当前位置:首页 > 消费与科技

黑客利用DNS劫持控制了多个国家的互联网域名

网络7年前 (2019-04-20)消费与科技1701

安全研究人员历来就警告DNS劫持是一大威胁。一个新团伙长达数年的劫持活动表明了其中的原因。

发现一个新的狡猾的黑客团队暗中监视众多政府目标绝不是什么好消息。但是一个网络间谍团队以一种罕见而令人不安的伎俩成功实施了如此大规模的间谍活动,正是利用了专家们多年来一直在警告的互联网网络安全中的薄弱环节:DNS劫持,这种攻击手法扰乱互联网最基本的地址簿。

思科Talos安全部门的研究人员周三透露,一个名为Sea Turtle的黑客组织通过DNS劫持实施了一次广泛的间谍活动,攻击了40家不同的组织。在此过程中,黑客甚至破坏了多个国家/地区代码顶级域名,比如像.co.uk或.ru这些外国网址的后缀,导致多个国家/地区的每个域名的所有流量岌岌可危。

这伙黑客的受害者包括电信公司、互联网服务提供商以及负责实施域名系统的域名注册机构。不过思科认为,大多数受害者和最终目标以政府组织为主,包括外交部、情报机构、军事目标和能源相关组织,它们都位于中东和北非国家。通过破坏互联网的目录系统,黑客能够悄悄地利用“中间人”攻击,拦截发送给那些受害者组织的从电子邮件到网站流量的所有互联网数据。

顶级域名面临的困境

DNS劫持针对的是域名系统,这是互联网架构的支柱,它将你输入到浏览器的域名(比如“google.com”)转换成表示托管该服务的那台实际计算机的IP地址,比如“64.233.191.255”。破坏该系统,黑客就可以将该域重定向到他们选择的任何一个IP地址。思科Talos的研究员Craig Williams表示,Sea Turtle劫持活动令人不安,不仅仅是由于它代表一系列肆无忌惮的网络间谍行动,还由于它对互联网这个基本的信任模式提出了疑问。

Williams说:“当你在计算机上访问你的银行时,你假设DNS服务器会告诉你真相。遗憾的是,从地区的角度来看,我们看到的是,有人打破了这种信任。你前往某个网站,结果你根本无法保证与你交谈的是谁。”

在过去的几年里,黑客多次利用DNS劫持实施破坏活动:从粗糙的网站毁损,到另一种明显的间谍活动:DNSpionage,2018年年底思科Talos发现了这种活动,今年年初查明与伊朗有关。思科的Williams表示,其他安全公司对Sea Turtle的一些行动认识有误,将它们与DNSpionage活动混淆起来。不过他认为,Sea Turtle活动表明了一系列明显的、更严重的安全泄密。

David Ulevitch是面向DNS的公司OpenDNS的创始人,现在是知名风险投资公司安德森•霍洛维茨基金会的合伙人。他说:“谁要是控制了顶级域名,就可以添加、移动和删除记录,或者重定向域名,实施颠覆性的中间人攻击。对于拥有域名的任何人来说,这可能带来重大的安全隐患。”

思科Talos表示它无法确定Sea Turtle黑客的国籍,并拒绝透露间谍活动的具体目标。不过它确实详细列出了受害者所在国家:阿尔巴尼亚、亚美尼亚、塞浦路斯、埃及、伊拉克、约旦、黎巴嫩、利比亚、叙利亚、土耳其和阿拉伯联合酋长国。思科的Craig Williams证实,亚美尼亚的.am顶级域名是遭到攻击的“少数”域名之一,但不愿表示其他国家的哪些顶级域名同样被劫持。

思科确实提到了Sea Turtle黑客攻击的两家与DNS有关的公司的名称:瑞典基础设施公司NetNod和总部位于伯克利的Packet Clearinghouse,它们都在今年2月承认遭到了黑客攻击。思科表示,攻击者利用传统手段(比如鱼叉式钓鱼电子邮件)和旨在利用已知但没有打补丁的漏洞的黑客工具包,潜入到了那些初始目标的网络中。

