ICANN ஊழியர்கள் ஃபிஷிங்கில் சிக்கியபோது: 2014 CZDS தரவு மீறல்
2014 ஆம் ஆண்டின் இறுதியில் ICANN டொமைனைப் போலியாகக் காட்டிய குறிவைத்த ஃபிஷிங் மின்னஞ்சல்கள் ஊழியர்களின் நற்சான்றுகளைத் திரட்டி, Centralized Zone Data System கோப்புகளுக்கான நிர்வாக அணுகலைப் பெற்றுத் தந்தன. நகலெடுக்கப்பட்ட gTLD மண்டலத் தரவு மற்றும் பயனர் தகவல் எவ்வாறு வெளிப்பட்டன — எந்த முக்கியமான IANA அமைப்புகள் பாதிக்கப்படவில்லை — என்பதன் விரிவான ஆய்வு.
- domains
- security
- dns
- domain-security
ஒட்டுமொத்தப் பாதுகாப்புத் துறையையும் ஒரு கணம் நிறுத்திவிடும் சில வகைத் தலைப்புச் செய்திகள் உண்டு. “மீண்டும் ஒரு சில்லறை விற்பனையாளரின் தரவு மீறப்பட்டது” என்பதோ, “மீண்டும் ஒரு புத்தாக்க நிறுவனம் தரவுத்தளத்தை வெளிப்படுத்தியது” என்பதோ அல்ல — மற்ற அனைவரும் நம்பும் நிறுவனமே, மிகச் சாதாரணமான வழியில் தான் ஊடுருவப்பட்டதை ஒப்புக்கொண்ட நாள்.
2014 டிசம்பரில் அந்த நிறுவனம் ICANN ஆக இருந்தது. பல பங்குதாரர் முறையின் வழியாக இணையத்தின் தனித்துவ அடையாள அமைப்பை ஒருங்கிணைக்கும் இலாப நோக்கற்ற Internet Corporation for Assigned Names and Numbers, தனது சில ஊழியர்கள் போலி மின்னஞ்சலில் இருந்த இணைப்பைச் சொடுக்கி, போலி உள்நுழைவுப் பக்கத்தில் கடவுச்சொற்களை உள்ளிட்டதால் உள் நற்சான்றுகள் வெளிப்பட்டதாக அறிவித்தது. பின்னர் தாக்குபவர் Centralized Zone Data System (CZDS) கோப்புகளுக்கான நிர்வாக அணுகலைப் பெற்றார். அங்குதான் அங்கீகரிக்கப்பட்ட பயனர்கள், பொதுவான உயர்நிலை டொமைன் மண்டலக் கோப்புகளின் நகல்களை அணுகக் கோருகின்றனர்.
இணையப் பெயரிடலில் மையப் பங்கு வகிக்கும் ஓர் அமைப்பின் ஊழியர்கள், ICANN போல நடித்த மின்னஞ்சல்களின் ஃபிஷிங்கில் சிக்கினர்.
இது Domain Mayday தொடரின் EP11 — வீட்டுக்குள்ளிருந்தே அழைப்பு வரும் அத்தியாயம்.
ICANN என்பது யார், அங்கு நிகழும் தரவு மீறல் ஏன் குறியீட்டு முக்கியத்துவம் வாய்ந்தது
இந்தச் சம்பவம் ஏன் இவ்வளவு தாக்கத்தை ஏற்படுத்தியது என்பதைப் புரிந்துகொள்ள, ICANN உண்மையில் என்ன செய்கிறது என்பதை அறிய வேண்டும்.
நீங்கள் டொமைன் வாங்கும் நிறுவனம் ICANN அல்ல. அதைவிட ஓர் அடுக்கு மேலே அது உள்ளது. இணையத்தைப் பயன்படுத்தக்கூடியதாக வைத்திருக்கும் உலகளாவிய தனித்துவ அடையாள அமைப்பை அது ஒருங்கிணைக்கிறது: உயர்நிலை டொமைன்கள் (.com, .org, .io மற்றும் நூற்றுக்கணக்கான புதியவை), பதிவகங்களும் ரெஜிஸ்ட்ரார்களும் பின்பற்றும் விதிகள், மேலும் அதன் IANA செயல்பாட்டின் வழியாக DNS படிநிலையின் உச்சியில் உள்ள, மற்ற எல்லா தேடல்களும் இறுதியில் சார்ந்திருக்கும் மூல மண்டலம்.
