📞 花 5 欧买个过期域名,接管了三块领地的电话路由
这篇是真正的老派 Hacker 故事。
ENUM 是一套把电话号码映射到 DNS 的老协议:运营商查询号码对应的
作者发现,圣赫勒拿、迪戈加西亚和阿森松岛三个区号的 ENUM 区域,都依赖同一个已经过期的域名
第一次观察圣赫勒拿,24 小时零请求,大家也都懒得处理。半年后再看日志,事情炸了:
• 自己的服务器记录了约 20.9 万次 ENUM 查询
• 加上另一台未记录日志的辅助 DNS,作者估计总量约 40 万次
• 流量几乎都指向迪戈加西亚和阿森松岛,来源 IP 多数在美国
• DNS 查询名本身包含反转后的完整电话号码,因此暴露了号码、时间戳和解析器 IP
这里得抠个字眼:日志能确认的是 ENUM DNS 查询,不等于已经证明每一条都是实际完成的电话,更没有录到通话内容。但这已经是非常敏感的通信元数据;如果返回恶意 SIP 路由,理论上还能直接劫持通话。
更荒唐的是,作者最初找英国政府、RIPE 都没人接球。直到她强调这些查询可能涉及军事基地,NCSC 才认真处理。最后英国 NCSC 接管域名,作者没有赏金,还倒贴了两次续费共 10 欧。
Agili 点评:
最吓人的不是某个高深 0day,而是一条十几年前留下的 DNS 委派,被所有机构忘得干干净净。基础设施的“僵尸依赖”比新漏洞更难防:系统看似死了,流量却还活着;所有人都觉得不归自己管,直到撞上军事通信才有人动。
另外,作者发现异常后返回的一直是 NXDOMAIN,随后停掉 DNS 并删除日志,没有继续验证能否窃听。这条边界很重要:好奇心是 Hacker 的发动机,克制才是刹车。
原文:https://lina.sh/blog/hijacking-e164-arpa
HN 讨论:https://news.ycombinator.com/item?id=49387570
这篇是真正的老派 Hacker 故事。
ENUM 是一套把电话号码映射到 DNS 的老协议:运营商查询号码对应的
.e164.arpa 记录,就能把电话直接路由到 SIP/VoIP。作者发现,圣赫勒拿、迪戈加西亚和阿森松岛三个区号的 ENUM 区域,都依赖同一个已经过期的域名
enum.org.uk。她花 5 欧买下来,理论上便能控制这些号码的路由,甚至把通话引到自己的 SIP 服务做中间人。第一次观察圣赫勒拿,24 小时零请求,大家也都懒得处理。半年后再看日志,事情炸了:
• 自己的服务器记录了约 20.9 万次 ENUM 查询
• 加上另一台未记录日志的辅助 DNS,作者估计总量约 40 万次
• 流量几乎都指向迪戈加西亚和阿森松岛,来源 IP 多数在美国
• DNS 查询名本身包含反转后的完整电话号码,因此暴露了号码、时间戳和解析器 IP
这里得抠个字眼:日志能确认的是 ENUM DNS 查询,不等于已经证明每一条都是实际完成的电话,更没有录到通话内容。但这已经是非常敏感的通信元数据;如果返回恶意 SIP 路由,理论上还能直接劫持通话。
更荒唐的是,作者最初找英国政府、RIPE 都没人接球。直到她强调这些查询可能涉及军事基地,NCSC 才认真处理。最后英国 NCSC 接管域名,作者没有赏金,还倒贴了两次续费共 10 欧。
Agili 点评:
最吓人的不是某个高深 0day,而是一条十几年前留下的 DNS 委派,被所有机构忘得干干净净。基础设施的“僵尸依赖”比新漏洞更难防:系统看似死了,流量却还活着;所有人都觉得不归自己管,直到撞上军事通信才有人动。
另外,作者发现异常后返回的一直是 NXDOMAIN,随后停掉 DNS 并删除日志,没有继续验证能否窃听。这条边界很重要:好奇心是 Hacker 的发动机,克制才是刹车。
原文:https://lina.sh/blog/hijacking-e164-arpa
HN 讨论:https://news.ycombinator.com/item?id=49387570
- ❤️3
- 👍1