DNSpionage: அரசுகளுக்கு எதிராக DNS-ஐ ஆயுதமாக்கிய நடவடிக்கை
2018 ஆம் ஆண்டின் இறுதியில் Cisco Talos வெளிப்படுத்திய DNSpionage, ஈரானிய நலன்களுடன் தொடர்புடையதாக ஆய்வாளர்கள் பின்னர் குறிப்பிட்ட ஒரு நடவடிக்கை. அரசாங்க மற்றும் நிறுவன டொமைன்களைக் குறிவைத்த தீங்குநிரல் நடவடிக்கையும், அதிலிருந்து தனியான DNS திசைமாற்ற நடவடிக்கையும் இதில் அடங்கின. 2019 ஜனவரியில், Emergency Directive 19-01 மூலம் கூட்டாட்சி அமைப்புகள் தங்கள் DNS உட்கட்டமைப்பைத் தணிக்கை செய்து பாதுகாக்க வேண்டும் என்று CISA உத்தரவிட்டது.
- domains
- security
- dns
- domain-security
பெரும்பாலான டொமைன் பேரழிவுகள் ஒரு பெயரை யார் சொந்தமாக வைத்திருக்கிறார்கள் என்பதைப் பற்றியவை. இந்தச் சம்பவமோ அதை யார் கட்டுப்படுத்துகிறார்கள் என்பதைப் பற்றியது — 2018 ஆம் ஆண்டின் இறுதியில் சில மாதங்களுக்கு மத்திய கிழக்கு முழுவதிலும் இருந்த பல டஜன் அரசாங்க டொமைன்களுக்கு அந்தக் கேள்வியின் பதில்: அந்த அரசுகள் அல்ல.
DNSpionage-இல் ஒரு தீங்குநிரல் நடவடிக்கையும், Talos கூறியபடி அதிலிருந்து தனியான DNS திசைமாற்ற நடவடிக்கையும் அடங்கின. திசைமாற்றப் பிரிவுக்கு முகப்புப் பக்கத்தைச் சிதைக்கவோ, பாதிக்கப்பட்டவரின் வலைப் பயன்பாட்டைத் தாக்கவோ தேவையில்லை: கைப்பற்றப்பட்ட பெயர்ச்சேவையகங்கள் அல்லது நிர்வாகக் கணக்குகள், மின்னஞ்சல், VPN மற்றும் வலை கிளையன்ட்கள் எங்கு இணைவது என்று கூறும் DNS பதிவுகளை மாற்றிவிட முடியும். இந்தப் பரந்த நடவடிக்கையைப் பற்றிய பிற்கால அறிக்கைகள், திருடப்பட்ட நற்சான்றுகளும் செல்லுபடியாகும் TLS சான்றிதழ்களும் சில திசைமாற்றப்பட்ட சேவைகளை உண்மையானவைபோல் காட்டப் பயன்படுத்தப்பட்டதை ஆவணப்படுத்தின.
Cisco Talos இதற்கு DNSpionage என்று பெயரிட்டது. டொமைன் பெயர் அமைப்பு வெறும் பின்னணி இணைப்புக் கட்டமைப்பு அல்ல என்பதற்கான மிகத் தெளிவான வரலாற்றுச் சான்றுகளில் இதுவும் ஒன்று. அது தேசியப் பாதுகாப்பு உட்கட்டமைப்பு.
அரசியல் உத்திக்கான ஆயுதமாக DNS
DNSpionage ஏன் அரசுகளைக் கலக்கமடையச் செய்தது என்பதைப் புரிந்துகொள்ள, DNS உண்மையில் என்ன செய்கிறது என்பதை நினைவில் கொள்ள வேண்டும்.
ஒரு அமைச்சகத்திற்கு நீங்கள் மின்னஞ்சல் அனுப்பும்போதும், நிறுவன VPN-இல் உள்நுழையும்போதும், இணைய அஞ்சல் பக்கத்தைத் திறக்கும்போதும் உங்கள் சாதனம் முதலில் DNS-இடம் ஒரு கேள்வியைக் கேட்கிறது: இந்தப் பெயரின் IP முகவரி என்ன? DNS தரும் பதிலை நீங்கள் நம்புகிறீர்கள். உங்கள் மின்னஞ்சல் கிளையன்ட் அங்கு இணைகிறது. உங்கள் VPN அங்கு அங்கீகரிக்கிறது. உங்கள் உலாவி அங்கு அமர்வை ஒப்படைக்கிறது. DNS என்பது இணையம் முழுவதற்குமான முகவரிப் புத்தகம்; அந்தப் புத்தகம் திருத்தப்பட்டுள்ளதா என்பதைச் சரிபார்க்கும் அமைப்புகள் மிகக் குறைவு.