டொமைன்கள் இணையத்தின் முகவரிகள் என்றால், அந்த முகவரிகள் தனித்துவமாக நீடிக்க உதவும் கொள்கைகளையும் அடையாள அமைப்புகளையும் ஒருங்கிணைக்க ICANN உதவுகிறது. ICANN-இல் ஒரு தரவு மீறல் குறியீட்டு முக்கியத்துவம் வாய்ந்தது; ஆனால் ஒவ்வொரு DNS பதிவுக்கும் ICANN ஒரே கட்டளை மையம் அல்ல. இந்தச் சம்பவத்தில் கைப்பற்றப்பட்ட அமைப்பு மண்டலக் கோப்புகளின் நகல்களை வழங்கி, அவற்றைக் கோரியவர்களின் தகவலைச் சேமித்தது; அது மூல மண்டலக் கட்டுப்பாட்டுத் தளமோ ரெஜிஸ்ட்ரார் உரிமைத் தரவுத்தளமோ அல்ல.
2014 ஆம் ஆண்டின் இறுதி: ஊடுருவல்

ICANN காலவரிசையை 2014 டிசம்பர் 16 அன்று வெளியிட்ட தனது பொது அறிவிப்பில் நேர்மையாக விவரித்தது: “2014 நவம்பர் இறுதியில் ஒரு ‘குறிவைத்த ஃபிஷிங்’ தாக்குதல் தொடங்கப்பட்டதாக நாங்கள் நம்புகிறோம்.”
அதன் செயல்முறை ஏளனம் செய்யுமளவுக்கு எளிமையானது. ICANN விவரித்தபடி, தாக்குதலில் “எங்கள் சொந்த டொமைனில் இருந்து வந்ததுபோல் வடிவமைக்கப்பட்ட மின்னஞ்சல்கள் எங்கள் ஊழியர்களுக்கு அனுப்பப்பட்டன.” மின்னஞ்சல்கள் ICANN-க்குள்ளிருந்தே, icann.org-இலிருந்து வந்ததுபோல் தோன்றின. சிலர் சொடுக்கினர். The Register மறுகட்டமைத்தபடி, ஊழியர்கள் “செய்திகளில் இருந்த இணைப்பைச் சொடுக்கினர்; அது அவர்களை ஒரு போலி உள்நுழைவுப் பக்கத்துக்கு அழைத்துச் சென்றது — அங்கு ஊழியர்கள் தங்கள் பயனர்பெயர்களையும் கடவுச்சொற்களையும் உள்ளிட்டனர்,” இதனால் தாக்குபவர்களுக்கு அவர்களது பணி மின்னஞ்சல் நற்சான்றுகள் கிடைத்தன. இல்லாதிருந்த பாதுகாப்பு குறித்து The Register வறண்ட தொனியில், “அப்படியானால் இருகாரணி அங்கீகாரம் இருந்ததற்கான அறிகுறி இல்லை.” என்று தீர்ப்பளித்தது.
ICANN-இன் சொந்த வார்த்தைகளில் விளைவு: “இந்தத் தாக்குதலால் பல ICANN ஊழியர்களின் மின்னஞ்சல் நற்சான்றுகள் கைப்பற்றப்பட்டன.” Help Net Security இன்னும் நேரடியாக, தாக்குபவர்களிடம் “பல ஊழியர்கள் தங்கள் மின்னஞ்சல் நற்சான்றுகளை ஒப்படைக்கும்படி ஏமாற்றப்பட்டனர்” என்று கூறியது.
Zero-day இல்லை. விசித்திரமான தீங்குநிரல் இல்லை. நம்பவைக்கும் ஒரு மின்னஞ்சலும் போலி உள்நுழைவுப் பெட்டியும் மட்டுமே — இணையத்தின் மிகப் பழைய தந்திரம், இணையத்தை இயக்க உதவும் நபர்களுக்கு எதிராகப் பயன்படுத்தப்பட்டது.
