セキュリティ
誤って軍事基地への電話通話を記録してしまった
I accidentally logged phone calls to military bases (lina.sh)
要約
著者は、電話番号をIPアドレスにマッピングするe164.arpaドメインの脆弱性を発見し、一部の国の電話ネットワークインフラを偶然乗っ取ってしまいました。その結果、軍事基地へのものを含む数十万件もの電話通話のログを記録してしまい、潜在的なセキュリティリスクを浮き彫りにしました。この出来事は、e164.arpaシステムの放置と、それによって生じる深刻な脆弱性を示唆しています。
全文翻訳
DNSハイジャックはくだらないことです。
過去にも様々な.govや.eduドメインを乗っ取ったことがありますが、今回はすぐに報告して次に進みました。
しかし、これは少し違います。それは、私が領土全体の電話ネットワークインフラドメイン(e164.arpa)を乗っ取り、誤って軍事基地への何十万件もの電話通話を記録してしまったという話です。
しかし、最初から始めましょう。
そもそもe164.arpaとは何でしょうか?
ENUM(e164.arpa)は2000年代初頭のアイデアでした。
電話番号を取り、数字を反転させ、間にドットを入れ、最後に.e164.arpaを付けます。
例えば、+49 30 123456 は 6.5.4.3.2.1.0.3.9.4.e164.arpa のようになります。
ドイツのすべての番号は.9.4.e164.arpaで終わることがわかります。
これはすべての+49番号のゾーンであり、そのゾーンは.deを運営しているのと同じ組織であるDENICによって管理されています。
これは、DENICが.deドメインを配布するのと同じように、このゾーンの下でどのキャリアまたは個人がどの番号範囲を取得するかを決定することを意味します(これにより分散化され、各国が自分で委任を決定できるようになります)。
アイデアは、キャリアがこれらのドメインをルックアップして、「この番号はSIP/VoIPでこのアドレスにルーティングできる」というレコードを取得し、高価な電話ネットワークをスキップして、安価なインターネット経由で通話をリダイレクトすることでした。
しかし、それはあまり普及せず、初期の頃でさえほとんど使用されませんでした。
長年かけてさらに悪化し、今日では基本的に完全に死んでいます。
私は実際に 5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa を所有しており、このウェブサイトを指していますが、技術的にはそれは許可されていません(そこから私のセカンドナンバーを特定できます!)。
ドイツは、e164.arpaドメインの登録を技術的に許可している最後の国の一つですが、私が2019年以降に登録した最初の人物でした。
RFCでは、これらのドメインにはNAPTRレコードのみを設定すべきだとされています。
これは、キャリアに通話をどこにルーティングするかを伝えるレコードです。
.arpaドメインを通常の「ドメイン」として使用したり、ウェブサイトのようなものをホストしたりしてはいけないと明記されています。
これらは「インフラストラクチャ」ドメインを意図しています(例えば、リバースDNSルックアップのための in-addr.arpa を知っているかもしれません)。
しかし、それを止めることができる人は誰もいません。
結局のところ、それはまだDNSであり、Aレコードを付けてウェブサイトをホストすることを妨げるものはありません。
実際、一部の人々はそれを非常に嫌い、証明書発行局に.arpaドメインの証明書を発行しないように求めています。
領土の電話ネットワークのハイジャック
私はe164.arpaをスキャンして、委任されたゾーンがハイジャック可能かどうかを確認していました。
主に、このシステム全体がどれほど放置されているかを知りたかったからです。
私は3つの国コードゾーン、0.9.2.e164.arpa、6.4.2.e164.arpa、および7.4.2.e164.arpaを見つけました。
これらはすべて同じ2つのネームサーバーに委任されていました:ns6.icb.co.ukとns.enum.org.uk。
DNSに詳しくない人のための簡単な説明:ドメインがネームサーバーに委任されると、基本的に「このドメインに関するあらゆる質問については、このサーバーに問い合わせてください。それが答えを持っています」という意味になります。
そして、ドメインが指しているネームサーバーを私が制御している場合、そのドメインのすべてのDNS応答を制御できます。
icb.co.ukはドメインとしてまだ存在していますが、特定のns6.icb.co.ukサブドメインはもはや何も解決されません。
これは、すべてのリクエストが2番目にリストされたネームサーバー、つまりns.enum.org.ukにフォールバックすることを意味します。
そして、そのドメインは期限切れになっていたので、わずか5ユーロで購入しました。
そして、そのようにして、私は0.9.2.e164.arpa、6.4.2.e164.arpa、および7.4.2.e164.arpaのDNSを制御しました。