இந்தப் பண்பைத்தான் DNSpionage பயன்படுத்திக் கொண்டது. தாக்குபவர் ஒரு பதிவை மாற்ற முடிந்தால், நம்பகமான சேவையைப் போல நடிக்கவோ அதற்கான இடைநிலையாகச் செயல்படவோ அமைக்கப்பட்ட உட்கட்டமைப்பை நோக்கி கிளையன்ட்களைத் திசைமாற்ற முடியும். பாதிக்கப்பட்டவரின் சொந்த டொமைன் உலாவியின் முகவரிப் பட்டையில் தொடர்ந்து தோன்றலாம்; ஆகவே DNS, சான்றிதழ் மற்றும் கணக்குக் கண்காணிப்பு இல்லாமல் அந்த மாற்றத்தைக் கவனிப்பது கடினமாக இருக்கலாம்.
இது பயன்பாட்டுக்கு அடியில் உள்ள அடுக்கில் நடக்கும் உளவு. அதே நேரத்தில், பெரும்பாலான பாதுகாப்புத் திட்டங்கள் ஏற்கெனவே தீர்க்கப்பட்ட பிரச்சினையாகக் கருதும் அடுக்கும் இதுவே என்பது சங்கடமான உண்மை.
DNSpionage நடவடிக்கை (2018–2019)

2018 நவம்பர் 27 அன்று Cisco Talos தனது முதல் அறிக்கையை வெளியிட்டது. அதன் தொடக்க வரி குறிப்பாக இருந்தது: "Cisco Talos சமீபத்தில் லெபனான் மற்றும் ஐக்கிய அரபு அமீரகத்தை (UAE) குறிவைக்கும் புதிய நடவடிக்கையைக் கண்டறிந்தது; அது .gov டொமைன்களையும் தனியார் லெபனான் விமான நிறுவனத்தையும் பாதித்தது."
இந்த நடவடிக்கைக்கு இரண்டு முகங்கள் இருந்தன. ஒன்று ஓரளவு வழக்கமான தீங்குநிரல் நடவடிக்கை: "இந்தக் குறிப்பிட்ட நடவடிக்கை, வேலைவாய்ப்பு அறிவிப்புகளைக் கொண்ட இரண்டு போலியான தீங்கிழைக்கும் இணையதளங்களைப் பயன்படுத்தி, உட்பொதிக்கப்பட்ட மேக்ரோக்கள் கொண்ட தீங்கிழைக்கும் Microsoft Office ஆவணங்கள் வழியாக இலக்குகளைப் பாதிக்கிறது." அந்தத் தூண்டில் தளங்கள் உண்மையான ஆட்சேர்ப்பு நிறுவனங்களைப் போல நடித்தன — "hr-wipro[.]com (wipro.com-க்கு திசைமாற்றத்துடன்) மற்றும் hr-suncor[.]com (suncor.com-க்கு திசைமாற்றத்துடன்)" — மேலும் தனிப்பயன் தொலைநிலை அணுகல் கருவி ஒன்றைப் பதிவிறக்கின. அதன் தனித்தன்மை என்னவென்றால், அது தனது கட்டளைச் சேவையகத்துடன் DNS வழியாகவே தொடர்புகொள்ள முடிந்தது.
ஆனால் வரலாற்றில் இடம்பிடித்தது அதன் இரண்டாவது முகம்தான். Talos கூறியபடி: "தனியான ஒரு நடவடிக்கையில், சட்டபூர்வமான .gov மற்றும் தனியார் நிறுவன டொமைன்களின் DNS-ஐத் திசைமாற்ற தாக்குபவர்கள் அதே IP-ஐப் பயன்படுத்தினர்." உண்மையான அரசாங்கப் பெயர்ச்சேவையகங்கள் தாக்குபவர்களுக்குச் சொந்தமான இயந்திரங்களை நோக்கிச் சுட்டுமாறு மாற்றப்பட்டன: "லெபனான் மற்றும் UAE-இன் பொதுத்துறைக்குச் சொந்தமான பல பெயர்ச்சேவையகங்களும், லெபனானில் உள்ள சில நிறுவனங்களின் பெயர்ச்சேவையகங்களும் கைப்பற்றப்பட்டதாகத் தெரிகிறது; அவற்றின் கட்டுப்பாட்டிலிருந்த ஹோஸ்ட் பெயர்கள் தாக்குபவர் கட்டுப்படுத்திய IP முகவரிகளை நோக்கிச் சுட்டின."
போலி வேலைவாய்ப்புத் தளங்கள் வழக்கமான இணையக் குற்றத்தைப் போலத் தோன்றிய பகுதி. DNS திசைமாற்றம் அரசியல் உத்தியைப் போலத் தோன்றிய பகுதி.