அணுகப்பட்டவை: CZDS கோப்புகளும் பயனர் தரவும்
திருடப்பட்ட மின்னஞ்சல் நற்சான்றுகள் தன்னளவிலேயே மோசமானவை. அவற்றைக் கொண்டு தாக்குபவர் அடைந்த கோப்புகள்தான் கூடுதல் முக்கியத்துவம் வாய்ந்த வெளிப்பாட்டை ஏற்படுத்தின.
கைப்பற்றப்பட்ட நற்சான்றுகள் மின்னஞ்சலைத் தவிர மற்ற அமைப்புகளை அணுகவும் பயன்படுத்தப்பட்டதை 2014 டிசம்பர் தொடக்கத்தில் ICANN கண்டறிந்தது. அவற்றில் மிகத் தீவிரமானது Centralized Zone Data System — பொதுவான உயர்நிலை டொமைன்களின் மண்டலக் கோப்பு நகல்களைக் கோரி பதிவிறக்க அங்கீகரிக்கப்பட்ட தரப்புகள் பயன்படுத்தும் CZDS தளம். ICANN-இன் அறிவிப்பு அப்பட்டமாகச் சொல்கிறது: “தாக்குபவர் CZDS-இல் உள்ள அனைத்துக் கோப்புகளுக்கும் நிர்வாக அணுகலைப் பெற்றார்.”
அனைத்துக் கோப்புகளுக்கும் கிடைத்த நிர்வாக அணுகல், ரகசியத்தன்மையின் தீவிரமான மீறல். ஆனால் CZDS-இல் பகிரப்படக்கூடிய gTLD மண்டலக் கோப்பு நகல்களும் அவற்றைக் கோரியவர்களின் பதிவுகளுமே உள்ளன; அதற்கான நிர்வாக அணுகல் மட்டும், நேரடி மூல மண்டலத்தைத் திருத்தவோ ஒரு டொமைனின் பெயர்ச்சேவையகங்களை மாற்றவோ டொமைன் உரிமையைப் பரிமாற்றவோ தாக்குபவருக்கு அதிகாரம் அளிக்காது.
மண்டலக் கோப்பு நகல்களுக்கு அப்பால், CZDS பயனர்கள் உள்ளிட்ட தனிப்பட்ட தரவும் மீறலில் வெளிப்பட்டது. ICANN கூறியபடி, கோப்புகளில் “அமைப்பில் இருந்த மண்டலக் கோப்புகளின் நகல்களுடன், பெயர், அஞ்சல் முகவரி, மின்னஞ்சல் முகவரி, தொலைநகல் மற்றும் தொலைபேசி எண்கள், பயனர்பெயர், கடவுச்சொல் போன்ற பயனர்கள் உள்ளிட்ட தகவல்களும் அடங்கின.” கடவுச்சொற்கள் சாதாரண உரையாக இல்லாமல், சால்ட் சேர்க்கப்பட்ட மறையியல் ஹாஷ்களாகச் சேமிக்கப்பட்டிருந்ததாக ICANN கூறியது.
அந்த நற்சான்றுகள் மூலம் கிடைத்த அணுகல் இன்னும் விரிந்தது. தாக்குபவர்கள் GAC Wiki (Governmental Advisory Committee-இன் தளம்), ICANN Blog, WHOIS தகவல் தளம் ஆகியவற்றையும் தொட்டதாக ICANN உறுதிசெய்தது. ஆனால் பிந்தைய இரண்டு அமைப்புகளுக்கும் எந்தப் பாதிப்பும் இல்லை என்றும், விக்கியில் குறிப்பிட்ட அளவு தகவல் மட்டுமே பார்க்கப்பட்டது என்றும் அது தெரிவித்தது.
இது எப்படி நடந்தது: “ICANN” என்று சொன்ன அடையாள அட்டை

தொழில்நுட்ப அடுக்குகளை நீக்கிப் பார்த்தால், இது நம்பிக்கையைப் பயன்படுத்திய ஏமாற்றுத் தந்திரம்.
