MasterCard отстрани критична грешка в настройките на своя сървър за имена на домейни (DNS), която е позволявала на всеки да прихваща или пренасочва интернет трафика на компанията, като регистрира неизползван домейн. Грешката съществувала от близо 5 години и беше отстранена благодарение на усилията на независим изследовател в областта на сигурността, който похарчил 300 долара, за да регистрира домейна и да попречи на киберпрестъпниците да го използват.
От 30 юни 2020 година до 14 януари 2025 година един от ключовите DNS сървъри на MasterCard, използван за управление на трафика за частта от мрежата „mastercard[.]com“ е бил конфигуриран грешно.
Вместо правилното име на сървъра, завършващо на „akam.net“ е било използвано неправилно изписано име „akam.ne“, принадлежащо към домейн от първо ниво на държавата Нигер в Западна Африка.
Грешката е открита от Филип Катурели, основател на Seralys – компания за сигурност. Предполагайки, че домейнът „akam.ne“ не е регистриран от никого, изследователят решава да го закупи. Процесът на регистрация отнел почти три месеца и изисквал заплащане на такса за регистрация. След като създал DNS сървър на новия домейн, Catureli забелязал стотици хиляди заявки от цял свят, повечето от които били свързани с MasterCard.
Катурели заяви, че е можел да злоупотреби със ситуацията, като например да получи сертификати за SSL/TLS криптиране за фалшиви уебсайтове или да прихване идентификационните данни на служителите на MasterCard. Въпреки това изследователят е информирал компанията за грешката и е предложил да ѝ прехвърли домейна. MasterCard призна за проблема и коригира настройките, но заяви, че няма риск за системата.
Въпреки това по-късно MasterCard се свърза с Катурели чрез платформата Bugcrowd, обвинявайки го в нарушаване на етичните стандарти за сигурност, тъй като е публикувал пост за проблема в LinkedIn. Изследователят отбеляза, че не е използвал Bugcrowd, за да съобщи за проблема и предварително е адресирал потенциалните рискове, като е регистрирал домейна.
Катурели подчерта, че грешката може да е засегнала сигурността, тъй като публичните DNS резолвери като Google или Cloudflare могат да кешират неверни данни. Нападателите биха могли да пренасочат значителна част от трафика, ако се възползват от тази уязвимост. Катурели завърши публикацията си в LinkedIn с думите:
„Не бъдете като MasterCard. Не пренебрегвайте рисковете и не позволявайте на маркетинговите екипи да се занимават с въпросите на сигурността“.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!