சுயாதீன ஆய்வாளர்கள் தொடர்புகளை முழுமையாகத் தொடர்ந்து ஆராய்ந்தபோது, இரண்டு நாடுகளைக் காட்டிலும் இதன் பரப்பு மிகப் பெரிதாக இருந்தது தெரியவந்தது. தாக்குபவர்களின் IP முகவரிகளில் இருந்து பின்னோக்கி ஆய்வு செய்த Brian Krebs, "2018 ஆம் ஆண்டின் கடைசி சில மாதங்களில் DNSpionage-க்குப் பின்னால் இருந்த ஹேக்கர்கள், மத்திய கிழக்கில் உள்ள 50-க்கும் மேற்பட்ட நிறுவனங்கள் மற்றும் அரசாங்க அமைப்புகளின் DNS உட்கட்டமைப்பின் முக்கியக் கூறுகளைக் கைப்பற்றுவதில் வெற்றிபெற்றனர்" என்பதைக் கண்டறிந்தார்.
யார் குறிவைக்கப்பட்டனர், என்ன பணயம் வைக்கப்பட்டது
பாதிக்கப்பட்டவர்களின் பட்டியல் ஒரு பிராந்தியத்தின் நரம்பு மண்டல வரைபடத்தைப் போல உள்ளது: வெளியுறவு அமைச்சகங்கள், சிவில் விமானப் போக்குவரத்து, தொலைத்தொடர்பு நிறுவனங்கள், இணைய உட்கட்டமைப்பு மற்றும் ஒரு நாட்டின் நிதி அமைச்சக இணைய அஞ்சல். இவை சீரற்ற இலக்குகள் அல்ல. ஒரு நாட்டின் ரகசியங்கள் கம்பிகள் வழியாகச் செல்லும் இடங்கள் இவை.
Talos-இன் முதல் அறிக்கைக்கு இரண்டு மாதங்களுக்குப் பிறகு FireEye (இப்போது Mandiant) தனது ஆய்வை வெளியிட்டு, தொடர்பை வெளிப்படையாகவும் எச்சரிக்கையுடனும் குறிப்பிட்டது. FireEye கூறியபடி, "பொறுப்பான நபர் அல்லது நபர்களுக்கு ஈரானுடன் தொடர்பு இருப்பதாக ஆரம்ப ஆய்வு தெரிவிக்கிறது." FireEye-இன் கண்டறிதல்களைப் பற்றிய செய்தியில், தொழில்நுட்ப ஆதாரங்களையும் ஈரானிய அரசின் நலன்களுடன் நடவடிக்கை ஒத்துப்போனதையும் அடிப்படையாகக் கொண்டு, தாக்குதல்களுக்குப் பின்னால் ஈரான் இருந்ததாக நிறுவனம் "மிதமான நம்பிக்கையுடன்" மதிப்பிட்டதாக SecurityWeek குறிப்பிட்டது.
இலக்குகளிலிருந்தே பணயத்தின் அளவு நேரடியாகப் புரிகிறது. தான் கவனித்த திசைமாற்றங்கள் வெற்றிபெற்றனவா அல்லது அவற்றின் துல்லியமான நோக்கம் என்னவென்று அப்போது தெரியவில்லை என்று Talos கூறியது. ஈரானுடன் தொடர்புடைய இந்தப் பரந்த DNS கடத்தல் நடவடிக்கையைப் பற்றிய பிற்கால அறிக்கைகள், மின்னஞ்சல் மற்றும் VPN நற்சான்றுகளை இடைமறிக்கக்கூடிய நுட்பங்களை விவரித்தன. அமைச்சகங்களுக்கும் தேசிய உட்கட்டமைப்புக்கும் எதிராக நற்சான்றுகளைத் திரட்ட முயல்வதோ போக்குவரத்தை இடைமறிக்க முயல்வதோகூட உளவு அபாயம்தான்; ஆனால் Talos கவனித்த ஒவ்வொரு இலக்கிற்குமான முடிவும் பொதுவெளியில் உறுதிசெய்யப்படவில்லை.
இது எப்படி நடந்தது: DNS பதிவுகள் + செல்லுபடியாகும் சான்றிதழ்கள் + போலி வேலைவாய்ப்புத் தளங்கள்

இங்கே சற்றே நிதானமாகக் கவனிக்க வேண்டிய பகுதி வருகிறது; மோசமான பொருளில் இந்த நுட்பம் நேர்த்தியானது. இதில் மூன்று நகர்வுகள் இருந்தன.