குறிவைத்த ஃபிஷிங் அதன் துல்லியத்தால் சாதாரண ஃபிஷிங்கில் இருந்து வேறுபடுகிறது. யாராவது சிக்குவார்கள் என்ற நம்பிக்கையில் அனுப்பப்படும் பத்து லட்சம் தேவையற்ற மின்னஞ்சல்கள் அல்ல; குறிப்பிட்ட நபர்களை இலக்காக வைத்து, வழக்கமான உள் தகவல்தொடர்பைப் போலத் தோன்றுமாறு கவனமாக வடிவமைக்கப்பட்ட சில செய்திகள். இங்கு வேடம் மிகவும் வலுவானது: மின்னஞ்சல் icann.org-இலிருந்து வந்ததுபோல் தோன்றியது. The Register சுருக்கியபடி, “தாக்குபவர்கள் icann.org-இலிருந்து வருவதுபோல் தோன்றிய போலி மின்னஞ்சல்களை ஊழியர்களுக்கு அனுப்பினர்.”
இதன் உளவியலைச் சிந்தித்துப் பாருங்கள். உங்கள் சொந்த நிறுவனத்தின் டொமைனிலிருந்து வரும் மின்னஞ்சல் பொதுவாக எச்சரிக்கையைத் தூண்டுவதில்லை. தினமும் பயன்படுத்தும் பக்கத்தைப் போலத் தோன்றும் உள்நுழைவுப் பக்கமும் அப்படியே. உள்ளகமானது, பழக்கமானது ஆகியவை பாதுகாப்பானது என்பதற்குச் சமமாக உணரப்படுவதை முழுத் தாக்குதலும் பயன்படுத்திக் கொண்டது — அவை ஒன்றல்ல. முகவரிப் பட்டை ஒன்றைக் கூறியது; அதன் பின்னிருந்த பக்கம் அதில் உள்ளிடப்பட்ட அனைத்தையும் திரட்டியது.
சேமிப்பகப் பக்கத்தில் ஒரு தணிப்பு இருந்தது: CZDS கடவுச்சொற்கள் சாதாரண உரையாக இல்லை. அறிவிப்பு குறிப்பிடுவதுபோல், “கடவுச்சொற்கள் சால்ட் சேர்க்கப்பட்ட மறையியல் ஹாஷ்களாகச் சேமிக்கப்பட்டிருந்தன.” சால்ட் சேர்ப்பது முன்கூட்டியே கணக்கிடப்பட்ட தேடல் அட்டவணைகளைப் பயனற்றதாக்குகிறது; இணையில்லா ஊகித்தலை எதிர்க்கும் திறன் ஹாஷ் வழிமுறை, அதன் கணக்கீட்டுச் சுமை, ஒவ்வொரு பயனரின் கடவுச்சொல் வலிமை ஆகியவற்றையும் சார்ந்திருக்கிறது. ஹாஷ்கள் பாதிப்பற்றவை என்று கருதாமல், ICANN CZDS கடவுச்சொற்களைச் செயலிழக்கச் செய்து மீட்டமைக்குமாறு கோரியது.
எதிர்வினையும் பிந்தைய விளைவுகளும்
தரவு மீறலைக் காட்டிலும் அதன் அறிவிப்பை ICANN சிறப்பாகக் கையாண்டது.
சில வாரங்களுக்குள் அது பொதுவெளியில் அறிவித்து, CZDS கடவுச்சொற்களைச் செயலிழக்கச் செய்து, பாதிக்கப்பட்ட பயனர்களுக்கு அறிவித்தது. குறிப்பாக, வெளிப்படைத்தன்மையைப் பொறுப்பாகவே அது முன்வைத்தது; சுமையாக அல்ல. “வெளிப்படைத்தன்மை மற்றும் திறந்தநிலை மீதான எங்கள் கடப்பாட்டினால் மட்டுமல்லாமல், இணையப் பாதுகாப்புத் தகவலைப் பகிர்வது சம்பந்தப்பட்ட அனைவருக்கும் தங்கள் அமைப்புகள் எதிர்கொள்ளும் அச்சுறுத்தல்களை மதிப்பிட உதவுவதாலும் இந்தச் சம்பவம் பற்றிய தகவலைப் பொதுவெளியில் வழங்குகிறோம்” என்று அமைப்பு கூறியது. அந்த ஆண்டின் தொடக்கத்தில் ஆரம்பிக்கப்பட்ட பாதுகாப்பு மேம்பாட்டுத் திட்டம், “தாக்குதலில் பெறப்பட்ட அங்கீகரிக்கப்படாத அணுகலைக் கட்டுப்படுத்த உதவியது” என்றும் அது தெரிவித்தது.
