Un cercetător în securitate de la compania Seralys a identificat o posibilitate de a modifica serverul DNS pentru domeniul mastercard.com, utilizat în infrastructura sistemului de plată MasterCard. În setările zonei domeniului mastercard.com, începând cu iunie 2020, a existat o greșeală de tipar - în lista serverelor DNS care deservesc zona, în loc de gazda „a22-65.akam.net” (serviciul DNS Akamai) a fost specificată gazda „a22-65.akam.ne”. Zona rădăcină „.ne” este rezervată Republicii Niger, iar domeniul „akam.ne” a fost disponibil pentru vânzare.
Astfel, timp de patru ani și jumătate, oricine ar fi putut cumpăra domeniul „akam.ne”, crea un gazdă „a22-65.akam.ne”, desfășura pe acesta un server DNS, configura o variantă proprie a zonei DNS mastercard.com și direcționa orice subdomeniu mastercard.com către serverul său. DNSSEC nu a fost utilizat pentru mastercard.com. Deoarece greșeala a fost comisă în numele unuia din cei cinci servere DNS, în cazul unei atacuri reușite s-ar fi putut obține controlul asupra cel puțin 1/5 din traficul. Acoperirea ar putea fi extinsă prin stabilirea unui TTL (Time To Live) mare pentru zona falsă, ceea ce ar conduce la păstrarea mai îndelungată a înregistrărilor în cache-urile rezolvatorilor publici, cum ar fi cele furnizate de Cloudflare (1.1.1.1) și Google (8.8.8.8).

Pe lângă interceptarea traficului gazdelor existente, ar fi fost posibil să se efectueze un atac mai puțin observabil și să se folosească un subdomeniu inițial inexistent pentru a organiza phishing, de exemplu, să se creeze un gazdă „redemtion.mastercard.com” și să se folosească în spam în locul punctului de intrare legitim „redemption.mastercard.com”. Printre altele, având control asupra unuia dintre serverele DNS care deservesc domeniul mastercard.com, ar fi fost posibil să se obțină certificatul TLS acces în serviciile care permit verificarea deținerii domeniului prin Web sau DNS, cum ar fi Let’s Encrypt. Printre scenariile de atac posibile se menționează și crearea unui server poștal fals pentru interceptarea corespondenței de la email nume@mastercard.com și organizarea interceptării datelor de autentificare de pe calculatoarele angajaților care utilizează Windows.
Cercetătorul care a descoperit problemele a cumpărat domeniul „akam.ne” cu 300 $ și a lansat un sniffere DNS pentru a evalua volumul de trafic. Analiza cererilor primite a arătat că cazul MasterCard nu este singurul și există alte zone de domeniu care au pe lista serverelor DNS găzduirea „akam.ne” în loc de „akam.net”. Mai mult, s-a constatat că în perioada 2015-2018 domeniul „akam.ne” a fost înregistrat și, cel mai probabil, folosit pentru a desfășura atacuri. Presupunerea atacurilor a fost formulată, deoarece fostul proprietar al „akam.ne” a înregistrat și domeniul „awsdns-06.ne”, care este stilizat după serverul DNS „awsdns-06.net”. Nefuncționarea unuia dintre serverele DNS cu o greșeală în nume poate rămâne nedetectată de către administratori, deoarece redundanța este asigurată prin specificarea mai multor servere DNS.
Compania MasterCard a ignorat inițial mesajul despre problemă, dar după ce jurnalistul Brian Krebs s-a contactat cu această problemă, a recunoscut și a corectat eroarea, afirmând că aceasta nu a reprezentat o amenințare pentru infrastructură. Ulterior, prin intermediul serviciului Bugcrowd, care oferă recompense pentru vulnerabilitățile descoperite, cercetătorul a primit o solicitare de la MasterCard pentru eliminarea articolului publicat despre incident.
Ca răspuns, cercetătorul a declarat că, deși are un cont pe serviciul Bugcrowd, nu a trimis niciodată cereri de recompensă și a notificat direct compania MasterCard despre problemă. Articolul a fost publicat pentru a atrage atenția asupra problemei după ce nu mai era nimic care să amenințe compania MasterCard și domeniul „akam.ne” aparținea cercetătorului. În final, compania MasterCard nu doar că nu a compensat cei 300 $ cheltuiți pe domeniu, dar nici nu a exprimat mulțumiri cercetătorului.
În ceea ce privește afirmația că eroarea nu crea riscuri suplimentare, cercetătorul a prezentat statistici ale cererilor DNS primite, în care figurează domeniile *.az.mastercard.com, indicând componentele funcționale ale infrastructurii MasterCard, găzduite în serviciul cloud Microsoft Azure. Compromiterea acestor componente părea, evident, o amenințare critică pentru securitate.

Sursa: opennet.ro
