Domain Mayday EP14: ஒரு பாதுகாப்பு நிறுவனமே DNS கடத்தலுக்கு ஆளானபோது — Fox-IT சம்பவம்
செப்டம்பர் 2017-ல், தாக்குதலாளர்கள் நெதர்லாந்து பாதுகாப்பு நிறுவனமான Fox-IT-ன் மூன்றாம் தரப்பு டொமைன் ரெஜிஸ்ட்ரார் கணக்கில் நுழைந்து, அதன் DNS-ஐ மாற்றி, மோசடியாக TLS சான்றிதழைப் பெற்று, வாடிக்கையாளர் போக்குவரத்தில் 10 மணி நேர man-in-the-middle தாக்குதலை நடத்தினர். Fox-IT அதைக் கண்டறிந்து, தொழில்துறையின் மிக வெளிப்படையான சம்பவப் பிந்தைய அறிக்கைகளில் ஒன்றை வெளியிட்டது.
- domains
- security
- dns
- domain-security
ஒரு man-in-the-middle தாக்குதல் நடந்துகொண்டிருக்கும்போது, எல்லாமே இயல்பாகத் தோன்றுவதுதான் அதன் தன்மை.
தளம் ஏற்றப்படுகிறது. முகவரிப் பட்டியில் சரியான டொமைனே தெரிகிறது. பூட்டு மூடியிருக்கிறது. சான்றிதழ் செல்லுபடியாகிறது. கோப்புகள் பதிவேற்றப்படுகின்றன, உள்நுழைவுகள் வெற்றியடைகின்றன, மின்னஞ்சல்கள் வந்து சேருகின்றன. பிழையோ, எச்சரிக்கையோ, ஏற்றப்படாத படமோ இல்லை — உரையாடலின் நடுவே அமைதியாக அமர்ந்து, கடந்து செல்லும் அனைத்தையும் படித்துவிட்டு, தாமதத்தை இரு தரப்பும் கவனிக்காதபடி அதை அடுத்த முனைக்கு அனுப்பும் ஓர் அறியப்படாத மூன்றாம் தரப்பு மட்டுமே இருக்கிறது.
இப்படிப்பட்ட ஒன்றைக் கண்டறிவதையே தொழிலாகக் கொண்டவர்களுக்கு அது நடந்தால் எப்படி இருக்கும் என்று இப்போது கற்பனை செய்யுங்கள்.
செப்டம்பர் 2017-ல், நெதர்லாந்து இணையப் பாதுகாப்பு நிறுவனமான Fox-IT — ஊடுருவல்களை விசாரிக்கும், இடைமறிப்பைக் கண்டறியும் உணரிகளை உருவாக்கும், தாக்குதலாளர்கள் எவ்வாறு நகர்கின்றனர் என்பது குறித்து அரசுகளுக்கு ஆலோசனை வழங்கும் நிறுவனம் — ஓர் தாக்குதலாளர் தனது டொமைனின் DNS-ஐக் கடத்தி, அதன் பெயரில் TLS சான்றிதழைப் பெற்று, தனது வாடிக்கையாளர் தளத்துக்கு வரும் மற்றும் அங்கிருந்து செல்லும் போக்குவரத்தை ஒரு நாளின் பெரும் பகுதியளவு படித்திருப்பதைக் கண்டறிந்தது. பூட்டுத் தொழிலாளியின் சொந்தப் பூட்டே உடைக்கப்பட்டிருந்தது. அதன் பிறகு, ஊடுருவலுக்கு ஆளான பெரும்பாலான நிறுவனங்கள் செய்யாத ஒன்றை Fox-IT செய்தது: அது எப்படி நடந்தது என்பதை விரிவாக வெளியிட்டது.
ஒரு பாதுகாப்பு நிறுவனமும் தனது ரெஜிஸ்ட்ராரைச் சார்ந்தே இருக்கிறது
இந்தச் சம்பவம் தெளிவாக்கும் சங்கடமான உண்மை இதுதான்: உங்கள் உள்புறப் பாதுகாப்பு எவ்வளவு சிறப்பாக இருந்தாலும், உங்கள் தாக்குதல் பரப்பின் பெரும் பகுதி நீங்கள் நடத்தாத வேறொரு நிறுவனத்திடம் உள்ளது.
