
Bem-vindos de volta ao blog do watchTowr Labs. Preparem-se, esta é uma das nossas descobertas mais impressionantes.
O que começou como uma brincadeira entre colegas para escapar do calor de Vegas e das garrafas de água de $20 nos nossos quartos de hotel durante a Black Hat, transformou-se em um grande incidente.
Iniciamos uma pesquisa que tinha como objetivo inicial tornar vulnerabilidades nos clientes WHOIS e como eles interpretam as respostas dos servidores WHOIS exploráveis no mundo real, sem necessidade de ataques Man-In-The-Middle (MiTM).
Durante nossa pesquisa, descobrimos que há alguns anos o servidor WHOIS para o TLD .MOBI havia migrado de whois.dotmobiregistry.net para whois.nic.mobi, e o domínio dotmobiregistry.net parecia ter expirado em dezembro de 2023.
Agindo rapidamente, registramos o domínio dotmobiregistry.net, acreditando que como um servidor WHOIS legado, ele seria utilizado apenas por ferramentas antigas como o phpWHOIS, que possui uma CVE de Execução Remota de Código (RCE) de 2015 relacionada à interpretação de respostas do servidor WHOIS.
Na sexta-feira, 30 de agosto de 2024, decidimos implantar um servidor WHOIS sob o hostname whois.dotmobiregistry.net, apenas para verificar se alguém se comunicaria com ele. Os resultados foram impressionantes: identificamos mais de 135.000 sistemas únicos se comunicando e, até 4 de setembro de 2024, registramos 2,5 milhões de consultas.
Entre as descobertas, notamos que diversos servidores de e-mail de entidades .GOV e .MIL estavam utilizando nosso servidor WHOIS, além de ferramentas de cibersegurança como VirusTotal e URLSCAN. Um motivo de grande preocupação surgiu em 1º de setembro de 2024, quando percebemos que várias Autoridades Certificadoras (CAs) estavam usando nosso servidor WHOIS para verificar a propriedade de domínios como 'google.mobi' e 'microsoft.mobi'.
Por exemplo, conseguimos demonstrar que a GlobalSign utilizaria as respostas do nosso servidor WHOIS, mostrando 'whois@watchtowr.com' como um e-mail autoritativo para a validação de domínio. Isso efetivamente minou o processo de CA para todo o TLD .mobi.
A pesquisa revelou falhas significativas em um sistema que é fundamental para a segurança e integridade das comunicações na Internet, um processo que já foi alvo de ataques de nações bem financiadas. Embora tenha sido interessante documentar isso, nos sentimos um pouco exasperados com a situação.
Ao dar início ao nosso projeto, não esperávamos observar o colapso das fundações da comunicação segura na Internet. A realidade é que, para que um atacante explorasse uma vulnerabilidade em um cliente WHOIS, seria necessário um ataque MiTM ou controle dos servidores WHOIS, o que é algo raro e complicado de se conseguir.
No entanto, ao assumirmos o controle de um servidor WHOIS, tudo o que precisávamos fazer era esperar pelas consultas e responder com o que quiséssemos. Assim, a exploração se tornou uma possibilidade real. Com isso, percebemos que a infraestrutura da Internet, embora antiquada, ainda dependia do protocolo WHOIS, o que nos levou a explorar ainda mais as vulnerabilidades.
Durante nossa análise, encontramos registros de falhas anteriores em clientes WHOIS, com um número surpreendentemente baixo de CVEs relacionados. Isso sugere que a área é pouco pesquisada, e a percepção de que a exploração real é difícil pode ter desencorajado estudos mais aprofundados.
Dentre as falhas encontradas, destacamos a CVE-2015-5243 no phpWHOIS, que permite a execução remota de código devido à falta de sanitização das entradas. Outra falha, a CVE-2021-32749 no fail2ban, permitia injeção de comandos, o que demonstra como vulnerabilidades em clientes WHOIS podem ser exploradas.
Após algumas semanas de monitoramento, descobrimos que mais de 76.000 IPs únicos haviam consultado nosso servidor WHOIS. Entre eles, identificamos servidores e-mails de entidades governamentais, universidades e empresas de cibersegurança. Isso levantou sérias preocupações sobre a segurança das comunicações e a integridade da validação de domínios.
Concluímos que a simples implementação de um servidor WHOIS no domínio desatualizado pode ter consequências catastróficas, incluindo a possibilidade de interceptar comunicações e emitir certificados TLS/SSL fraudulentos.
Neste contexto, queremos agradecer ao NCSC do Reino Unido e à ShadowServer Foundation pela rápida colaboração na resolução da questão. O domínio dotmobiregistry.net agora está sendo tratado de forma adequada para evitar futuras explorações. Nossa pesquisa não só destacou falhas críticas em um processo vital de segurança, mas também expôs a fragilidade da confiança depositada nas Autoridades Certificadoras em todo o mundo.
Confira os últimos vídeos publicados no canal