முதல் நகர்வு: முகவரிப் புத்தகத்தின் சாவிகளைப் பெறுதல். தாக்குபவர்கள் DNS மறையியலை உடைக்கவில்லை. FireEye இரண்டு நிர்வாக வழிகளை விவரித்தது: "ஒரு முறையில், கைப்பற்றப்பட்ட நற்சான்றுகளைப் பயன்படுத்தி DNS வழங்குநரின் நிர்வாக இடைமுகத்தில் உள்நுழைந்து, மின்னஞ்சல் போக்குவரத்தை இடைமறிக்கும் நோக்கில் DNS A பதிவுகளை மாற்றுகின்றனர். மற்றொரு முறையில், பாதிக்கப்பட்டவரின் டொமைன் ரெஜிஸ்ட்ரார் கணக்கை ஊடுருவிய பிறகு DNS NS பதிவுகளை மாற்றுகின்றனர்." திருடப்பட்ட ரெஜிஸ்ட்ரார் அல்லது DNS ஹோஸ்ட் நற்சான்றுகள், பதிவாளரின் சட்ட உரிமைகளையோ ஆன்-செயின் டோக்கனையோ மாற்றாமலேயே பெரும் தாக்கமுள்ள வழிப்படுத்தல் மாற்றங்களை அங்கீகரிக்க முடியும்.
இரண்டாவது நகர்வு: போக்குவரத்தைத் தாக்குபவரின் உட்கட்டமைப்பை நோக்கித் திருப்புதல். ஒரு அரசின் மின்னஞ்சல் சேவையகத்தைத் தாக்குபவரின் IP-ஐ நோக்கிச் சுட்டுவது சேவையை முடக்கலாம் அல்லது எச்சரிக்கைகளைத் தூண்டலாம். எனவே நற்சான்றுகளைத் திரட்டிக்கொண்டே சேவைகளைச் செயல்பாட்டில் வைத்திருக்க நோக்கிய ப்ராக்ஸி மற்றும் இடைநபர் நுட்பங்களை இந்தப் பரந்த நடவடிக்கையைப் பற்றிய அறிக்கைகள் விவரித்தன. "பயனர்கள் தாக்குபவர் கட்டுப்படுத்திய உட்கட்டமைப்பை நோக்கித் திசைமாற்றப்பட்ட" ஒரு வகையை FireEye விவரித்தது. அந்த ஆதாரம் பரந்த நடவடிக்கையில் இந்த நுட்பம் பயன்படுத்தப்பட்டதை நிறுவுகிறது; Talos-இன் தொடக்கத் தொகுப்பில் இருந்த ஒவ்வொரு டொமைனிலும் இடைமறிப்பு வெற்றிபெற்றதாக அது நிறுவவில்லை.
மூன்றாவது நகர்வு: பச்சைப் பூட்டைக் கடத்தல். நவீன சேவைகள் TLS-ஐப் பயன்படுத்துகின்றன; போக்குவரத்து தவறான சேவையகத்தை அடைந்த உடனே அது சான்றிதழ் எச்சரிக்கையைக் காட்ட வேண்டும். தாக்குபவர்கள் தங்களுக்கான சட்டபூர்வ சான்றிதழ்களை உருவாக்கி அந்த இடைவெளியை மூடினர். "ஒவ்வொரு DNS கைப்பற்றலின்போதும், திசைமாற்றப்பட்ட டொமைன்களுக்காக அந்த நபர் Let's Encrypt சான்றிதழ்களை கவனமாக உருவாக்கினார்" என்று Talos கண்டறிந்தது. இப்போது டொமைனின் DNS அவர்களின் கட்டுப்பாட்டில் இருந்ததால், சான்றிதழ் ஆணையத்திடம் தங்கள் கட்டுப்பாட்டை அவர்களால் நிரூபிக்க முடிந்தது — தானியக்க டொமைன் சரிபார்ப்பு அவர்களுக்கு செல்லுபடியாகும் சான்றிதழை வழங்கியது. இரு முறைகளிலும் இதே முறை இருந்ததை FireEye உறுதிசெய்தது: "இரண்டு சந்தர்ப்பங்களிலும் சந்தேகம் எழாமல் இருக்க தாக்குபவர்கள் Let's Encrypt சான்றிதழ்களைப் பயன்படுத்தினர்."
