Një hulumtues sigurie nga kompania Seralys zbuloi një mundësi për të ndryshuar serverin DNS për domainin mastercard.com, i përdorur në infrastrukturën e sistemit të pagesave MasterCard. Në konfigurimet e zonës së domainit mastercard.com kishte një gabim tipografik që nga qershori i vitit 2020 - në listën e serverëve DNS që shërbenin zonën ishte specifikuar hosti "a22-65.akam.ne" në vend të hostit "a22-65.akam.net" (shërbimi DNS Akamai). Zona kryesore ".ne" është e lidhur me Republikën e Nigerisë, dhe domaini "akam.ne" rezultoi të ishte i disponueshëm për shitje.
Kështu, për katër vjet e gjysmë, çdokush mund të blejë domainin "akam.ne", të krijojë hostin "a22-65.akam.ne", të vendosë një server DNS mbi të, të krijojë një variant të vetin të zonës DNS për mastercard.com dhe të redirektojë çdo subdomain të mastercard.com në serverin e tij. DNSSEC për mastercard.com nuk ishte përdorur. Duke qenë se gabimi ndodhte në emrin e njërit prej pesë serverëve DNS, në rastin e një sulmi të suksesshëm mund të përfitoheshin të paktën 1/5 e trafikut. Mbulimi mund të rritej duke vendosur për zonën e falsifikuar një TTL (Koha për të Jetuar) të lartë, që do të çonte në ruajtjen më të gjatë të regjistrimeve në cache nga rezolutorët publikë, për shembull, të mbështetur nga kompanitë Cloudflare (1.1.1.1) dhe Google (8.8.8.8).

PĂ«rveç kapjes sĂ« trafikut nga hostet ekzistues, ishte e mundur tĂ« kryhej njĂ« sulm mĂ« pak tĂ« dukshĂ«m dhe tĂ« pĂ«rdorej njĂ« subdomain tĂ« munguar fillimisht pĂ«r tĂ« organizuar phishing, pĂ«r shembull, tĂ« krijohej hosti "redemtion.mastercard.com" dhe tĂ« pĂ«rdorej nĂ« spamin nĂ« vend tĂ« pikĂ«s legjitime tĂ« hyrjes "redemption.mastercard.com". NdĂ«r tĂ« tjera, duke pasur kontroll mbi njĂ« prej serverĂ«ve DNS qĂ« shĂ«rbenin domainin mastercard.com, ishte e mundur tĂ« arrihej TLS-certifikat nĂ« shĂ«rbimet qĂ« lejojnĂ« verifikimin e pronĂ«sisĂ« sĂ« domainit pĂ«rmes Web ose DNS, siç Ă«shtĂ« Letâs Encrypt. Mes skenarĂ«ve tĂ« mundshĂ«m tĂ« sulmeve pĂ«rmendet gjithashtu krijimi i njĂ« serveri postĂ« tĂ« falsifikuar pĂ«r kapjen e korrespondencĂ«s me email nga emri@mastercard.com dhe organizimi i kapjes sĂ« tĂ« dhĂ«nave tĂ« autentifikimit nga kompjuterĂ«t e punonjĂ«sve qĂ« pĂ«rdorin Windows.
I shqyrtuesi që zbuloi problemet bleu domenin "akam.ne" për $300 dhe e aktivizoi një DNS-sniffer për të vlerësuar volumin e trafikut. Analiza e kërkesave të marra tregoi se rasti me MasterCard nuk është i vetmi dhe ka zona të tjera domainesh, në listën e serverëve DNS të të cilëve është e specifikuar hosti "akam.ne" në vend të "akam.net". Më shumë, është zbuluar se nga viti 2015 deri në 2018, domeni "akam.ne" ishte regjistruar dhe, me shumë gjasa, ishte përdorur për zhvillimin e sulmeve. Supozimi për sulmet është bërë, pasi ish-pronari i "akam.ne" regjistroi gjithashtu domenin "awsdns-06.ne", i cili është stilizuar si server DNS "awsdns-06.net". Mosfunksionimi i njërit nga serverët DNS me një gabim në emër mund të mbetet për një kohë të gjatë i paqëndrueshëm nga administratorët, pasi që besueshmëria sigurohet përmes specifikimit të disa serverëve DNS.
Kompania MasterCard fillimisht e injoroi mesazhin për problemin, por pasi u kontaktua nga gazetari Brian Krebs, e pranoi dhe e korrigjoi gabimin, duke deklaruar se gabimi nuk paraqiste një kërcënim për infrastrukturën. Pas kësaj, përmes shërbimit Bugcrowd, i cili lejon marrjen e shpërblimeve për dobësitë e zbuluara, hulumtuesi u drejtua për të hequr njoftimin e publikuar për incidentin nga MasterCard.
Në përgjigje, hulumtuesi deklaroi se, megjithëse kishte një llogari në shërbimin Bugcrowd, nuk kishte dërguar asnjë aplikim për shpërblim, por e kishte njoftuar drejtpërdrejt kompaninë MasterCard për problemin. Njoftimi ishte publikuar për të tërhequr vëmendjen ndaj problemit pasi që që MasterCard nuk kishte më ndonjë kërcënim dhe domeni "akam.ne" i përkiste hulumtuesit. Në fund, kompania MasterCard jo vetëm që nuk kompensoi $300 të shpenzuar për domenin, por as nuk e falenderoi hulumtuesin në fjalë.
Sa i përket deklaratës se gabimi nuk krijonte rreziqe të tjera, hulumtuesi paraqiti statistikën e kërkesave DNS të marra, në të cilat përfshihen domainet *.az.mastercard.com, që tregojnë për komponentë funksionalë të infrastrukturës MasterCard, të vendosur në shërbimin në rete Microsoft Azure. Komprometimi i komponentëve të tillë, duket se paraqiste një kërcënim kritik për sigurinë.

Burimi: opennet.ru