பரந்த இணையத்திற்கான மிக முக்கியமான எல்லை, எது வீழவில்லை என்பதுதான். “இந்தத் தாக்குதல் IANA தொடர்பான எந்த அமைப்பையும் பாதிக்கவில்லை” என்று ICANN உறுதிசெய்தது. IANA மூல மண்டல மேலாண்மைச் செயல்பாடுகளை நிறைவேற்றுகிறது; அங்கு அணுகல் கிடைத்திருந்தால், CZDS-இன் ரகசியத்தன்மை மீறலிலிருந்து முற்றிலும் மாறுபட்ட அபாயம் ஏற்பட்டிருக்கும். அத்தகைய அணுகல் எதையும் ICANN தெரிவிக்கவில்லை.
தாக்குதல் நடந்த நேரம் அவமானத்தை மேலும் தீவிரப்படுத்தியது. The Register-இன் துணைத் தலைப்பு அதை நேரடியாக, “டொமைன் பெயர் மேற்பார்வையாளருக்கு குறிவைத்த ஃபிஷிங் தாக்குதல் நிகழ்ந்த நேரம் இதைவிட மோசமாக இருக்க முடியாது” என்று அழைத்தது. ஏன்? “அடுத்த ஆண்டு முக்கியமான IANA ஒப்பந்தத்தின் கட்டுப்பாடு தன்னிடம் ஒப்படைக்கப்படும் என்று ICANN நம்பியிருந்தது” — அப்போது பேச்சுவார்த்தையில் இருந்த நிர்வாகப் பொறுப்பு மாற்றமே அது. “DNS-இன் இதயத்தை எங்களிடம் நம்பி ஒப்படையுங்கள்” என்பதற்கான மோசமான நேர்முகத் தேர்வு, ஃபிஷிங்கில் சிக்குவது. (பின்னணியாக, 2014-இல் CZDS தொடர்பாக ICANN சந்தித்த முதல் அச்சுறுத்தலும் இது அல்ல: ஏப்ரலில் நடந்த முந்தைய சம்பவத்தில் “பல பயனர்களுக்குத் தவறுதலாக அமைப்பின் நிர்வாக அணுகல் வழங்கப்பட்டது” என்று The Register குறிப்பிட்டது.)
அந்தத் தரவு நீண்ட பிந்தைய வாழ்வைப் பெற்றது. 2017 பிப்ரவரி 21 அன்று தனது சொந்த அறிவிப்பில் சேர்த்த புதுப்பிப்பில், மீறலிலிருந்து கிடைத்த தகவல்கள் மீண்டும் வெளிவருவதாக ICANN ஒப்புக்கொண்டது: “2014-இல் நாங்கள் அறிவித்த குறிவைத்த ஃபிஷிங் சம்பவத்தில் பெறப்பட்ட சில தகவல்கள் ரகசிய இணைய மன்றங்களில் விற்பனைக்கு வழங்கப்படுகின்றன.” பல ஆண்டுகளுக்குப் பின்னரும் அதன் விலையை CyberScoop தெரிவித்தது: முன்பு ஒருபோதும் கசியவில்லை என்ற கூற்றுகளுடன் “அந்தத் தரவு இன்னும் கறுப்புச் சந்தைகளில் பரிமாறப்பட்டு $300-க்கு விற்கப்படுகிறது.” 2014 ஆம் ஆண்டின் இறுதியில் நிகழ்ந்த ஒரே ஒரு சொடுக்கு, 2017-இலும் விற்பனையை உருவாக்கிக் கொண்டிருந்தது.
