Специалисти по информационна сигурност са открили слабост в дизайна на начина, по който функционират системите на менажираните DNS доставчици, която позволява разкриването на информация. Откритият от специалистите пропуск вече е адресиран от Google, Amazon и други компании.

През миналата седмица, по време на Black Hat USA 2021, Шир Тамари и Ами Лютвак от компанията за защита Wiz описват свой експеримент, при който успяват да подслушват интернет трафика на една от DNS услугите, предоставяни от Amazon чрез на пръв поглед лесно звучащ трик: те решават да регитрират свой собствен „специален“ адрес в мрежата на Route53 по името на един от нейм сървърите, предлагащи DNS услугата. Повторили го и с другите сървъри и това, което се случило ги изненадало.

„Когато за пръв път регистрирахме този нов домейн със същото име на нейм сървъра на Route53, ние започнахме да получаваме веднага потоци трафик от повече от милион уникални крайни точки по целия свят. След анализ, ние установихме, че това е динамичен DNS трафик от Windows машини, които отправят запитвания към превзетия нейм сървър за себе си“, пишат те. Тамари и Лютвак обясняват, че динамичният DNS поддържа обновени DNS записите при смяна на адреса. Това се използва в големи мрежи, които предлагат вътрешни услуги и използват свои вътрешни сървъри. „Накратко, ние получихме задържана чувствителна информация, която не се предполага да напуска вътрешната мрежа на организацията“.

Информацията, до която специалистите достигат са компютърни имена, имена на служителите на дадени компании, разположенията на офисите им, вътрешни и външни IP адреси – данни, които може да са от огромно значение за хакер, който иска да атакува мрежата на дадена компания, но въпросната информация не е достъпна публично.

Причината за техния експеримент да проработи се крие в начина на работа на алгоритъма, свързан с динамичния DNS (RFC 2136) на Microsoft. „Машините на Microsoft използват уникален алгоритъм, за да намерят и актуализират мастър DNS сървъра при засечени промени в IP адреса. В подобни случаи, алгоритъмът ще отправи заявка към превзетия нейм сървър за своя собствен адрес“, обяснява Тамари. А когато направи това, това изпраща DNS трафика към зловредния IP адрес. Самите Microsoft не възнамеряват да променят алгоритъма си, тъй като не считат това за уязвимост, цитира The Register Тамари. Според Microsoft става дума за известна им слабост в конфигурирането, когато клиентите работят с външни DNS резолвъри.

Така, топката е в краката на компаниите, които трябва да направят така че актуализираната информация, свързана с динамичния DNS да не напуска мрежата им. От Google оценяват работата на двамата разработчика, като заявяват, че успешно са блокирали възможността за свързани домейн имена, като не са регистрирали доказателство за експлоатирането на този проблем в тяхната платформа. И за разлика от Amazon и Google, Тамари и Лютвак не са сигурни колко други доставчици на подобни услуги са адресирали въпросния проблем.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!