万事达卡爆出致命DNS错误配置
如果说网络安全是事误配企业的护城河,那么DNS就是爆出企业的邮政编码,DNS服务一旦遭到攻击或者配置错误,致命置后果不堪设想。事误配

近日,爆出据著名安全博主Krebs爆料,致命置支付巨头万事达卡(MasterCard)存在一个持续近五年的事误配DNS配置错误,差点让这艘戒备森严的爆出金融巨轮陷入万劫不复的深渊。
1.长达五年的致命置致命“小错误”仅仅一个月前,MasterCard斥资数十亿美元收购了全球最大的事误配人工智能威胁情报公司Recorded Future,试图打造“最懂安全的爆出金融品牌”,但是致命置一个小小的“人员疏忽”,差点断送了MasterCard的事误配所有努力。
研究者发现,爆出多年前MasterCard系统管理人员在配置DNS服务器时因“手滑”,致命置将用于引导mastercard.com网络部分流量的核心DNS服务器之一的地址错误命名为“akam.ne”(本应是akam.net,少打了一个“t”)。从2020年6月30日至2025年1月14日,服务器托管这个错误配置存在了近五年未被发现。

配置错误的DNS地址:a22-65.akam.ne
众所周知,DNS被誉为互联网的“电话簿”,它将网站名称转换为计算机更易管理的数字互联网地址。MasterCard依赖互联网基础设施提供商Akamai提供的五个共享DNS服务器,而这个错误域名配置(上图),如同在电话簿中写错了号码,任何人都可以通过注册未使用的域名(akam.ne)来拦截或劫持MasterCard的互联网流量。
这个难以觉察的错误,被目光敏锐的安全咨询公司Seralys的创始人Philippe Caturegli捕捉到。他发现这个错误域名“akam.ne”未被注册,且其顶级域名由西非国家尼日尔的域名管理机构负责。Caturegli立即投入300美元,经过近三个月的等待,成功注册了该域名,从而防止了网络犯罪分子可能的抢注行为。
DNS配置错误的巨大风险在启用“akam.ne”上的DNS服务器后,Caturegli每天都收到来自全球各地的数十万条DNS请求。云服务器显然,MasterCard并非唯一一个在DNS条目中误写“akam.ne”的企业或组织,但它的流量最大。如果Caturegli恶意利用这个域名,他本可以启用邮件服务器,接收原本发往mastercard.com或其他受影响域名的邮件;甚至可能获取网站加密证书(SSL/TLS证书),这些证书被授权接受并转发受影响网站的网络流量;他还可能被动接收受影响公司员工电脑上的微软Windows身份验证凭据。
然而,Caturegli并未这么做。他秉持着负责任的态度,通知MasterCard该域名归属问题,并抄送了相关作者。几小时后,MasterCard承认了错误,但声称其运营从未真正面临安全威胁。
大多数组织至少有两个权威域名服务器,但像MasterCard这样处理大量DNS请求的组织,需要将负载分散到更多的DNS服务器域名上。在MasterCard的案例中,这个数字是五个。因此,如果攻击者设法控制了其中的一个域名,源码库他们将只能看到大约五分之一的总DNS请求。
但Caturegli指出,现实情况是许多互联网用户在一定程度上依赖公共流量转发器或DNS解析器,如Cloudflare和谷歌。因此,只要有一个解析器查询他们的域名服务器并缓存结果,攻击者就可以通过设置DNS服务器记录的长TTL(生存时间)——一个可以调整网络上数据包生命周期的设置——将目标域名的错误指令传播给大型云提供商。“有了长TTL,我们可能会重新路由远不止五分之一的流量。”他说道。
2.MasterCard“恩将仇报”虽然Caturegli避免了一场安全灾难,但是MasterCard却并不领情,MasterCard发言人表示:“我们已经调查了此事,我们的系统并未面临风险。这个错误拼写现在已经更正了。”但事情并未就此结束。MasterCard通过漏洞赏金平台Bugcrowd向Caturegli发出请求,认为他在领英上公开披露MasterCard DNS错误(在他注册“akam.ne”域名后)的行为不符合道德安全实践,并要求他删除该帖子。
事实上,尽管Caturegli在Bugcrowd有账户,但他从未通过该平台提交过任何内容,而是直接向MasterCard报告了这一问题。“在公开披露之前,我确保受影响的域名已注册,以防止被利用,减轻对MasterCard或其客户的任何风险。这一行动是我们自行承担费用的,这表明了我们对道德安全实践和负责任披露的承诺。”他回应道。
Caturegli还希望MasterCard至少能感谢他,或者承担购买域名的费用,但MasterCard的回应显然让他感到失望。他在领英的后续帖子中表示:“我们显然不同意MasterCard的评估。”他还公布了一些在报告问题之前记录的DNS查询截图,以证明潜在风险确实存在。
相关文章
电脑主题安装密码错误的解决方法(忘记或输入错误密码时如何解决电脑主题安装问题)
摘要:在进行电脑主题安装过程中,有时候我们会遇到密码错误的问题。这可能是因为我们忘记了密码,或者是输入了错误的密码。无论是哪种情况,这都会导致我们无法正常地安装所需的电脑主题。为了帮助大...2025-11-04联想Y50刷机教程(全面解析联想Y50刷机方法,让你的电脑性能提升至新高度)
摘要:随着技术的进步和软件的不断更新,我们常常会发现自己的电脑运行速度变慢,甚至出现了一些奇怪的问题。而刷机就是一个有效解决这些问题的方法之一。联想Y50作为一款性能出色的电脑,刷机不仅...2025-11-04学习7.2caj教程,掌握高效排版技巧(以全面探索caj教程为主题,提升排版水平)
摘要:随着数字排版的普及,掌握一款强大的排版软件变得越来越重要。而7.2caj教程作为一款功能强大、易于上手的工具,受到了广大设计师和排版爱好者的喜爱。本文将以7.2caj教程为主题,通...2025-11-04努比亚2.06(探索未来科技的边界,努比亚2.06引领智能手机新潮流)
摘要:在移动科技迅猛发展的时代,智能手机已经成为人们生活中不可或缺的一部分。努比亚作为一家领先的手机品牌,不断推出创新的产品来满足用户的需求。而今天,我们将聚焦于努比亚2.06,这款突破...2025-11-04手工制作电脑支架蛋糕教程(用简单材料打造独特创意,将甜点与科技相结合)
摘要:在当今科技高速发展的社会中,电脑已经成为人们生活不可或缺的一部分。为了迎合时代潮流,我们不妨将科技与美食相结合,尝试用手工制作一个独特的电脑支架蛋糕。通过以下教程,你将学会如何用简...2025-11-04- 摘要:如今,随着科技的不断进步,电脑已经成为人们生活中不可或缺的一部分。然而,在市场上琳琅满目的选择中,如何找到一款既能满足工作需求又能享受娱乐的高性能笔记本电脑,对于许多消费者来说是一...2025-11-04

最新评论