இந்தப் பரந்த நடவடிக்கையைப் பற்றிய Krebs-இன் பிற்கால விசாரணை, "இந்த DNS கடத்தல்கள் குறிவைக்கப்பட்ட டொமைன்களுக்கு (எ.கா. webmail.finance.gov.lb) SSL மறையாக்கச் சான்றிதழ்களைத் தாக்குபவர்கள் பெறுவதற்கும் வழிவகுத்தன; இதனால் இடைமறிக்கப்பட்ட மின்னஞ்சல் மற்றும் VPN நற்சான்றுகளின் மறையாக்கத்தை நீக்கி அவற்றைச் சாதாரண உரையாகப் பார்க்க முடிந்தது" என்று தெரிவித்தது. இது நற்சான்று இடைமறிப்பு அபாயத்தையும் ஆவணப்படுத்தப்பட்ட சம்பவங்களையும் ஆதரிக்கிறது; அதேவேளையில் Talos-இன் முதல் அறிக்கை, தான் கவனித்த திசைமாற்றங்களின் முடிவு மற்றும் நோக்கத்தைப் பற்றி எச்சரிக்கையாகவே இருந்தது.
DNS திசைமாற்றப் பிரிவில், முக்கிய பலவீனம் பதிவுகள் மற்றும் ஒப்படைப்பின் மீதான நிர்வாக அதிகாரமே; பாதிக்கப்பட்டவரின் வலைப் பயன்பாட்டில் இருந்த ஒரு zero-day அல்ல. அதே DNSpionage பெயரின் கீழ் Talos ஆவணப்படுத்திய தீங்குநிரல் பிரிவிலிருந்து இது வேறுபட்டது.
எதிர்வினை: CISA Emergency Directive 19-01
DNS உட்கட்டமைப்பு முறைகேடு குறித்த பொதுவெளி அறிக்கைகளுக்கு மத்தியில், 2019 ஜனவரி 22 அன்று அமெரிக்க Cybersecurity and Infrastructure Security Agency, Emergency Directive 19-01, "Mitigate DNS Infrastructure Tampering" என்ற அவசர உத்தரவை வெளியிட்டது. அந்த உத்தரவுக்குட்பட்ட கூட்டாட்சி சிவில் நிர்வாகத் துறை அமைப்புகளுக்கு அது கட்டாயமானது. அச்சுறுத்தல் முறைக்கான எதிர்வினை என்பதைப் பொது ஆவணங்கள் ஆதரிக்கின்றன; DNSpionage மட்டும் அந்த உத்தரவுக்குக் காரணமானது என்று அவை நிறுவவில்லை.
அந்த உத்தரவின் நோயறிதல் ஆய்வுடன் துல்லியமாகப் பொருந்தியது. அக்காலச் செய்திகளில் மேற்கோளிடப்பட்டபடி, "தாக்குபவர்கள் வலை மற்றும் மின்னஞ்சல் போக்குவரத்தைத் திசைமாற்றி இடைமறித்துள்ளனர்; மற்ற பிணையச் சேவைகளுக்கும் அவர்களால் அவ்வாறே செய்ய முடியும்" என்றும், அந்த நபர்கள் "அரசாங்க DNS டொமைன்களுக்குப் பொறுப்பான நிர்வாகிகளின் கணக்குகளைக் கைப்பற்றினர்" என்றும் CISA எச்சரித்தது.
பின்னர் 10 நாள் காலக்கெடுவில் நான்கு நடவடிக்கைகளை அது உத்தரவிட்டது — தாக்குபவரின் மூன்று நகர்வுகள் ஒவ்வொன்றுக்கும் நேரடியான பதிலடிபோல் அவை இருந்தன:
- உங்கள் DNS பதிவுகளைத் தணிக்கை செய்யுங்கள் — அதிகாரப்பூர்வ மற்றும் இரண்டாம் நிலை சேவையகங்களில் எதுவும் முறைகேடாக மாற்றப்படவில்லை என்பதைச் சரிபாருங்கள்.
- DNS கணக்குக் கடவுச்சொற்களை மாற்றுங்கள் — DNS-ஐத் திருத்தக்கூடிய ஒவ்வொரு நற்சான்றையும் புதுப்பியுங்கள்.
- அனைத்து DNS நிர்வாகக் கணக்குகளிலும் பலகாரணி அங்கீகாரத்தைச் சேருங்கள் — திருடப்பட்ட கடவுச்சொல் மட்டும் இனி முதன்மைச் சாவியாக இருக்காதபடி செய்யுங்கள்.
- Certificate Transparency பதிவுகளைக் கண்காணியுங்கள் — நீங்கள் கோராத நிலையில் உங்கள் டொமைன்களுக்காக வழங்கப்படும் சான்றிதழ்களைக் கவனியுங்கள்.
அந்த நான்காவது அம்சமே முக்கியக் குறிப்பு. கதவைப் பூட்டுமாறு மட்டும் CISA அமைப்புகளிடம் கூறவில்லை; சாவியின் நகலை யாராவது ஏற்கெனவே பயன்படுத்தியதற்கான ஆதாரத்தைப் பொது சான்றிதழ் பதிவேடுகளில் கவனிக்குமாறும் கூறியது. ஒரு குறுகிய PKI அம்சமாக இருந்த Certificate Transparency-ஐ, அரசு ஆதரவு DNS கடத்தலைக் கண்டறியும் முன்னணிக் கருவியாக DNSpionage மாற்றியது.
