URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 135840
[ Назад ]

Исходное сообщение
"Из-за опечатки в настройках атакующие могли подменить DNS-сервер MasterCard"

Отправлено opennews , 23-Янв-25 13:13 
Исследователь безопасности из компании Seralys выявил возможность подмены DNS-сервера для домена mastercard.com, используемого в инфраструктуре платёжной системы MasterCard. В настройках доменной зоны mastercard.com с июня 2020 года присутствовала опечатка - в списке обслуживающих зону DNS-серверов вместо хоста "a22-65.akam.net" (DNS-служба Akamai) был указан хост "a22-65.akam.ne". Корневая зона ".ne" закреплена за Республикой Нигер и домен "akam.ne" оказался доступен для продажи...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=62602


Содержание

Сообщения в этом обсуждении
"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 13:16 
Мастеркард слишком большой чтобы извиняться.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 13:23 
Админам там много платят, чтобы они ошибались. Или обращать внимание на каких-то гавриков. И вообще, там все обмазано сверху до низу сертификатами да аудитами, комар носу не подточит.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 14:35 
обмазано сверху до низу сертификатами

вряд ли у них есть сертификат встек или фсб


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено 0xdeadbee , 24-Янв-25 04:37 
сертификат PCI DSS должен быть.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Флудер , 23-Янв-25 20:02 
За что платить? За то что специнструмент испортил?

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено аНОНИМ , 23-Янв-25 13:20 
А продал бы домен в даркнете -- получил бы бабосиков. Злобные корпоридоры только так понимают, нечего их жалеть.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено михамихапут , 23-Янв-25 14:05 
черные деньги нужны только идиотам. гораздо более выгодно работать на свою репутацию и получать сравнимые белые.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 14:18 
Потом в старости ныть про маленькую пенсию и рассказывать внукам какой ты дартаньян. А они тебя на три буквы посылать.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 15:09 
Значит работать надо было лучше. И да, честно.
И детей/внуков лучше воспитывать.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено mistiq , 24-Янв-25 03:06 
И как вам там живется в вашем эльфийском лесу с розовыми феями?

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 10:58 
Да неплохо. Муравьи только весь пряничный домик изъели и зефирная кроватка жестковата.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Anm , 24-Янв-25 15:02 
Дай сначала определение "нищенское существование", тогда уже можно поговорить о сути.
Только не абстрактное. А с реальными примерами.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено annonyme , 24-Янв-25 16:38 
no faq2

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Aliech , 23-Янв-25 15:21 
Опыт подсказывает, что институт репутации в современном мире работает как-то по-другому. И для нашедшего уязвимость скорее это всё станет минусом. Потому что восприятии менеджеров он не благородный специалист, не давший подломить родную контору левым чувакам из Нигера, а плохой человек, который своей деятельностью бросил тень на имя конторы. Или даже, о ужас, из-за его действий кого-нибудь в родной конторе депремировали! Враг, одназначно!

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Dima , 23-Янв-25 22:18 
а причём тут своя контора то? Репутация чуть по другому работает

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 02:10 
За рубежом она как-то так и работает как он описал. Я думаю что люди просто боятся того в чем не разбираются. Это везение, когда менеджер понимает что вы что-то к лучшему делаете. Чаще наоборот.
Я от сейчас работаю с иностранной конторой. Сделал им за несколько месяцев то что они не могли 5 лет сделать. 5 лет, Карл. В следствии чего проект начал развиваться, тут же инвестор увеличил финансирование. И мне такой отзыв - чет я плохо работаю. У них существенно изменена архитектура в следствии чего вообще стала возможна поддержка и продвижение, но работаю я плохо. Так-что репутация работает, если ты необычной внешности, плюс если девочка и умеешь найти общий язык с начальством. Если ты выполняешь качественно свою работу и все работает как часы, то твою работу заметят разве-что после ухода и то если кто-то где-то напортачит в том что у тебя работало исправно. И то через долгое время, если разберутся.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 08:15 
Если мастеркард выпустит кобреднинговую карту совместно с СС, то это бросит тень на имя СС. Репутация у мастеркарда лол

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено mickvav , 25-Янв-25 03:20 
Вы в его профиль смотрели? Чувак давно уже Founder/Partner, и мнение мидломпнагеров ему фиолетово

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено голос_из_леса , 26-Янв-25 06:21 
A вы в его профиль смотрели?