中间人服务器

那些初始目标只是一块垫脚石。据思科的研究人员声称,一旦Sea Turtle黑客可以全面访问DNS提供商的系统,他们的间谍活动采用一种可预测的模式。黑客会更改目标组织的域名注册,指向他们自己的DNS服务器(对域名进行DNS转换,转换成IP地址的计算机),而不是指向受害者的合法服务器。如果随后用户试图访问受害者的网络:无论通过互联网、电子邮件还是其他互联网通信手段,那些恶意DNS服务器就会将流量重定向到一台不同的中间人服务器,该服务器先拦截并监视所有通信内容,然后将它们传输到预期的目的地。

SSL证书应该可以阻止这种中间人攻击,SSL证书旨在确保加密互联网流量的接收者正是正确的对象。但黑客仅仅使用了来自Let's Encrypt或Comodo的欺骗证书,这些证书仔细检查起来无效,但仍能够通过合法性迹象(比如浏览器的URL地址栏中的安全锁符号)来欺骗用户。

凭借这台隐形的中间人服务器,黑客就能从截获的流量中获取用户名和密码。攻击者使用那些窃取而来的登录信息和黑客工具,在一些情况下可以更深入地潜入到目标网络。在此过程中,黑客会从受害者那里窃取合法的SSL证书,从而得以让中间人服务器看起来更加合法。为了避免被发现,黑客会在短短几天内拆除陷阱,不过在拦截了目标组织的大量数据和可以随意进入网络的密钥后才拆除。

Sea Turtle黑客采用的方法、乃至普通DNS劫持活动的一个令人不安的因素是,最初攻陷点出现在互联网基础设施组织,完全在实际目标的网络之外。Williams说:“受害者永远不会察觉。”

打破信任模式

思科的Williams表示,在2019年初,包括FireEye和Crowdstrike在内的多家安全公司公开曝光了Sea Turtle行动的部分内容,误以为它们是DNSpionage活动的一部分。Williams表示,尽管被曝光,Sea Turtle的活动依然存在。该团伙甚至企图再次破坏NetNod。

并非只有Sea Turtle热衷于DNS劫持。FireEye的首席分析师Sarah Jones特别指出,这种攻击手法在黑客当中越来越受欢迎,尤其在中东地区。Jones说:“我们肯定看到水平高低不一的更多不法分子采用这一招。DNS劫持是武器库中的另一个工具,就像网站扫描和网络钓鱼。我认为许多采用这一招的团伙发现,企业网络上这方面没有加强安全,因为它不是企业网络的一部分。没人真正想到自己的[域名]注册机构是谁。”

解决DNS劫持攻击的一个方法就是,组织实施“注册中心锁定”(registry lock),这种安全措施要求注册机构采取额外的身份验证步骤,并与客户进行沟通,之后客户的域名设置才可以更改。针对思科和FireEye的DNSpionage调查结果,美国国土安全部甚至在1月份向美国网络管理员们发出警报,要求他们检查域名注册机构的身份验证设置。

不过Williams表示,许多国家的顶级域名注册机构仍没有提供注册中心锁定,使客户处于不确定状态。他问道:“如果你在那些国家,怎么相信你的DNS系统再次运作?”

Williams表示,所有这一切都意味着DNS可能只会成为黑客攻击途径。他说:“即使Sea Turtle被发现,他们也没有收手。他们建立了这套看似可以重复的方法,他们就在那里打破互联网的信任模式。别人看到这种攻击手法得逞,就会如法炮制。”

访问无忧岛网站,请使用谷歌和苹果浏览器!部分浏览器访问本站可能会造成内容页面的缺失

分享给朋友:

相关文章

“黑五”海淘战升级|亚马逊还是舍不得中国

“黑五”海淘战升级|亚马逊还是舍不得中国

视觉中国这个“黑五”(即黑色星期五,指的是每年11月第4个星期四感恩节的后一天),跨境电商市场的火药味儿异常浓烈。在宣布电商业务退出中国7个月后,不甘心的亚马逊又回来了。就在&…