உங்கள் டொமைன் — உங்கள் வாடிக்கையாளர்கள் தட்டச்சு செய்யும் பெயர், உங்கள் சான்றிதழ்கள் வழங்கப்படும் முகவரி, உங்கள் மின்னஞ்சல் சுட்டிக்காட்டும் இலக்கு — ஒரு டொமைன் ரெஜிஸ்ட்ராரிடம் உள்ளமைக்கப்படுகிறது. அந்தப் ரெஜிஸ்ட்ரார் கணக்கைக் கட்டுப்படுத்துபவர், உங்கள் பெயர் எங்கு resolve ஆகிறது என்பதையும் கட்டுப்படுத்துகிறார். அவரால் உங்கள் இணையதளத்தை வேறு இடத்துக்குச் சுட்டிக்காட்டவும், உங்கள் மின்னஞ்சலைத் திசைமாற்றவும், சான்றிதழ் ஆணையத்திடம் உங்கள் டொமைனின் "உரிமையை" நிரூபிக்கவும் முடியும். இவற்றில் எதற்கும் உங்கள் சேவையகங்கள், firewall-கள் அல்லது code-ஐத் தொடத் தேவையில்லை. ஒரே ஒரு இணையக் கட்டுப்பாட்டுப் பலகையில் உள்நுழைந்தால் போதும்.
எந்த அளவுகோலிலும் Fox-IT ஒரு தீவிரமான பாதுகாப்பு நிறுவனம். அது முழுமையான packet capture-ஐயும் தனது சொந்த network sensor-களையும் இயக்கியது. தனது வாடிக்கையாளர் தளத்தில் இரு-காரணி அங்கீகாரத்தைப் பயன்படுத்தியது. பின்னர் NCC Group-ல் இணைக்கப்பட்டது. இருந்தபோதும், கிட்டத்தட்ட ஒருபோதும் உள்நுழையாத அந்த ஓர் கணக்கின் வழியே அது வெளிப்பட்டிருந்தது — ஏனெனில், நிறுவனம் சொன்னபடி, பொதுவாக DNS அமைப்புகள் மிக அரிதாகவே மாறுகின்றன; அதனால் அவற்றைப் பாதுகாத்த நற்சான்றுகள் கவனிக்கப்படாமல் பழையதாகிவிட்டன.
தனது சொந்த அறிக்கையின் தொடக்கத்தில் Fox-IT கூறியபடி, இப்படிப்பட்ட தாக்குதல் ஒரு பாதுகாப்பு நிறுவனத்தையே தாக்க முடிந்தால், பாதுகாப்பில் குறைவான கவனம் செலுத்தும் வேறு பல வகை வணிகங்களையும் அது தாக்கும் வாய்ப்பு மிக அதிகம்.
செப்டம்பர் 19, 2017: கடத்தலும் MITM தாக்குதலும்

Fox-IT-ன் விளக்கம், incident response எழுத்தில் ஒரு சிறந்த எடுத்துக்காட்டாக மாறிய வரியுடன் தொடங்குகிறது: நிறுவனம் man-in-the-middle தாக்குதலுக்கு ஆளான செவ்வாய், செப்டம்பர் 19, 2017 அன்று, Fox-IT-க்கு "என்றால்" என்பது "எப்போது" என்பதாக மாறியது.
நடந்தது ஒரு server exploit அல்ல. செப்டம்பர் 19 அதிகாலையில், Fox-IT.com டொமைனுக்கான DNS பதிவுகளை அதன் மூன்றாம் தரப்பு டொமைன் ரெஜிஸ்ட்ராரிடம் ஓர் தாக்குதலாளர் அணுகினார். அந்தப் பதிவுகளின் கட்டுப்பாட்டைப் பெற்றதும், தாக்குதலாளர் ஒரு குறிப்பிட்ட சேவையகத்துக்கான DNS பதிவைத் தனது கட்டுப்பாட்டிலுள்ள சேவையகத்தை நோக்கி மாற்றி, போக்குவரத்தை இடைமறித்து மீண்டும் அனுப்பினார் — அங்கிருந்து அது உண்மையான Fox-IT உட்கட்டமைப்புக்குச் சென்றது.
அந்தக் கடைசி விவரம் — போக்குவரத்தை மீண்டும் அனுப்புவது — இதை ஒரு சாதாரணச் செயலிழப்பாக அல்லாமல் man-in-the-middle தாக்குதலாக மாற்றியது. பார்வையாளர்கள் இன்னும் வேலை செய்யும் தளத்தையே அடைந்தனர். ஆனால் முதலில் தாக்குதலாளரின் வழியாகச் சென்ற பின்னரே அதை அடைந்தனர்.