Там все "его" фирмы на 2-5 человек с его главным участием, те он как раз и зарабатывает белым хакерством и прочим консалтингом в сфере инфобезопастности, а "его" конторы для поддержки ведение личного бизнеса.

Конечно может и миллионы платят, хз, тогда он молчит. А вот тут как раз  не заплатили, и понесло парня в прессу.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Фнон , 23-Янв-25 16:20 
Угу потом бы был арестован в каком-то аэропорту и (возможно) депортирован в федеральную тюрьму.
Отличный план, Уолтер! (с)

>  Злобные корпоридоры только так понимают, нечего их жалеть.

Если ты видишь упавший кошелек или дверь, которую забыли закрыть, то ты можешь об этом сказать и понадеяться на вознаграждение.
Но если ты этим воспользуешься, то ты станешь criminal scum)

И вообще "Ай, Моська! знать она сильна, Что лает на ..." корпов которым ты обязан ядром линукс и кучу других открытых проектов))


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено okcrime , 24-Янв-25 16:46 
если уних ты теряеш карту то ты под защитой банка как минимум два календарных/отчётных месяца - а если не уних то ты сразу сам у себя украл да тебе банк не должен ничего тк принеся их ему ты уже их лишился ... а ведь карту предлагают как защиту от потери кошелька - поэтому в дом вламываются как себе домой

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 13:34 
В следующий раз этот товарищ найдет уязвимость посерьёзней, но добросовестно сообщать о ней не станет. Продаст тем, кто с этого может получить профит и будет счастливо жить дальше.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 14:59 
>  и будет счастливо жить дальше

..., но не долго
Потому что придет государство и его набутылит.
И не нужно рассказывать что ему ничего не будет, т.к. он типа не знал кому продавал.
Даже если срок не дадут, то нервы потреплют знатно.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 15:24 
или нет

и будет жить нетужить


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено mirpay , 24-Янв-25 16:48 
с виза дружить - куда и перенаправил трафик

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Товарищ майор , 27-Янв-25 09:32 
Это если он домен со своей кредитки выкупал. А если за крипту? Фиг вычислят.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 13:51 
Вообще-то, типовая реакция современных хелпдексов и саппортов:

работать по заявке только если не получилось слить каким-либо образом.

Увы, такое частое современное IT.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено нах. , 23-Янв-25 17:43 
Если за безопасность инфры отвечает хелпдеск - у вас в компании все совсем плохо.

(в случае мастеркарда это, очевидно, именно так и есть)


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 18:14 
Запросы из вне скорее всего падают на 1 линию... а дальше уже или хватает ума переправить по инстанции.. или "у меня www.mastercard.com" открылся, значит днс работает... заявка закрыта, +10 центов к премии,

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено нах. , 23-Янв-25 18:24 
он вряд ли звонил в справочную мастеркарда. А то что у кого-то нет специальной (и легко находимой а не мелким шрифтом на трехсотой странице) возможности для уведомления об инцидентах безопасности - как бе и говорит нам, что они - д-лы.

Что-то я и не удивлен.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено truepath , 24-Янв-25 16:52 
отловить в трафике карту дира мастер-карт (типа #00000000001 или позолотее) и сделать чтобы всем стало сразу интересно - неплохобы у домейна данные регистратора на их рук-ит сменить

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено нах. , 24-Янв-25 17:25 
> отловить в трафике карту дира мастер-карт (типа #00000000001 или позолотее)

тут есть нюанс. Лет пятнадцать назад была громкая история, когда в проклятой англосаксии повязали пару рузкехакеров, одного украинца и одного англичанина-мамой-клянус.

Так вот - угадай кто всех сдал, и у кого из них была должность - "директор банка" ?
(и кто, кстати, получил по итогам самый маленький срок)

А без карманного банчка напакостить-то ты - сможешь, владелец этой 00000000001 даже и не заметит, но вот сбежать с деньгами и так чтоб хрен вы меня найдете (например в стране домена .ne) - не получится, потому что как только ты приходишь с мешком за невиртуальными денежками - с тобой приходит невиртуальная задница, за которую немедленно и берут, даже в той самой вот стране.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено pfg21 , 23-Янв-25 13:56 
анти баг баунти !!        
ладно хоть в суд не сдала за использование ошибки и порочение славного имени. копрорасты х-вы.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 14:11 
Но не подменили потому что всем плевать.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено domainreg , 24-Янв-25 16:56 
по мне так автор изначальной новости открыл есчё планету или даже две тк теперь за место .net с .org будут регать .ne с .or как ранее .co заместо .com