அந்தத் தருணம் எவ்வளவு அசாதாரணமானது என்பதை Krebs எளிமையாகப் பதிவு செய்தார்: "அமெரிக்க உள்நாட்டுப் பாதுகாப்புத் துறை, அனைத்து அமெரிக்க கூட்டாட்சி சிவில் அமைப்புகளும் தங்கள் இணைய டொமைன் பதிவுகளுக்கான உள்நுழைவு நற்சான்றுகளைப் பாதுகாக்க வேண்டும் என்று உத்தரவிடும் அரிதான அவசர உத்தரவை வெளியிட்டது."
அதைத் தூண்டிய ஒரே நடவடிக்கை DNSpionage அல்ல. Sea Turtle என்று Talos அழைத்த, அதற்கு இணையாக நடந்த இன்னும் தீவிரமான நடவடிக்கை பணயத்தை மேலும் உயர்த்தியது. அதை Talos, "இணைய உளவு நடவடிக்கைகளுக்காக ஒரு டொமைன் பெயர் பதிவக அமைப்பு கைப்பற்றப்பட்ட முதல் அறியப்பட்ட சம்பவம்" என்றும், "13 வெவ்வேறு நாடுகளில் சுமார் 40 வெவ்வேறு அமைப்புகளை" தாக்கியதாகவும் விவரித்தது. இரண்டு நடவடிக்கைகளையும் தனித்தனியாக வைத்திருக்க Talos கவனமாக இருந்தது; 2019 ஏப்ரல் தொடர் அறிக்கையில், DNSpionage-இன் நடத்தை "Sea Turtle போன்ற அதிகக் கவலைக்குரிய நடவடிக்கைகளிலிருந்து இந்த நபரை தொடர்ந்து வேறுபடுத்திக் காட்டும் எனத் தெரிகிறது" என்று குறிப்பிட்டது. இரண்டு நடவடிக்கைகளும் வெவ்வேறு கோணங்களில் ஒரே கருத்தை உணர்த்தின: DNS விநியோகச் சங்கிலி அரசுகளுக்கு இடையிலான மோதலுக்கான களமாக மாறியிருந்தது.
தேசியப் பாதுகாப்பு உட்கட்டமைப்பாக DNS நமக்குக் கற்பிப்பவை
DNSpionage-இல் தீங்குநிரல் சார்ந்த பரபரப்பு குறைவு; சங்கடமான பாடங்கள் அதிகம். கவனத்தில் கொள்ள வேண்டிய சில:
- ரெஜிஸ்ட்ரார் மற்றும் DNS கணக்குகள் மிக உயர்ந்த மதிப்புள்ள சொத்துகள். ஒரு டொமைனுக்குக் கீழே உள்ள அனைத்தும் — மின்னஞ்சல், வலை, VPN, ஒற்றை உள்நுழைவு, சான்றிதழ் வழங்கல் — அதன் DNS-ஐத் திருத்தக்கூடிய நபர் எடுக்கும் வழிப்படுத்தல் முடிவுகளைச் சார்ந்திருக்கின்றன. CISA-இன் முதல் நடவடிக்கை அதிகாரப்பூர்வ DNS பதிவுகளைத் தணிக்கை செய்வது; நற்சான்றுகளை மாற்றுவதும் MFA-வும் இரண்டாவது மற்றும் மூன்றாவது நடவடிக்கைகளாகத் தொடர்ந்தன.
- செல்லுபடியாகும் சான்றிதழ் சட்டபூர்வத்திற்கான ஆதாரம் அல்ல. பச்சைப் பூட்டு, அந்த நேரத்தில் டொமைனைக் கட்டுப்படுத்தும் நபரிடம் போக்குவரத்து மறையாக்கப்பட்டிருப்பதை நிரூபிக்கிறது. தாக்குபவர் DNS-ஐக் கட்டுப்படுத்தினால், தானியக்க டொமைன் சரிபார்ப்பு அவர்களுக்கு உண்மையான சான்றிதழைத் தயக்கமின்றி வழங்கும். TLS மீதான நம்பிக்கை DNS மீதான நம்பிக்கையிலிருந்து பெறப்படுகிறது — பெரும்பாலானவர்கள் கருதுவதைவிட DNS மிருதுவானது.