இலக்கு மிகவும் குறிப்பிட்டது. இந்தத் தாக்குதல் Fox-IT-ன் ஆவணப் பரிமாற்ற இணையப் பயன்பாடான ClientPortal-ஐக் குறிவைத்தே நடத்தப்பட்டது; வாடிக்கையாளர்கள், வழங்குநர்கள் மற்றும் பிற அமைப்புகளுடன் கோப்புகளைப் பாதுகாப்பாகப் பரிமாற Fox-IT பயன்படுத்திய அமைப்பு அது. வேறு வார்த்தைகளில் சொன்னால், நுணுக்கமான வாடிக்கையாளர் ஆவணங்கள் பாயும் வழியையே தாக்குதலாளர் நேரடியாகக் குறிவைத்தார்.
Fox-IT அதைக் கண்டறிந்து கட்டுப்படுத்தியதால், நிறுவனம் பயனுள்ள MitM தாக்குதலின் மொத்த நேரத்தை 10 மணி 24 நிமிடங்களாகக் கட்டுப்படுத்தியது. சுயாதீனச் செய்தியும் அதே எண்ணைக் கூறியது: இந்தச் சம்பவம் செப்டம்பர் 19 அன்று நடந்தது; 10 மணி 24 நிமிடங்கள் நீடித்தது.
உண்மையில் இடைமறிக்கப்பட்டவை
ஆவணப் பரிமாற்றத் தளத்தில் பத்து மணி நேர man-in-the-middle தாக்குதல் என்பது பேரழிவுபோல் ஒலிக்கிறது. ஆனால் உண்மையில் கைப்பற்றப்பட்டவை குறைவானவை — அந்தக் குறைந்த அளவே இந்தக் கதையின் முக்கியப் பகுதி.
அந்த நேரச் சாளரத்தில், ஒன்பது தனிப்பட்ட பயனர்கள் உள்நுழைந்தனர்; அவர்களின் நற்சான்றுகள் இடைமறிக்கப்பட்டன. ஆனால் அந்த நற்சான்றுகள் பெரும்பாலும் பயனற்றவையாக இருந்தன: Fox-IT-ன் தளத்துக்கு இரண்டாவது அங்கீகாரக் காரணி தேவைப்பட்டது; network பாதையில் அமர்ந்திருந்த தாக்குதலாளரால் அந்த நற்சான்றுகளை மட்டும் மீண்டும் பயன்படுத்த முடியவில்லை. ஒன்பது பயனர்களின் உள்நுழைவு நற்சான்றுகள் கைப்பற்றப்பட்டன; ஆனால் அவை இரண்டாவது அங்கீகாரக் காரணி இல்லாமல் பயனற்றவை என்று Help Net Security குறிப்பிட்டது.
கோப்புகளைப் பொறுத்தவரை, பன்னிரண்டு கோப்புகள் — அவற்றில் பத்து தனித்துவமானவை — பரிமாற்றப்பட்டு இடைமறிக்கப்பட்டன. அவற்றில் சிலவற்றில் ரகசிய வாடிக்கையாளர் தகவல்கள் இருந்தன. ClientPortal பயனர்களின் பெயர்கள் மற்றும் மின்னஞ்சல் முகவரிகளில் ஒரு பகுதி, சில கணக்குப் பெயர்கள், ஒரு கைபேசி எண் ஆகியவற்றையும் தாக்குதலாளர் கைப்பற்றினார் என்று SecurityWeek சுருக்கியது.
இரண்டு காரணிகள் சேதத்தை வரம்புக்குள் வைத்தன. முதலாவதாக, அரசு ரகசியம் என வகைப்படுத்தப்பட்ட கோப்புகள் எங்கள் ClientPortal வழியாக ஒருபோதும் பரிமாற்றப்படுவதில்லை என்று Fox-IT தெளிவாகக் கூறியது — மிகவும் உணர்வுபூர்வமான தகவல்கள் வெளிப்பட்ட பாதையில் இருந்ததே இல்லை. இரண்டாவதாக, நிறுவனத்தின் சொந்த இரண்டாவது காரணி, நற்சான்றுத் திருட்டின் தாக்கத்தை மங்கச் செய்தது. வெளிப்புறப் பாதுகாப்பு அடுக்கான DNS தோல்வியடைந்த பிறகும், அமைப்பின் வடிவமைப்பு சேதத்தின் பரப்பைக் கட்டுப்படுத்தியது.
அது நடந்த விதம்: ஒரு பழைய கடவுச்சொல், இரண்டாவது காரணி இல்லை

பாதிக்கப்பட்ட நிறுவனத்தின் சேவையகங்களில் ஒரு வரி malware கூட இல்லாமல் டொமைன் எப்படிக் கைப்பற்றப்படுகிறது என்பதற்கான சரிபார்ப்புப் பட்டியலைப் போலவே இந்தச் செயல்முறை தெரிகிறது.
படி ஒன்று — ரெஜிஸ்ட்ரார் கணக்குக்குள் நுழைவது. தாக்குதலாளர் செல்லுபடியாகும் நற்சான்றுகளைப் பயன்படுத்தி எங்கள் மூன்றாம் தரப்பு டொமைன் ரெஜிஸ்ட்ரார் வழங்குநரின் DNS கட்டுப்பாட்டுப் பலகையில் வெற்றிகரமாக உள்நுழைந்தார். மூன்றாம் தரப்பு வழங்குநர் சமரசம் செய்யப்பட்டதன் மூலம், தங்கள் டொமைன் ரெஜிஸ்ட்ராரின் DNS கட்டுப்பாட்டுப் பலகைக்கான நற்சான்றுகளைத் தாக்குதலாளர் பெற்றிருக்கலாம் என்று Fox-IT-ன் விசாரணை முடிவு செய்தது. ஒன்றோடொன்று சேர்ந்த இரண்டு பலவீனங்கள் அந்த உள்நுழைவைச் சாத்தியமாக்கின: கடவுச்சொல் 2013 முதல் மாற்றப்படவில்லை; மேலும் ரெஜிஸ்ட்ரார் இரண்டாவது காரணியையே வழங்கவில்லை — அறிக்கை எழுதப்பட்ட நேரத்திலும் ரெஜிஸ்ட்ரார் 2FA-ஐ ஆதரிக்கவில்லை என்று Fox-IT குறிப்பிட்டது.
படி இரண்டு — DNS-ஐ மாற்றி, CA-விடம் "உரிமையை" நிரூபிப்பது. கட்டுப்பாட்டுப் பலகை திறந்ததும், தாக்குதலாளர் DNS-ஐ வேறு இடத்துக்குச் சுட்டிக்காட்டினார். ஆனால் HTTPS தளத்தில் நம்பத்தகுந்த man-in-the-middle தாக்குதலை நடத்த, அவருக்கு fox-it.com-க்கான செல்லுபடியாகும் சான்றிதழ் தேவைப்பட்டது — அதை நவீன முறையில் பெற, டொமைனைத் தான் கட்டுப்படுத்துவதாக நிரூபிக்க வேண்டும். எனவே தாக்குதலாளர் அதையே செய்தார். 02:05–02:15 வரையிலான குறுகிய சாளரத்தில், எங்கள் ClientPortal-க்கான SSL சான்றிதழை மோசடியாகப் பதிவு செய்யும் செயல்முறையில் எங்கள் டொமைனைத் தாங்களே சொந்தமாக வைத்திருப்பதாக நிரூபிப்பதற்காக Fox-IT மின்னஞ்சலைத் தற்காலிகமாகத் திசைமாற்றி இடைமறித்தனர். ஒவ்வொரு வாசகரையும் நிறுத்தி யோசிக்க வைக்க வேண்டிய பகுதி இதுதான்: நடைமுறையில் DNS-ன் கட்டுப்பாடு என்பது டொமைன் சரிபார்ப்பின் கட்டுப்பாடே. CA-வின் சவாலுக்குப் பதிலளிக்கக்கூடியவருக்கே domain-validated சான்றிதழ் வழங்கப்படுகிறது — இங்கு DNS-ன் கட்டுப்பாடு, சரிபார்ப்பு மின்னஞ்சலைத் திசைமாற்றி அதற்குப் பதிலளிக்க தாக்குதலாளருக்கு உதவியது. அந்த உரிமைச் சான்று எங்கு செல்கிறது என்பதை DNS தீர்மானித்தது.
படி மூன்று — நடுவில் அமர்வது. முறையாக வழங்கப்பட்டிருந்தாலும் மோசடியாகப் பெறப்பட்ட சான்றிதழுடன், தாக்குதலாளர் டொமைனை வெளிநாட்டிலுள்ள ஒரு VPS-ஐ நோக்கிச் சுட்டிக்காட்டி போக்குவரத்தை இடைமறித்தார். SecurityWeek விவரித்தபடி, ClientPortal மீது MitM தாக்குதல் நடத்த அந்த rogue SSL சான்றிதழ் பயன்படுத்தப்பட்டது; தளத்துக்கான போக்குவரத்து வெளிநாட்டிலுள்ள virtual private server (VPS) வழங்குநர் வழியாகத் திசைமாற்றப்பட்டது. பார்வையாளருக்கு எதுவும் தவறாகத் தெரியவில்லை. பூட்டு உண்மையானது. சான்றிதழ் சரிபார்ப்பில் வெற்றியடைந்தது. நடுவிலிருந்த நபர், browser நம்பிய சாவியை வைத்திருந்தார்.
DNS, சான்றிதழ் ஆணையம், TLS என மூன்று அடுக்குகளுமே தொழில்நுட்ப ரீதியில் சரியாகவே செயல்பட்டன. தாக்குதலாளர் அவற்றில் எதையும் உடைக்கவில்லை. மூன்றிடமும் தானே Fox-IT என்று நம்பவைத்தார்; அதைச் செய்ய அவருக்கு உதவிய ஒரே விஷயம், ரெஜிஸ்ட்ராரிடமிருந்த ஒரு பழைய single-factor உள்நுழைவு.
Fox-IT-ன் பதில் நடவடிக்கை: கண்டறி, கட்டுப்படுத்து, பிறகு அனைவருக்கும் தெரிவி
இந்தச் சம்பவத்தை அமைதியாக மறைந்த நூறு சம்பவங்களிலிருந்து வேறுபடுத்துவது அதன் பதில் நடவடிக்கை — தொழில்நுட்பத்திலும் எழுத்திலும்.
கண்டறிதல் விரைவாக நடந்தது. fox-it.com டொமைனுக்கான தனது nameserver-கள் திசைமாற்றப்பட்டிருந்ததை Fox-IT கண்டறிந்தது; ஊடுருவல் தொடங்கி சுமார் ஐந்து மணி நேரத்தில் அதைப் பிடித்தது — Help Net Security கூறியபடி, தாக்குதல் தொடங்கி சுமார் ஐந்து மணி நேரத்திற்குப் பிறகு. நிறுவனம் தனது போக்குவரத்தில் இயக்கிய முழுமையான packet capture மற்றும் network sensor-கள், எது தொடப்பட்டது, எது தொடப்படவில்லை என்பதைத் துல்லியமாக மீளமைக்கத் தேவையான forensic பதிவை வழங்கின.
கட்டுப்படுத்தல் திட்டமிட்டுச் செய்யப்பட்டது. தளத்தை உடனே offline ஆக்கி தாக்குதலாளருக்கு எச்சரிக்கை கொடுப்பதற்குப் பதிலாக, Fox-IT அமைதியான ஓர் எதிர் நடவடிக்கையைத் தேர்ந்தெடுத்தது: எங்கள் ClientPortal உள்நுழைவு அங்கீகார அமைப்பின் இரண்டாவது காரணியை முடக்கியோம். இது உள்ளுணர்வுக்கு முரணாகத் தோன்றும் நடவடிக்கை; ஆனால் ஊடுருவலைக் கண்டுபிடித்துவிட்டதை வெளிப்படுத்தாமல், DNS கட்டுப்பாட்டை மீட்டெடுக்கும் போது சூழ்நிலையை நிர்வகிக்க அது உதவியது. அதன் பிறகு, இந்தக் கோப்புகளால் பாதிக்கப்பட்ட வாடிக்கையாளர்கள் அனைவரையும் உடனடியாகத் தொடர்புகொண்டோம் என்று நிறுவனம் தெரிவித்தது.
பிறகு இதை ஒரு case study ஆக மாற்றிய பகுதி வந்தது. மூன்று மாதங்களுக்குப் பிறகு, பகுப்பாய்வை முடித்து, சட்ட அமலாக்க விசாரணையும் நடந்துகொண்டிருந்த நிலையில், ஒரு எளிய கருத்தை முன்வைத்து Fox-IT முழுமையான நேரக்குறிப்புகளுடனான சம்பவப் பிந்தைய அறிக்கையை வெளியிட்டது: ரகசியத்தைவிட வெளிப்படைத்தன்மை அதிக நம்பிக்கையை உருவாக்குகிறது; கற்றுக்கொள்ள வேண்டிய பாடங்களும் உள்ளன. ஒரு பாதுகாப்பு நிறுவனம், அதன் தொழிலுக்கே மிகவும் பொருத்தமான வகையில் சங்கடத்துக்குள்ளாகியிருந்தது — அதை மறைப்பதற்குப் பதிலாக, தொழில்துறைக்கே அதன் முழுப் பகுப்பாய்வை வழங்கியது. BleepingComputer-ன் தலைப்பு, அந்த நேரத்திற்குப் பொருத்தமான தொனியைப் பதிவு செய்தது: முன்னணி பாதுகாப்பு நிறுவனம் MitM பாதுகாப்புச் சம்பவத்தை ஒப்புக்கொண்டது.
ரெஜிஸ்ட்ரார் பாதுகாப்பும் registry lock-களும் பற்றி இது கற்பிப்பவை
குறிப்பிட்ட விவரங்களை ஒதுக்கிவிட்டுப் பார்த்தால், உண்மையான பாதுகாப்பு எல்லை எங்கே இருக்கிறது என்பதற்கான பாடமே Fox-IT சம்பவம். பெரும்பாலான நிறுவனங்களுக்கு, அந்த எல்லை firewall மட்டும் அல்ல. அது ரெஜிஸ்ட்ரார் உள்நுழைவும் ஆகும். இந்தச் சம்பவம் வலியுறுத்தும் நடவடிக்கைகள் இவை:
-
ரெஜிஸ்ட்ரார் கணக்கை production infrastructure போலக் கருதுங்கள். அது அரிதாகவே மாறுவதால் எளிதில் மறக்கப்படுகிறது — அதனால்தான் அது காலப்போக்கில் பலவீனமடைகிறது. 2013 முதல் தொடப்படாத கடவுச்சொல் "போக்குவரத்து குறைவு என்பதால் ஆபத்து குறைவு" அல்ல; கண்காணிப்பில்லாத உயர் மதிப்புடைய நற்சான்று அது.
-
ரெஜிஸ்ட்ராரிடம் multi-factor authentication-ஐக் கோருங்கள் — அது இல்லையென்றால் வெளியேறுங்கள். Fox-IT-ன் ரெஜிஸ்ட்ரார் 2FA-ஐ ஆதரிக்கவே இல்லை. உங்கள் டொமைன் பாதுகாப்புச் சங்கிலியின் மிக முக்கியமான கணக்கு ஒரு கடவுச்சொல்லால் மட்டுமே பாதுகாக்கப்பட்டது. ரெஜிஸ்ட்ராரிடம் 2FA இருப்பதா இல்லையா என்பது வாங்குதல் முடிவுக்கான அளவுகோல்; விருப்பமான கூடுதல் அம்சம் அல்ல.
-
Registry lock-ஐப் பயன்படுத்துங்கள். ரெஜிஸ்ட்ராரின் சொந்த உள்நுழைவுக்கு அப்பால், பல பதிவகங்கள் ஒரு registry lock-ஐ வழங்குகின்றன — nameserver-களிலும் தொடர்புப் பதிவுகளிலும் மாற்றம் செய்வதைத் தடுக்கும் server-side hold; out-of-band முறையில் மனிதரால் சரிபார்க்கப்பட்ட பின்னரே மாற்றம் முடியும். ரெஜிஸ்ட்ரார் கடவுச்சொல் முழுமையாகக் கைப்பற்றப்பட்டிருந்தாலும் DNS-ஐ அமைதியாக வேறு இடத்துக்குச் சுட்டிக்காட்ட முடியாது என்பதையே registry lock உறுதிசெய்திருக்கும். அது "ஒரே கட்டுப்பாட்டுப் பலகை தூரம்" என்பதை "பல மனிதர்களும் ஒரு தொலைபேசி அழைப்பும் தேவைப்படும் தூரம்" என்பதாக மாற்றுகிறது.
-
முடிந்த இடங்களில் DNSSEC-ஐப் பயன்படுத்துங்கள். DNSSEC, DNS பதில்களில் குறியாக்க முறையில் கையொப்பமிடுகிறது; resolution பாதையில் மாற்றம் ஏற்பட்டதா என்பதை resolver-கள் கண்டறிய உதவுகிறது. இந்தச் சம்பவத்தில் இது ஒரு முழுமையான தீர்வு அல்ல — authoritative பதிவுகளைக் கட்டுப்படுத்தும் தாக்குதலாளரால் அவற்றை மீண்டும் கையொப்பமிட முடியும் — ஆனால் அது செலவை உயர்த்தி, போக்குவரத்துப் பாதையில் நடக்கும் பல வகை DNS மாற்றங்களைத் தடுக்கிறது. இந்தச் சம்பவம் காட்டியபடி, trust stack-ல் TLS மற்றும் சான்றிதழ் வழங்குதலுக்கு மேலே DNS இருப்பதால், DNS அடுக்கில் defense in depth அவசியம்.
-
DNS கட்டுப்பாடு என்பது சான்றிதழ் கட்டுப்பாடு என்பதை நினைவில் கொள்ளுங்கள். தாக்குதலாளர் திசைமாற்றப்பட்ட மின்னஞ்சல் மூலம் டொமைன் உரிமையை நிரூபித்து செல்லுபடியாகும் TLS சான்றிதழைப் பெற்றார். உங்கள் டொமைன்களுக்கு எதிராக நீங்கள் கோராத சான்றிதழ்கள் வழங்கப்பட்டுள்ளனவா என்பதை Certificate Transparency பதிவுகளில் கண்காணியுங்கள். CT-ல் தோன்றும் rogue சான்றிதழ், DNS கடத்தல் நடந்துகொண்டிருக்கலாம் என்பதற்கான அரிதான வெளிப்புற அறிகுறிகளில் ஒன்று.
-
பயன்பாட்டிலேயே இரண்டாவது காரணியை வைத்திருங்கள். ஒன்பது திருடப்பட்ட கடவுச்சொற்களும் இரண்டாவது அங்கீகாரக் காரணி இல்லாமல் பயனற்றவையாக இருந்ததற்குக் காரணம் Fox-IT தளத்தின் 2FA. வெளிப்புற அடுக்கான DNS தோல்வியடைந்தபோது, உள் அடுக்கான app-level MFA இன்னும் சேதத்தின் பரப்பைக் கட்டுப்படுத்தியது.
இதில் தொடர்ந்து வரும் ஒரே கருத்து: உங்கள் டொமைன், நீங்கள் ஒரு பகுதியை வெளியே ஒப்படைக்கும் ஒற்றைத் தோல்விப் புள்ளி. அதை வலுப்படுத்துவது கவர்ச்சிகரமான வேலை அல்ல; Fox-IT-க்கு நடந்ததைப் போன்ற ஒன்றை யாராவது முயலும் நாளில்தான் அதன் பலன் தெரியும்.
Namefi கோணம்

Fox-IT சம்பவம் அடிப்படையில் ஒரு கட்டுப்பாடு மற்றும் மூலத் தடம் சார்ந்த பிரச்சினை. தாக்குதலாளர் Fox-IT ஆக இருக்க வேண்டியதே இல்லை. DNS-ஐ வேறு இடத்துக்குச் சுட்டிக்காட்டி சான்றிதழைப் பெறும் அளவு நேரத்திற்கு, ஒரே ஓர் அமைப்பான ரெஜிஸ்ட்ரார் கட்டுப்பாட்டுப் பலகை தானே Fox-IT என்று நம்பினால் போதும். கீழிருந்த அனைத்தும் அந்த நம்பிக்கையை ஏற்றுக்கொண்டன.
Namefi, விற்பனையாளரின் இணையக் கட்டுப்பாட்டுப் பலகையில் உள்ள ஒரே மறுபயன்பாட்டுக் கடவுச்சொல்லைச் சார்ந்திருப்பதற்குப் பதிலாக, டொமைன் கட்டுப்பாட்டைச் சரிபார்க்கக்கூடியதாகவும் மாற்றத்தை எதிர்க்கக்கூடியதாகவும் ஆக்கும் எண்ணத்தை மையமாகக் கொண்டு உருவாக்கப்பட்டுள்ளது. DNS உடன் முழுமையாக இணக்கமாக இருக்கும்போதே டொமைன் உரிமையை சரிபார்க்கக்கூடிய on-chain சொத்தாகக் காட்டுவதன் மூலம், கட்டுப்பாடு என்பது யாராவது அமைதியாக உள்நுழைந்து மாற்றியமைக்கக்கூடிய கணக்கு மட்டுமல்ல; நீங்கள் தணிக்கை செய்து நிரூபிக்கக்கூடிய ஒன்றாகிறது. பல ஆண்டுகளாக மாற்றப்படாத நற்சான்றுடன் முக்கிய மாற்றங்களை இணைப்பதற்குப் பதிலாக, registry lock-ன் உணர்வில், நீங்கள் உண்மையில் வைத்திருக்கும் உரிமையுடன் அவற்றை இணைக்க முடியும்.
இவை எதுவும் உறுதியான தாக்குதலாளரை முற்றிலும் தடுக்காது. ஆனால் Fox-IT கதை, ஒரு திருடப்பட்ட உள்நுழைவு ஒரு பெயரின் முழுமையான கட்டுப்பாடாக மாறியதைப் பற்றியது. டொமைன் கட்டுப்பாடு சரிபார்க்கக்கூடிய உரிமைக்கு எவ்வளவு அருகில் இருக்கிறதோ — ஒரே ஒரு பழைய கடவுச்சொல்லால் ஒரு பெயரை அமைதியாக மாற்றுவது எவ்வளவு கடினமாகிறதோ — Fox-IT-ன் "என்றால் என்பது எப்போது என்பதாக மாறிய" தருணம் யாராவது கவனிப்பதற்கு முன் பரவும் வாய்ப்பு அவ்வளவு குறையும்.