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Ося Бендер , 23-Янв-25 14:59 
Предполагаю, что это не уязвимость, а фича кого надо.
И наверняка провернул эту историю мой американский тезка.
В доле были и админ и какой нить топ из ЭмСи.
А через некоторое время в какой нить ДаблЮТи или ЭнВайТи в криминальной хронике появятся заметки о загадочных смертях журналюги и неизвестного хацкера. Все как мы любим смотреть в голливудских блокбастерах с каким-нибудь Брюсом, Томом, Джоном или Мэттью.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено keyboardbugcorporation , 24-Янв-25 16:58 
просто на клаве мембранка подвела или палец в этот момент ослаб не додавив символ а вы в конспералогию

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено мимопроходил , 26-Янв-25 21:11 
Ох бы копнуть выяснить что админил это всё чел на аутсорсе. Через парочку прокладок. Эх, мечты...

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Соль земли , 23-Янв-25 15:01 
> Неработоспособность одного из DNS-серверов с опечаткой в имени может долго оставаться незамеченной администраторами, так как отказоустойчивость обеспечивается благодаря указанию нескольких DNS-серверов.

а то что нагрузки на сервере нет? ясно, админов в mastercard нет


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 15:21 
>ясно, админов в mastercard нет

Наоборот, их там 100500 - у семи нянек дитя без глазу. И все они неимоверно крутые с кучей сертификатов на всё на свете, ну а то что руки из ж, так это просто бесплатное приложение к сертификатам.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 15:26 
> админов в mastercard нет

одни девляпсы, вот и результат, явно там выделением недокопировал последний символ.

пс: зону .net вообще надо запретить из-за столкновения с .ne


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 16:13 
Так там же облака, белогривые лошадки... Само деплоится, само стартует, само тушится поди... Ну а то, что на одном нагрузки нет, так "все подумали, что он резервный, и мимо прошли". Так?

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Mr.Ueff , 23-Янв-25 17:50 
Из настроек видно, что зону обслуживал сервер AKAMAI и, конечно же, не одну её, так что нагрузка там была. А админы МС про нагрузка и знать ничего не могли.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Соль земли , 24-Янв-25 09:54 
У них был личный кабинет значит. А там графики с нагрузкой должны быть. 4 графика и 1 пустота. Хм...

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 16:08 
Печально для кого-то, но мастер кард почти не имеет хождения в РФ, ну как почти, ну совсем почти, ну или почти совсем, ну или совсем, её старый протокол выкупленный имярек (Золотая корона, если что) фирмой из Ёбурга действует до сих пор, он слегка обратно несовместим, ну старый, но фирма имярек кажись отказалась от деятельности в РФ тоже, так что нет препятствий патриотам.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 16:23 
а могли не подменить /thread

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 16:58 
Видимо "благодарность" MasterCard выражалась в том, что они не подали на него в суд, как минимум за "попытку" взлома (домен-то купил и настроил) и порчу репутации. Бред, да, но когда стоит вопрос больших денег, многие вещи могут начать выглядить совершенно иначе.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 17:21 
Ну им пока ничто не мешает таки подать в суд.. дело это не быстрое..

на 10 компаний, которые хотя бы спасибо скажут, найдётся как минимум одна, которая попытается свои косяки переложить на такого изучателя.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено InuYasha , 23-Янв-25 18:02 
Спасибо за статью! Сохраню в список "что почитать сидя в машине времени" )

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Ivan_83 , 23-Янв-25 18:04 
А могли карты заблокировать или того хуже сделать перевод на один из адресов из специального списка, после чего исследовалю была гарантированна поездка в пативэне местных клоунов :)

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено InuYasha , 23-Янв-25 18:05 
> В итоге, компания MasterCard не только не компенсировала $300

No refunds, no rewards and every shekel counts! - MonsterCard.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 19:50 
>Таким образом, в течение четырёх с половиной лет любой желающий мог купить домен "akam.ne", создать хост "a22-65.akam.ne", развернуть на нём DNS-сервер, завести собственный вариант DNS-зоны mastercard.com и перенаправить любой поддомен mastercard.com на свой сервер
>ошибка не представляла угрозы для инфраструктуры
>В итоге, компания MasterCard не только не компенсировала $300, потраченные на домен, но даже на словах не поблагодарила исследователя.

Вот именно поэтому никто и не атаковал. Нафиг нужно. А если бы гипотетический атакующий хоть копейку увёл - из под земли бы достали. Кое-где достаточно даже гипотетическую уязвимость какой-либо финансовой организации публично обсудить - чтобы оказаться на очень неприятной беседе в определённых очень неприятных местах у внушающих страх "товарищей".

