.ne” za 300 USD i uruchomił na niej sniffing DNS, aby ocenić ilość ruchu. Analiza otrzymywanych zapytań wykazała, że przypadek z MasterCard nie jest odosobniony i są inne strefy domen, w których na liście serwerów DNS podano host „akam.ne” zamiast „akam.net”. Co więcej, stwierdzono, że od 2015 do 2018 roku domena „akam.ne” była zarejestrowana i prawdopodobnie używana do przeprowadzania ataków. Przyjęto przypuszczenie o atakach, ponieważ były właściciel „akam.ne” również zarejestrował domenę „awsdns-06.ne”, która jest stylizowana na serwer DNS „awsdns-06.net”. Niepoprawność jednego z serwerów DNS z literówką w nazwie może przez długi czas pozostawać niezauważona przez administratorów, ponieważ odporność na awarie zapewnia wskazanie kilku serwerów DNS.

Firma MasterCard początkowo zignorowała zgłoszenie o problemie, jednak po tym, jak skontaktował się z nią dziennikarz Brian Krebs, przyznała i poprawiła błąd, twierdząc, że błąd nie stanowił zagrożenia dla infrastruktury. Następnie poprzez serwis Bugcrowd, który umożliwia otrzymywanie wynagrodzeń za wykryte luki, badacz otrzymał żądanie od MasterCard o usunięcie opublikowanej notatki o incydencie.

W odpowiedzi badacz stwierdził, że chociaż ma konto w serwisie Bugcrowd, nie przesyłał żadnych zgłoszeń o wynagrodzenie, a bezpośrednio powiadomił firmę MasterCard o problemie. Notatka została opublikowana w celu zwrócenia uwagi na problem, po tym jak firmie MasterCard nie groziło już niebezpieczeństwo, a domena „akam.ne” należała do badacza. W rezultacie firma MasterCard nie tylko nie zrekompensowała 300 USD wydanych na domenę, ale nawet słownie nie podziękowała badaczowi.

Co do twierdzenia, że błąd nie stwarzał dodatkowych zagrożeń, badacz przedstawił statystyki otrzymanych zapytań DNS, w których znajdują się domeny *.az.mastercard.com, wskazujące na działające komponenty infrastruktury MasterCard umieszczone w chmurze Microsoft Azure. Kompromitacja takich komponentów, jak się wydaje, stanowiła krytyczne zagrożenie dla bezpieczeństwa.

Z powodu literówki w ustawieniach, atakujący mogli podmienić serwer DNS MasterCard


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster