Güvenlik araştırmacıları, saldırganların kurumsal ağlardan hassas bilgilere erişmelerine izin verebilecek büyük DNS-AS-AS-AS-AS-AS-AS-AS-AS-AS-AS-COS (DNSAA'lar) sağlayıcılarını etkileyen yeni bir DNS güvenlik açıkları buldu.
DNSAAS sağlayıcıları (yönetilen DNS sağlayıcıları olarak da bilinir) DNS kiralama hizmetlerini, başka bir ağ varlığını kendi başlarına yönetmek ve güvenlemek istemeyen diğer kuruluşlara sunar.
Siyah şapka güvenlik konferansında Bulut Güvenlik Firması Wiz Araştırmacılarının Shir Tamari ve Ami Luttwak tarafından ortaya çıktığında, bu DNS kusurları, basit bir etki alanı kaydı ile ulus-devlet zekası hasadı yetenekleri olan tehdit aktörleri sağlar.
Sömürme işlemi, açıklandıkları gibi oldukça basittir: bir etki alanı kaydettiler ve bir DNSAAS sağlayıcının adlandırıcısını (kendi durumlarında, Amazon Route 53'ünde), Route 53 müşterilerin ağlarından dinamik DNS trafiği akışında teledirin.
WIZ araştırmacıları, "Dünya çapında dinamik DNS trafiğinin bir kısmını, Amazon ve Google gibi yönetilen DNS sağlayıcıları arasından geçirmemize izin veren basit bir boşluk bulduk" dedi.
"Dinamik DNS trafiği 'telsiz', Fortune 500 şirketleri, 45 ABD hükümet ajansı ve 85 Uluslararası Devlet Ajansı da dahil olmak üzere 15.000'den fazla kuruluştan geldi."
Bu şekilde hasat ettikleri veriler, internet açığa çıkan ağ cihazları da dahil olmak üzere kuruluşların altyapısıyla çalışan / bilgisayar adlarından ve yerlerinden çok hassas ayrıntılara kadar değişmektedir.
Bir durumda, araştırmacılar, 40.000 kurumsal bitiş noktasından alınan ağ trafiğini kullanarak dünyanın en büyük hizmet şirketlerinden birinin ofis konumlarını eşleştirdi.
Bu şekilde toplanan bilgiler, tehdit aktörlerinin bir örgütün ağını ihlal etme işini, "Şirketler ve Hükümetler için neler olup bittiğine dair bir kuşun gözü manzarası" verecek ve onlara "ulus-devlet seviyesi casusluk yetenekleri" sağlayacak kadar kolay hale getirir.
Araştırmacılar, ortaya çıkardıkları DNS güvenlik açığının daha önce vahşi doğada daha önce sömürdüğü, ancak açıkladıkları gibi, bunları açıklayan herkes ve kötüye kullanma becerisi olan herkes, on yıldan fazla bir süredir tespit edilmeyen verileri toplayabilirdi. "
"Etki çok büyük. İncelendiğimiz altı büyük DNSAAS sağlayıcısından üçü, üçüncü şapkaya eklediler.
"DNSAA'ları sağlayan herhangi bir bulut sağlayıcı, etki alanı kayıt şirketi ve web sitesi sunucusu savunmasız olabilir."
İşleri daha da kötüleştiren şey, büyük DNS sağlayıcılardan ikisi (Google ve Amazon) bu DNS kusurlarını çoktan düzeltti, diğerleri hala savunmasız, milyonlarca cihazı saldırılara maruz kalıyor.
Ayrıca, bu kritik DNS hatasını kimin düzeltmesi gerektiği tam olarak açık değildir. Windows bitiş noktalarının, kötü amaçlı DNS sunucularına iç ağ trafiğini sızmasını sağlayan Dinamik DNS algoritmasını tweak edebilecek olan Microsoft, Wiz'in bu bir güvenlik açığı olmadığını söyledi.
Microsoft'un açıklandığı gibi, bu kusur "bir kuruluş harici DNS çözümleyicilerle çalıştığında ortaya çıkan bilinen bir yanlış yapılandırma" dır.
Redmond, DNS çakışmalarını ve ağ sorunlarını önlemek için dahili ve harici ana bilgisayarların ayrı DNS adlarını ve bölgeleri kullanılmasını tavsiye eder ve Windows'ta DNS dinamik güncellemelerini nasıl düzgün şekilde yapılandıracağınızla ilgili ayrıntılı belgeler sunar.
Yönetilen DNS sağlayıcıları, RFC'nin "ayrılmış isimleri" spec'i takip etmenin yanı sıra, müşterilerinin bunları kaydetmelerine izin vermeden önce, RFC'nin "ayrılmış adları" özelliklerini doğru bir şekilde takip ederek adlandırıcı kaçırma sorununu düzeltebilir.
DNS sunucuları kiralayan şirketler, dahili ağ trafiğini, varsayılan yetki başlangıcını (SOA) kaydını değiştirerek dinamik DNS güncellemeleri aracılığıyla sızdırmak için de değişiklikler yapabilir.
Wiz tarafından Çarşamba günü yayınlanan raporda ek bilgi ve teknik detaylar mevcuttur ve Black Hat Sunum Slaytları burada mevcuttur.
Git, pas "net" kütüphanesi kritik IP adres doğrulama güvenlik açığından etkilenen
Microsoft Exchange Sunucuları Proxyshell Güvenlik Açığı için Taranan, Şimdi Yama
Aktif olarak sömürülen hata, milyonlarca yönlendiriciye kimlik doğrulamasını atlar
Python ayrıca kritik IP adres doğrulama güvenlik açığı tarafından da etkilendi
Yeni Windows PrintNightMare Sıfır Günleri Ücretsiz Resmi olmayan yama alın
Kaynak: Bleeping Computer