இது கற்பிப்பது: சிறப்புரிமை பெற்ற அடையாளங்களுக்கு அடுக்குப் பாதுகாப்பு தேவை
EP11-இன் பாடம் “ICANN கவனக்குறைவாக இருந்தது” என்பதல்ல. அதைவிட நம்மை அடக்கமாக்கும் ஒன்று.
யார் வேண்டுமானாலும் ஃபிஷிங்கின் இலக்காகலாம். இணைய அடையாளங்களை ஒருங்கிணைக்கும் அமைப்பில்கூட, மின்னஞ்சல் உள்ளகமானதுபோல் தோன்றியதால் பல ஊழியர்கள் போலிப் பக்கத்தில் நற்சான்றுகளை உள்ளிட்டனர். பயிற்சி முக்கியம்; ஆனால் நம்பவைக்கும் ஒரு செய்தி இறுதியில் வெற்றிபெறும் என்ற முன்கணிப்புடன் சிறப்புரிமை அணுகலை வடிவமைக்க வேண்டும்.
இதிலிருந்து சில நிலையான பாடங்கள் கிடைக்கின்றன:
- நற்சான்றுகளே எல்லைப் பாதுகாப்பு. தாக்குபவர்கள் ICANN-இன் மறையியலை உடைக்கவோ சேவையகக் குறைபாட்டைப் பயன்படுத்தவோ இல்லை. அவர்கள் ஒரு கடவுச்சொல்லைப் பயன்படுத்திக் கொண்டனர். அடையாளமே நுழைவாயிலாக இருக்கும்போது, திருடப்பட்ட அடையாளமே தரவு மீறல் — அதனால்தான் ஃபிஷிங் உலகின் மிகவும் நம்பகமான தாக்குதலாக நீடிக்கிறது.
- சிறப்புரிமை அமைப்புகளுக்குப் பலகாரணி அங்கீகாரம் முக்கியம். “இருகாரணி அங்கீகாரம் இருந்ததற்கான அறிகுறி இல்லை” என்று The Register குறிப்பிட்டது. ஃபிஷிங்-எதிர்ப்புள்ள இரண்டாவது காரணி, திருடப்பட்ட கடவுச்சொல்லைப் பயன்படுத்தும் பல தாக்குதல்களைத் தடுக்க முடியும்; ஆனால் அதன் விளைவு அடையாளச் செயல்முறையையும் பயன்படுத்தப்படும் காரணியையும் சார்ந்தது.
- நற்சான்றின் அணுகல் எல்லை தாக்கத்தைப் பெருக்குகிறது. கைப்பற்றப்பட்ட ஊழியர் நற்சான்றுகளால் CZDS மற்றும் பல தளங்களை அணுக முடிந்தது. அணுகலைப் பிரித்தல், தனியான சிறப்புரிமை அங்கீகாரத்தைக் கோருதல், குறைந்தபட்சச் சிறப்புரிமையைப் பயன்படுத்துதல் ஆகியவை தாக்கத்தின் பரப்பைக் கட்டுப்படுத்த முடியும்.
- வெளிப்பட்ட தரவு நிரந்தரமானது. 2017 மறுவிற்பனை, “கடவுச்சொற்களை மீட்டமைத்தோம்” என்பது சம்பவத்தை முடிக்குமே தவிர வெளிப்பாட்டை முடிக்காது என்பதை நிரூபிக்கிறது. பெயர்கள், முகவரிகள், தொலைபேசி எண்கள் ஆகியவற்றை மீண்டும் ரகசியமாக்க முடியாது.
- நிறுவன முக்கியத்துவம் பாதுகாப்புக் கவசம் அல்ல. முக்கியமான அடையாளங்களை ஒருங்கிணைப்பது ஓர் அமைப்பைச் சாதாரண நற்சான்றுத் தாக்குதல்களில் இருந்து காக்காது. வலுவான அணுகல் எல்லைகளின் தேவையை அது இன்னும் அதிகரிக்கிறது.