И как-то дороговато за домен.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено nonono , 24-Янв-25 17:06 
кардеры живут же и по заграницам ездят

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 20:26 
Кардеры не палят свои данные, как покупатель домена

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 25-Янв-25 07:35 
но недолго

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 23-Янв-25 20:54 
Ну как так то, самое интересное и не (пере)постите

> Более того, выявлено, что с 2015 по 2018 год домен "akam.ne" был зарегистрирован и, вероятно, использовался для проведения атак.

Домен был уже зареган на Яндекс почту и вёл на немецкого хостера, на ту же подсеть что и другой домен, тоже зареганый на Яндекс почту..


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено totoli , 24-Янв-25 17:08 
темвременем многие yandex.* зареганы вообще на левых чуваков и никуда не ведут

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Tron is Whistling , 23-Янв-25 23:37 
Да а толку-то, что ты DNS подменишь.
Там все на сертификатах и ключах.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено mickvav , 25-Янв-25 03:25 
Есть шанс выпустить сертификат на себялюбимого

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено нах. , 25-Янв-25 18:25 
> Да а толку-то, что ты DNS подменишь.
> Там все на сертификатах и ключах.

и тут к нам на помощь спешит (педобиржпг) летсшиткрипт и его друзья, считающие что кто владеет днс сервером тот и должен получать сертификат.

А мудрые гуглезилепль очень вовремя выпилили всякие вредящие честным бузинесам зильоные метки.

Эх... в принципе... не такая уж плохая страна нигерия. Если у тебя есть хотя бы пара миллионов честно оплаченных с чьих-то глупых карточек...


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 00:15 
А РКН против DNSSEC, пофигу на безопасность чё.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 02:20 
Давно не было новостей про DNS. Сам протокол полон ошибок. К тому же он давно устарел, а нового специально не делают. Никто.

> В настройках доменной зоны mastercard.com с июня 2020 года присутствовала опечатка - в списке обслуживающих зону DNS-серверов вместо хоста "a22-65.akam.net" (DNS-служба Akamai) был указан хост "a22-65.akam.ne".

Потому что так можно, вот и сделали ошибку.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 15:22 
Совсем-совсем не делают? Точно?

А я вот этим "не сделанным" активно пользуюсь.
.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 17:40 
Чем?

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 24-Янв-25 16:05 
>Компания MasterCard вначале проигнорировала сообщение о проблеме, но после того как c ней связался журналист Брайан Кребс (Brian Krebs), признала и исправила ошибку

Реакция компании MasterCard подозрительно спокойно.

>Более того, выявлено, что с 2015 по 2018 год домен "akam.ne" был зарегистрирован и, вероятно, использовался для проведения атак.

В жульничестве участвовали высшие менеджеры компании MasterCard, также возможно участие криминальных структур.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 25-Янв-25 02:03 
> Более того, выявлено, что с 2015 по 2018 год домен "akam.ne" был зарегистрирован и, вероятно, использовался для проведения атак

там выше по тексту

> В настройках доменной зоны mastercard.com с июня 2020 года присутствовала опечатка - в списке обслуживающих зону DNS-серверов вместо хоста "a22-65.akam.net" (DNS-служба Akamai) был указан хост "a22-65.akam.ne"

ну тогда выходит атака если и была, то не на мастеркард, т.к. у них тогда небыло этой опечатки (ну или предполагается что они её там раз в несколько лет исправляют и снова делают ;) но это врядли. ), а на какого то другого клиента акамаи с подобной же очепяткой. В общем копипста, она такая. букву в конце потерять - как 2 байта об асфальт.


"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Аноним , 25-Янв-25 02:16 
кстати тут https://completedns.com/dns-history/ "врут", что с 23 года, а не с 2020  они перехали на NSы акамаи. Но там еще есть домен третьего уровня, az.mastercard.com, в котором СОА подозрительно содержит в себе 2020 и тоже NSы с акаая и судя по скриншоту именно в ней и была проблема... истории по ней нет.

"Из-за опечатки в настройках атакующие могли подменить DNS-се..."
Отправлено Grigoriy , 28-Янв-25 08:19 
Ошибка если и была, то в делигировании подзоны, а не всего mastercard.com.
Таким образом, перехват трафика возможен был только для зоны az.mastercatd.com, и то, пока не точно. По крайней мере под сомнением указанные пропорции.