ஒரு பாதுகாப்பு நிறுவனம் தனது சொந்தக் கடத்தலை ஐந்து மணி நேரத்தில் கண்டறிந்து, அது எப்படி நடந்தது என்பதை உலகுக்குச் சொன்னது. பெரும்பாலான நிறுவனங்கள் அந்த இரண்டில் எதையும் செய்யாது. Fox-IT விலை கொடுத்து கற்ற பாடத்தை நீங்கள் இலவசமாகப் பெறலாம்: ரெஜிஸ்ட்ரார் திறந்த கதவாக மாறுவதற்கு முன்பே அதைப் பூட்டுங்கள்.
ஆதாரங்களும் மேலும் வாசிக்கவும்
- Fox-IT (NCC Group) — Man-in-the-Middle தாக்குதலிலிருந்து கற்ற பாடங்கள் (முதன்மை சம்பவப் பிந்தைய அறிக்கை)
- BleepingComputer — முன்னணி பாதுகாப்பு நிறுவனம் MitM பாதுகாப்புச் சம்பவத்தை ஒப்புக்கொண்டது
- Help Net Security — செப்டம்பரில் தங்களுக்கு நேர்ந்த MitM தாக்குதலைப் பாதுகாப்பு நிறுவனமான Fox-IT வெளிப்படுத்தி விவரித்தது
- Graham Cluley — ஹேக்கர்கள் தனது DNS பதிவுகளைக் கடத்தி, வாடிக்கையாளர் கோப்புகளை உளவு பார்த்ததாக Fox-IT வெளிப்படுத்தியது
- SecurityWeek — பாதுகாப்பு நிறுவனமான Fox-IT-ஐக் குறிவைத்த ஹேக்கர்கள்
- GBHackers — முன்னணி தகவல் தொழில்நுட்பப் பாதுகாப்பு நிறுவனமான Fox-IT மீது இணையத் தாக்குதல்
- Krebs on Security — அண்மைய பரவலான DNS கடத்தல் தாக்குதல்களின் ஆழமான பகுப்பாய்வு (தொடர்புடையது: பெரிய அளவிலான DNS கடத்தல் + மோசடிச் சான்றிதழ் நுட்பம்)
பங்களிப்பாளர்கள்
Fenwei Bian முப்பதுகளில் உள்ள மென்பொருள் உருவாக்குநர். வேலை நேரத்தை pull request-களிலும், வார இறுதிகளை மண் அல்லது மரத்தூளில் கைகளைப் பதித்தும் செலவிடுகிறார். GitHub-இல் பல ஆண்டுகள் திறந்த மூலத் திட்டங்களில் பணியாற்றிய அனுபவம், பெயர்களும் இடைமுகங்கள்தான் என்பதை அவருக்குக் கற்றுக்கொடுத்தது: ஒரு நல்ல பெயர் தெளிவாக இருக்கும், தான் என்ன செய்கிறது என்பதை நேர்மையாகச் சொல்லும், அடுத்ததாக அதைப் பயன்படுத்த வேண்டியவரிடமும் அக்கறை காட்டும்.
தோட்டக்கலை பொறுமைக்குப் பலன் தருவதோடு வெறும் ஆசையைத் தண்டிப்பதால் அதைச் செய்கிறார். மரவேலை செய்யும்போது ஓர் இணைப்பு பொருந்தும் அல்லது பொருந்தாது; இடைநிலை ஏதுமில்லை என்பதால் அதையும் விரும்புகிறார். பெயரிடல் குறித்து அவர் எழுதும் முறையிலும் இந்த இரண்டு பழக்கங்களும் தெரிகின்றன: இருமுறை அளக்க வேண்டும், ஆதாரத்தைச் சரிபார்க்க வேண்டும், கரடான இடத்தை மெருகேற்றி யாரும் கவனிக்க மாட்டார்கள் என்று நம்பக் கூடாது.
Namefi-க்காக, டொமைன் சந்தைகள் உண்மையில் எவ்வாறு இயங்குகின்றன, பெயர்களை டோக்கனைஸ் செய்வதிலும் மறுவிற்பனை செய்வதிலும் உள்ள நடைமுறைச் சமரசங்கள், இருபது ஆண்டுகளுக்குப் பிறகும் வைத்திருப்பதில் மகிழ்ச்சி தரக்கூடிய ஒரு டொமைனைத் தேர்ந்தெடுப்பது ஆகியவை குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.