Namefi கோணம்

ICANN தரவு மீறல் என்பது ஊழியர் மின்னஞ்சல் நற்சான்றுகள் கைப்பற்றப்பட்டு, அதன் பின்னர் CZDS கோப்புகளும் பயனர் பதிவுகளும் அணுகப்பட்ட சம்பவம். அது டொமைன் உரிமையாளருக்கான சான்றையோ, மூல மண்டலத்தையோ, நேரடி DNS நிர்வாகத்தையோ கைப்பற்றிய சம்பவம் அல்ல; IANA தொடர்பான எந்த அமைப்பும் பாதிக்கப்படவில்லை என்று ICANN வெளிப்படையாகத் தெரிவித்தது.
Namefi, டொமைன் உரிமையை ஓர் ஆன்-செயின் டோக்கன் அடுக்கின் வழியாகக் குறிக்கிறது. இதனால் டோக்கனைஸ் செய்யப்பட்ட உரிமை நிலையைச் சுயாதீனமாகத் தணிக்கை செய்ய முடியும்; ஆனால் ஃபிஷிங் செய்யப்பட்ட ICANN நற்சான்றுகள் CZDS-ஐத் திறப்பதை அது தடுத்திருக்காது, அங்கு சேமிக்கப்பட்ட தனிப்பட்ட தரவையும் மண்டலக் கோப்பு நகல்களையும் பாதுகாத்திருக்காது. இந்தச் சம்பவத்திற்குப் பொருத்தமான கட்டுப்பாடுகள் ஃபிஷிங்-எதிர்ப்புள்ள அங்கீகாரம், குறைந்தபட்சச் சிறப்புரிமை அணுகல், ஊழியர் மற்றும் சிறப்புரிமை அடையாளங்களைப் பிரித்தல், கண்காணிப்பு, CZDS பயனர் தரவை கவனமாகப் பாதுகாத்தல் ஆகியவை.
ஒவ்வொரு பெயரிடல் அமைப்புச் செயல்பாடும் ஆன்-செயினுக்கு நகர வேண்டும் என்பது நிலையான பாடம் அல்ல. ஒவ்வொரு அடுக்கிற்கும் அதன் உண்மையான பங்குக்கும் தரவுக்கும் பொருந்திய கட்டுப்பாடுகள் தேவை என்பதே பாடம்.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- ICANN — ICANN-ஐக் குறிவைத்த ஃபிஷிங் தாக்குதல் | மேம்பட்ட பாதுகாப்பு நடவடிக்கைகள் செயல்படுத்தப்பட்டன (2017 புதுப்பிப்பை உள்ளடக்கிய முதன்மை ஆதாரம்)
- The Register — ICANN ஊடுருவப்பட்டது: உலகளாவிய DNS உட்புறங்களில் நுழைந்தவர்கள்
- Help Net Security — குறிவைத்த ஃபிஷிங் மின்னஞ்சல்களால் ICANN அமைப்புகளில் தரவு மீறல்
- Computerworld — குறிவைத்த ஃபிஷிங் தாக்குதலில் ICANN தரவு கைப்பற்றப்பட்டது
- WeLiveSecurity (ESET) — ஹேக்கர்களால் கைப்பற்றப்பட்ட ICANN கணினிகள்
- Associations Now — “குறிவைத்த ஃபிஷிங்” தாக்குதலில் ஊடுருவப்பட்ட ICANN அமைப்புகள்
- Slate — ICANN ஊடுருவப்பட்டது
- Domain Incite — கறுப்புச் சந்தையில் விற்பனைக்கு வந்த ஊடுருவப்பட்ட ICANN தரவு
- Slashdot — ICANN-ஐக் கைப்பற்றி, Zone File Data System-ஐ அணுகிய ஹேக்கர்கள்
- CyberScoop — தரவு மீறலுக்கு பல ஆண்டுகளுக்குப் பின்னரும் நூற்றுக்கணக்கான டாலர்களுக்கு விற்கப்படும் ICANN தரவு
- DomainGang — CZDS மற்றும் ICANN Wiki பாதுகாப்பு மீறல் குறித்து பயனர்களை எச்சரித்த ICANN
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.