Изследователите по сигурността откриха нов клас уязвимости в DNS, засягащи основните доставчици на DNS като услуга (DNSaaS), които биха могли да позволят на нападателите да имат достъп до чувствителна информация от корпоративни мрежи. Доставчиците на DNSaaS (известни още като управлявани DNS доставчици) предоставят услуги за отдаване под наем на DNS на други организации, които не искат да управляват и защитават още един мрежов актив сами. Както беше разкрито на конференцията по сигурността на Black Hat от изследователите на Wiz Wiz Shir Tamari и Ami Luttwak, тези недостатъци на DNS осигуряват на хакерите възможности за събиране на разузнавателни данни от национално равнище с проста регистрация на домейн.

От регистрация на име на домейн до безразборно подслушване на трафик 

Процесът на експлоатация е доста прост, както те обясниха: те регистрираха домейн и го използваха, за да отвлекат сървъра с имена на доставчик на DNSaaS (в техния случай Amazon Route 53), което им позволи да подслушват динамично поточно DNS трафик от мрежите на клиенти на Route 53. „Открихме проста вратичка, която ни позволи да прихванем част от динамичния DNS трафик в световен мащаб, преминаващ през управлявани DNS доставчици като Amazon и Google“, казаха изследователите на Wiz. „Динамичният DNS трафик, който„ подслушахме “, идва от над 15 000 организации, включително компании от Fortune 500, 45 американски правителствени агенции и 85 международни правителствени агенции.“ Данните, които те събраха по този начин, варираха от имена и местоположения на служители/компютри до силно чувствителни подробности относно инфраструктурата на организациите, включително мрежови устройства, изложени на интернет. В един случай изследователите са картографирали офис местоположенията на една от най -големите компании за услуги, използващи мрежов трафик, получени от 40 000 корпоративни крайни точки.

Mapping a company's network

Информацията, събрана по този начин, би улеснила работата на престъпниците да нарушат мрежата на една организация, тъй като ще им даде „ птичи поглед върху случващото се в компаниите и правителствата“ и ще им осигури „способност за шпионаж на национално ниво“. Изследователите не са открили доказателства, че уязвимостта на DNS преди това е била използвана , но, както те обясняват, всеки, който има познания по проблемите и уменията да злоупотребява, „би могъл да събира данни неоткрит за повече от десетилетие. „Въздействието е огромно. От шест големи доставчици на DNSaaS, които разгледахме, трима бяха уязвими за регистрация на сървър с имена“, добавиха те в Black Hat.

„Всеки доставчик на облачни услуги, регистратор на домейни и хост на уебсайтове, който предоставя DNSaaS, може да бъде уязвим.“

Поправено от някои, проспано други

Това прави нещата още по -лоши, докато двама от големите доставчици на DNS (Google и Amazon) вече са отстранили тези недостатъци в DNS, други все още вероятно са уязвими, излагайки милиони устройства на атаки. Освен това не е ясно кой трябва да поправи тази критична грешка в DNS. Microsoft, който може да подобри алгоритъма за динамичен DNS, който позволява на крайните точки на Windows да пропускат вътрешен мрежов трафик към злонамерени DNS сървъри, вече каза на Wiz, че това не е уязвимост. Както Microsoft обясни, този недостатък е „известна грешна конфигурация, която възниква, когато една организация работи с външни DNS разрешители“. Redmond съветва използването на отделни DNS имена и зони за вътрешни и външни хостове, за да се избегнат DNS конфликти и проблеми с мрежата, и предоставя подробна документация за това как правилно да конфигурирате динамичните актуализации на DNS в Windows. Управляваните доставчици на DNS могат да отстранят проблема с отвличането на сървъра на имена, като следват правилно спецификациите на RFC за „запазени имена“, както и проверяват собствеността и валидират домейни, преди да позволят на клиентите си да ги регистрират. Компаниите, които наемат DNS сървъри, също могат да правят промени, за да блокират изтичането на вътрешния мрежов трафик чрез динамични DNS актуализации, като променят записа по подразбиране за начало на власт (SOA). Допълнителна информация и технически подробности са налични в доклада, публикуван от Wiz в сряда, а слайдовете за презентация на Black Hat са достъпни тук.

Източник: По материали от Интернет

Подобни публикации

23 януари 2025

Кибератаките влизат в топ 10 на рисковете за бъ...

Според Барометъра на риска на Алианц бизнесът в България определя к...
23 януари 2025

Тръмп помилва създателя на пазара на наркотици ...

Едва на втория ден от встъпването си в длъжност президентът Тръмп п...
23 януари 2025

Тръмп отменя правилата на Байдън за развитието ...

Президентът Доналд Тръмп отмени заповедта на бившия президент Джо Б...
22 януари 2025

Продуктите за сграден контрол на ABB са засегна...

Изследовател твърди, че е открил над 1000 уязвимости в продукти, пр...
22 януари 2025

Над 380 000 долара са изплатени през първия ден...

Инициативата Zero Day Initiative (ZDI) на Trend Micro обяви резулта...
22 януари 2025

Бомбени заплахи в училища от цяла България

Десетки училища в цялата страна получихабомбени заплахи.. По първон...
22 януари 2025

Хиперволуметричните DDoS атаки зачестяват

Най-голямата до момента разпределена атака за отказ на услуга (DDoS...
22 януари 2025

Тръмп уволнява Съвета за киберсигурност

В писмо, изпратено днес, изпълняващият длъжността секретар на Минис...
22 януари 2025

Ботнетът Murdoc, вариант на Mirai, експлоатира ...

Изследователи в областта на киберсигурността предупредиха за нова ш...
Бъдете социални
Още по темата
29/09/2024

Милиони автомобили на Kia с...

Купувачите на автомобили обикновено имат много...
26/09/2024

Джо Гранд - пакостник, вред...

Джо Гранд – от „дивото“ дете...
22/03/2024

Хакерският екип "Synacktiv"...

Инициативата Zero Day присъди общо 732...
Последно добавени
23/01/2025

Кибератаките влизат в топ 1...

Според Барометъра на риска на Алианц...
23/01/2025

Тръмп помилва създателя на ...

Едва на втория ден от встъпването...
23/01/2025

Тръмп отменя правилата на Б...

Президентът Доналд Тръмп отмени заповедта на...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!