799元红米5来袭,世界芯片巨头高通,将再感谢雷军一次

799元红米5来袭,世界芯片巨头高通,将再感谢雷军一次

手机江湖风云录,战场自有评说。芯片,手机的心脏,iPhone因为苹果A系处理器独步天下,高通也将移动互联网的大潮中呼风唤雨。最近,799元红米5来袭,世界芯片巨头,将再感谢雷军一次。11月7日,酝酿已…

红米5Plus刚发布就遭遇坚果Pro降维打击 胜算恐不在红米

红米5Plus刚发布就遭遇坚果Pro降维打击 胜算恐不在红米

上个月7日,坚果手机正式发布了新机坚果Pro 2。而刚好在满一个月的昨天,作为老一代机型坚果 Pro也进入了千元机的行列,坚果Pro 4+32GB版本在京东上售价1099元。似乎手机厂商都很会选日子,…

换电池就能满血复活 苹果悄悄为iPhone 6/6S锁频

换电池就能满血复活 苹果悄悄为iPhone 6/6S锁频

最近,苹果可谓是喜忧参半,喜的是年度旗舰iPhone X的销量喜人,忧的是在软件方面BUG频传,从macOS系统漏洞电脑密码形同虚设,到iPhone日期BUG导致无限重启,再到iOS漏洞牵连HomeK…

为何干电池是1.5v? 而充电电池是1.2v?

为何干电池是1.5v? 而充电电池是1.2v?

今天笃菌鼠标没电了,在一顿抓狂后笃菌决定去超市搞一对电池,细心的同学一定会像笃菌一样发现一个奇怪的现象,市面上大多数干电池的都是电压1.5V,而充电电池电压多为1.2V,那这又是为什么了?通常人们会给…

超频后的i3-7350K 单线程性能比肩旗舰产品!

超频后的i3-7350K 单线程性能比肩旗舰产品!

Intel Kaby Lake 处理器已经正式发布了一段时间,此前媒体和玩家关注的消息也一一得到了解答,Intel 确实推出了一款支持超线程技术的奔腾 G4560 处理器以及一款支持超频的 i3-73…

因苹果电池降频门事件,引进第三方 29美元电池以旧换新套餐

因苹果电池降频门事件,引进第三方 29美元电池以旧换新套餐

 面对减速门丑闻在全球发酵,苹果被迫公开道歉,并宣布降低更换电池的费用。据外媒最新消息,一些第三方手机服务商,也降低了iPhone更换电池的费用,覆盖机型范围甚至更广。苹果之前宣布,从现在到…

為挖礦需求而生,FSP 推出具備 16 個 PCIe 輔助電源插頭 2000W 電源

為挖礦需求而生,FSP 推出具備 16 個 PCIe 輔助電源插頭 2000W 電源

對於使用顯示卡挖礦的玩家來說,電源供應器長時重負載運作的穩定度相當重要,輸出瓦數規格也是越高越好,畢竟使用多個產品並聯 PS_ON 訊號也是件麻煩事。FSP 全漢即將推出 1 款瓦數規格高達 2000…

世界最大!LG 將發佈 88 吋 8K 電視,但現在的你根本用不上

世界最大!LG 將發佈 88 吋 8K 電視,但現在的你根本用不上

4K的話題大約是在2014年剛起步,當時最多人問的問題就是4K內容的來源在哪裡。過了三年,現在有不少相機廠商在入門機身中加入 4K 影片錄製的功能。之前推出的奧林巴斯 OM-D E-M10 Mark…

我所理解的的SEO精神

这篇文稿硬是从2017年拖到了2018年,实现了别样的跨年。这一篇文章是我答应杨子的文章,期间经历了很多的思考。思路变了很多次,而方向也是一改再改迟迟无法动笔,我一直在等一个灵感的到来。今晚,坐在床上…

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。