Mastercard DNS hatası yıllarca fark edilmedi
(krebsonsecurity.com)-
Mastercard'ın DNS yapılandırma hatası
- Mastercard, alan adı sunucusu yapılandırmasındaki bir hatayı düzeltti.
- Bu hata, kullanılmayan bir alan adının kaydedilerek internet trafiğinin ele geçirilmesine veya başka yöne çevrilmesine imkân tanıyordu.
- Hata yaklaşık 5 yıl boyunca sürdü; bir güvenlik araştırmacısı, siber suçluların bunu kötüye kullanmasını önlemek için 300 dolar harcayarak alan adını kaydetti.
-
Hatanın keşfi ve çözüm süreci
- 14 Ocak 2025'te,
az.mastercard.comalan adı için yapılan DNS sorgusunda yanlış alan adıa22-65.akam.netespit edildi. - Mastercard, Akamai'nin DNS sunucularını kullanıyor ve tüm sunucu adlarının
akam.netile bitmesi gerekirken, bir sunucu yanlışlıklaakam.neolarak yapılandırılmıştı. - Güvenlik danışmanı Philippe Caturegli bu hatayı keşfetti ve
akam.nealan adını kaydederek sorunu etkisiz hâle getirdi.
- 14 Ocak 2025'te,
-
Potansiyel riskler ve alınan önlemler
- Caturegli,
akam.nealan adı üzerinde bir DNS sunucusu kurduktan sonra dünyanın dört bir yanından yüz binlerce DNS isteği aldı. - Bir e-posta sunucusu da kursaydı,
MasterCard.comveya etkilenen diğer alan adlarına yönelen e-postaları alabilirdi. - Caturegli, bu sorunu Mastercard'a bildirdi ve alan adını devralabilmeleri için olanak sağladı.
- Caturegli,
-
Mastercard'ın tepkisi
- Mastercard, bu hatanın sistem güvenliği açısından bir tehdit oluşturmadığını savundu.
- Bugcrowd üzerinden Caturegli'den LinkedIn gönderisini silmesi talep edildi.
- Caturegli ise sorunu Bugcrowd üzerinden bildirmediğini, alan adını kötüye kullanımı önlemek için kaydettiğini açıkladı.
-
DNS sunucularının önemi
- Çoğu kuruluş en az iki yetkili alan adı sunucusuna sahiptir.
- Mastercard beş DNS sunucusu kullanıyor; bu nedenle yalnızca bir alan adını kontrol etmek, toplam DNS isteklerinin ancak yaklaşık beşte birini görmeyi sağlar.
- Caturegli, pek çok kullanıcının ortak trafik yönlendiricileri veya DNS resolver'ları kullandığını, tek bir resolver yanlış sonucu önbelleğe alırsa çok daha fazla trafiğin başka yöne çevrilebileceğini belirtti.
-
Caturegli'nin ek görüşleri
- Caturegli, Mastercard'ın kendisine teşekkür etmesini ya da alan adını satın alma maliyetini karşılamasını beklediğini söyledi.
- Mastercard'ın kamuya açık açıklamasına LinkedIn'de karşı çıkarak DNS sorgu kayıtlarını paylaştı.
-
Diğer ilgili bilgiler
akam.nealan adı ilk kez Aralık 2016'da kaydedildi ve 2018'de süresi doldu.- Benzer bir yazım hatası içeren alan adı
awsdns-06.nede bir Yandex kullanıcısı tarafından kaydedildi ve Almanya'daki bir ISP üzerinde barındırıldı.
1 yorum
Hacker News görüşleri
Araştırmayla ilgili bir görüşe göre, herkese açık olarak kaydedilebilen nameserver'lar nadirdir; bunun yerine doğrudan bulut sağlayıcısının IP adreslerine eşleme yapılması daha yaygındır
Bugcrowd ile ilgili anlatılanlar beklenmedik bir içerik
Güvenlik araştırmacısının daha fazla kanıt toplamak için daha derine sızma ihtimali vardır
akam.nealan adı daha önce kaydedilmişti ve benzer yazım hatası içeren alan adlarının kaydedildiği örnekler varUkrayna'da MasterCard'ın SSL sertifikasının süresi dolduğu için çevrimiçi işlemlerde sorun yaşandı
MasterCard'ın hatası nedeniyle, alan adının özgün TLD'den yalnızca bir harf farklı olduğu durumlarda sorun çıkabilir
Vercel kullanan bir tedarikçide alan adı değişikliği nedeniyle bir güvenlik olayı yaşandı
Alan adının Akamai'ye verilmesi gerekirdi ve bunu ele alma sorumluluğu Akamai'ye aitti
Mastercard dışında Kanada'daki bankalarda ve Canada Post'ta da benzer sorunlar yaşandı