反転すると、それらは電話コード+290、+246、および+247になります:それぞれセントヘレナ、イギリス領インド洋領土(ディエゴガルシア)、およびアセンション島です(面白いことに、これらの領土は人気のccTLDである.sh、.io、および.acも持っています)。
これが何を意味するかを明確にするために:キャリアがこれらの番号のいずれかのENUMルックアップを行うとき、彼らは本質的に「この通話をどこにルーティングすればよいか?」と尋ねています。
そして、私は望むものを何でも答えることができました。
私はそれを自分のSIPサーバーに向けることができ、着信を受け取り、偽装された番号で実際の宛先に発信通話をかけることができました。
電話を受けた人は、すべてが正常であるかのように元の番号が鳴っているのを見るでしょう。
そして、私は会話全体の中間に静かに座っていることができました。
もし私が番号をリダイレクトできれば、すべてのリクエストを理論的に処理できたでしょう。
もし誰かがまだこのシステムを実際に使用していたら。
私は考えられるすべての関係者に、複数のチャネルを通じてイギリス政府にすぐに報告しましたが、何も返ってきませんでした。
私の最良の推測では、Internet Computer Bureau(過去にそれらを管理していたようです)の誰かが10年以上前にこれらのネームサーバーをセットアップしたということです。
その後、e164.arpaはゆっくりと廃れ、セットアップした人は先に進んだか、単に忘れてしまったため、誰も依存していることを覚えていないドメインを更新する人はいなくなりました。
実際に誰かがこれを使用しているか確認する
Q Misell(マックス・プランク情報科学研究所の研究者)がこれを聞き、RIPE(e164.arpaを管理している)に私の代わりに報告しましたが、RIPEも何もしないことを拒否しました。
なぜなら、e164.arpaの委任は、国連レベルのITU-T委員会によって管理されているからです。
そして、RIPEは国連委員会の決定に逆らうことを望んでいませんでした。
それはおそらく官僚的な悪夢になるでしょう。
Qはまた、これらのゾーンが実際にどれだけのトラフィックを得ていたかについてのデータがあるかどうか尋ねましたが、私は知りませんでした。
そして、私も非常に興味があったので、0.9.2.e164.arpa(セントヘレナ)でログをセットアップし、1日待って結果を確認しました。
クエリは1件も来ませんでした。
そのため、誰かに気にかけてもらうために最善を尽くし、何も得られなかったので、誰もそれに依存しているようには見えなかったので、ドメインを保持し続けました。
私はそこに私の個人サイトをホストし、Fediverseインスタンス、Matrixホームサーバーを起動し、友人にサブドメインを配布しました。
なぜなら、なぜダメなのか、それは死んだシステムだからです。
誰かを傷つけるようなものではありませんし、誰も気にしません。
だから、気まぐれになって楽しむ時です。
6ヶ月後...
単なる好奇心から、私は3つのゾーンすべてのログを再度確認しました。
セットアップ時に他の2つでもログを有効にしていたからです。
何十万ものENUMクエリ、すべてログに記録されました。
ドメイン名は文字通り電話番号を反転させたものなので、それを元に戻すだけで実際の番号を取得できます。
そのため、完全な電話番号、タイムスタンプ、およびリクエストを行ったDNSリゾルバのソースIPアドレスを持っていました。
ログの何十万もの行は、次のようなものでした(電話番号はランダム化されています)。
セントヘレナ(0.9.2.e164.arpa)に対するものはほとんどなく、ほぼすべてが6.4.2.e164.arpaと7.4.2.e164.arpa:ディエゴガルシアとアセンション島のものでした。
ソースIPアドレスのほとんどはアメリカでした。
それは、私が最初にトラフィックを見なかった理由を少なくとも説明してくれるでしょう。
なぜなら、私はセントヘレナだけをログに記録していたからです。
それで、私は誤って軍事基地への通話の電話番号とタイムスタンプを何十万件も記録してしまったのです。
そして、前述のように、悪意のあるアクターはそれらのすべてをMITM(中間者攻撃)できたでしょう。
私は専門家ではありませんが、兵士と家族間の何十万もの通話の中で、機密情報が時々漏れるだろうと推測します。
その基地で何が起こっているかに関心のある国家は、誰にも気づかれずに数ヶ月間それを傍受することを絶対に気に入ったでしょう。
特にディエゴガルシアでのそのような情報が誰を望むかは想像するのは難しくありませんが、それについては後で説明します。
私のDNSサーバーはすべてのクエリに対してNXDOMAIN(ドメインが存在しない)と応答したため、それらは通常の電話ネットワーク経由でルーティングされていました。
しかし、これを認識した後、私はDNSサーバーをシャットダウンし、すべてのログファイルを削除しました。
突然、人々は気にするようになりました
私はイギリスの国家サイバーセキュリティセンター(NCSC)に2度目の報告をしました。
そして今回は、軍事基地が関与していることを言及したところ、彼らは実際に大いに気にかけてくれました。
彼らは、放棄された委任を最初に設定したのが誰なのかを特定できませんでした。そして、