- DNS தாக்குதல்கள் வடிவமைப்பிலேயே கண்ணுக்குத் தெரியாதவை. ப்ராக்ஸி உண்மையான போக்குவரத்தைத் தொடர்ந்து அனுப்புவதால் பாதிக்கப்பட்டவரின் சேவைகள் இயங்கிக்கொண்டே இருக்கும். விசாரிப்பதற்கான சேவைத் தடை இருக்காது. பொது CT பதிவில் தோன்றும் ஒரு சான்றிதழ்தான் ஒரே வெளிப்புற அறிகுறியாக இருக்கலாம் — அதனால்தான் அந்தப் பதிவுகளைக் கண்காணிப்பது ஒரே இரவில் விருப்பத் தேர்விலிருந்து கட்டாயமாக மாறியது.
- டொமைன் கட்டுப்பாடு ஒரு தேசியப் பாதுகாப்புக் கட்டுப்பாடு. வெளியுறவு அமைச்சகத்தின் DNS-ஐத் திருத்தும் தரப்பு பகைமை கொண்ட அரசு என்றால், "IT செயல்பாடுகள்" மற்றும் "எதிர் உளவு" ஆகியவற்றுக்கிடையிலான வேறுபாடு மறைகிறது. இணையத்தின் முகவரிப் புத்தகம் மூலோபாய நிலப்பரப்பு.
இவை அனைத்தையும் இணைக்கும் ஒரே கேள்விக்கு, செயல்பாட்டுக் கருவிகள் எதுவும் நிகழ்நேரத்தில் கிட்டத்தட்ட பதிலளிப்பதில்லை: இப்போதே இந்த டொமைனை உண்மையில் கட்டுப்படுத்துவது யார்; அந்தக் கட்டுப்பாடு அமைதியாக மாறவில்லை என்பதை என்னால் நிரூபிக்க முடியுமா? இந்தக் கேள்விக்குப் பதிலளிப்பது மிகவும் கடினமாக இருந்ததால், ஒரு பிராந்தியம் முழுவதிலுமிருந்த அரசுகளால்கூட அதைச் செய்ய முடியவில்லை; அதனால்தான் DNSpionage வெற்றிபெற்றது.
Namefi கோணம்

DNSpionage அடிப்படையில் ஒரு நிர்வாகக் கட்டுப்பாடு மற்றும் கண்காணிப்புப் பிரச்சினை. தாக்குபவர்கள் சட்டபூர்வப் பதிவாளர்களாக மாற வேண்டியதில்லை. கைப்பற்றப்பட்ட ரெஜிஸ்ட்ரார் அல்லது DNS ஹோஸ்ட் நற்சான்றுகள் A அல்லது NS பதிவுகளில் மாற்றங்களை அங்கீகரிக்க முடிந்தது; அவற்றைக் கண்டறியவோ தடுக்கவோ அமைப்புகளுக்குச் சுயாதீனப் பதிவுத் தணிக்கைகள், சான்றிதழ் கண்காணிப்பு, MFA மற்றும் வழங்குநர் பதிவுகள் தேவைப்பட்டன.
Namefi, ஆதரிக்கப்படும் டொமைன்களுக்குப் பொதுவெளியில் தணிக்கை செய்யக்கூடிய டோக்கன்-கட்டுப்பாட்டு அடுக்கைச் சேர்க்கிறது. எந்த வாலெட் டோக்கனைக் கட்டுப்படுத்துகிறது, அந்த டோக்கன் மாற்றப்பட்டதா என்பதை இந்த அடுக்கு காட்ட முடியும். ஆனால் அது DNS பதிவு அல்லது பெயர்ச்சேவையகத் திருத்தங்களை ஆன்-செயினில் வைக்கவோ, முறைகேடு தெளிவாகத் தெரியும்படி செய்யவோ செய்யாது: Namefi-இன் DNS வழிகாட்டி, DNS தீர்மானம் வழக்கமான DNS அடுக்கில் நடக்கிறது என்றும் ஆன்-செயின் உரிமை அடுக்கு அதற்குப் பக்கத்தில் உள்ளது என்றும் கூறுகிறது. எனவே DNSpionage-க்குத் தொடர்புடைய கட்டுப்பாடுகளாக DNS பதிவுத் தணிக்கை, MFA, கிடைக்கும் இடங்களில் ரெஜிஸ்ட்ரார் அல்லது பதிவகப் பூட்டுகள், வழங்குநர் அணுகல் பதிவுகள் மற்றும் Certificate Transparency கண்காணிப்பு ஆகியவையே தொடர்கின்றன.
DNS ஏதோ அசாதாரணமான விதத்தில் பலவீனமானது என்பது DNSpionage கற்பிக்கும் பாடம் அல்ல. பலவகையான கட்டுப்பாடுகள் ஒன்றாக இயங்குகின்றன என்பதே பாடம்: பதிவாளர் உரிமைகள், ரெஜிஸ்ட்ரார் ஒப்படைப்பு, DNS ஹோஸ்ட் நிர்வாகம் மற்றும் ஏதேனும் டோக்கன் அடுக்கு. ஒவ்வொன்றுக்கும் தனித்தனி கண்காணிப்பும் பாதுகாப்பு எல்லையும் தேவை; டோக்கன் உரிமையை நிரூபிப்பது தற்போதைய DNS பதிவுகள் சட்டபூர்வமானவை என்பதை நிரூபிக்காது.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- Cisco Talos — மத்திய கிழக்கைக் குறிவைத்த DNSpionage நடவடிக்கை (2018 நவம்பர் 27)
- Cisco Talos — Karkoff-ஐ வெளிக்கொணரும் DNSpionage (2019 ஏப்ரல் 23)
- Krebs on Security — சமீபத்திய பரவலான DNS கடத்தல் தாக்குதல்கள்: ஓர் ஆழமான ஆய்வு (2019 பிப்ரவரி 18)
- The Register — மத்திய கிழக்கு ஆட்சிகளின் மின்னஞ்சல்களை வாசிக்க DNS கடத்தியதில் ஈரானுடன் தொடர்புடைய தீங்கிழைப்பவர்கள் சுட்டிக்காட்டப்பட்டனர் (2019 ஜனவரி 10)
- SecurityWeek — ஈரானுடன் தொடர்புடைய DNS கடத்தல் தாக்குதல்கள் உலகெங்கும் அமைப்புகளைக் குறிவைத்தன (2019 ஜனவரி 10)
- BleepingComputer — DNS கடத்தல் தாக்குதல்களைத் தடுக்க DHS அவசர உத்தரவு வெளியிட்டது (2019 ஜனவரி)
- Network World — மிகவும் ஆபத்தான DNS கடத்தல் தாக்குதலை விரிவாக விவரித்த Cisco Talos (2019 ஏப்ரல் 17)
- Network World — Cisco: DNSpionage தாக்குதல் புதிய கருவிகளைச் சேர்த்து உத்திகளை மாற்றுகிறது
- CERT-IST — DNSpionage மற்றும் DNS தரவுக் கடத்தல்
- CISA — Emergency Directive 19-01: DNS உட்கட்டமைப்பு முறைகேட்டைத் தடுத்தல் (2019 ஜனவரி 22)
- Namefi — டோக்கனைஸ் செய்யப்பட்ட டொமைன்களில் DNS (DNS தீர்மானமும் ஆன்-செயின் டோக்கன் உரிமையும் தனித்தனி அடுக்குகள்)
பங்களிப்பாளர்கள்
Fenwei Bian முப்பதுகளில் உள்ள மென்பொருள் உருவாக்குநர். வேலை நேரத்தை pull request-களிலும், வார இறுதிகளை மண் அல்லது மரத்தூளில் கைகளைப் பதித்தும் செலவிடுகிறார். GitHub-இல் பல ஆண்டுகள் திறந்த மூலத் திட்டங்களில் பணியாற்றிய அனுபவம், பெயர்களும் இடைமுகங்கள்தான் என்பதை அவருக்குக் கற்றுக்கொடுத்தது: ஒரு நல்ல பெயர் தெளிவாக இருக்கும், தான் என்ன செய்கிறது என்பதை நேர்மையாகச் சொல்லும், அடுத்ததாக அதைப் பயன்படுத்த வேண்டியவரிடமும் அக்கறை காட்டும்.
தோட்டக்கலை பொறுமைக்குப் பலன் தருவதோடு வெறும் ஆசையைத் தண்டிப்பதால் அதைச் செய்கிறார். மரவேலை செய்யும்போது ஓர் இணைப்பு பொருந்தும் அல்லது பொருந்தாது; இடைநிலை ஏதுமில்லை என்பதால் அதையும் விரும்புகிறார். பெயரிடல் குறித்து அவர் எழுதும் முறையிலும் இந்த இரண்டு பழக்கங்களும் தெரிகின்றன: இருமுறை அளக்க வேண்டும், ஆதாரத்தைச் சரிபார்க்க வேண்டும், கரடான இடத்தை மெருகேற்றி யாரும் கவனிக்க மாட்டார்கள் என்று நம்பக் கூடாது.
Namefi-க்காக, டொமைன் சந்தைகள் உண்மையில் எவ்வாறு இயங்குகின்றன, பெயர்களை டோக்கனைஸ் செய்வதிலும் மறுவிற்பனை செய்வதிலும் உள்ள நடைமுறைச் சமரசங்கள், இருபது ஆண்டுகளுக்குப் பிறகும் வைத்திருப்பதில் மகிழ்ச்சி தரக்கூடிய ஒரு டொமைனைத் தேர்ந்தெடுப்பது ஆகியவை குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.