Hyaika Blog

Penguin is all you need

技术

我花了 5 欧元,买下了三个军事基地的整个电话网络——然后伊朗导弹来了

我花了 5 欧元,买下了三个军事基地的整个电话网络——然后伊朗导弹来了

我花了 5 欧元,买下了三个军事基地的整个电话网络——然后伊朗导弹来了

目录

  • 一个 5 欧元的域名,三块英国海外领土的电话网络
  • ENUM:一个死在 2000 年代的理想
  • 半年后:数十万条通往军事基地的通话记录
  • 3 月 20 日,伊朗的导弹打到了迪戈加西亚
  • 现场验证:这台服务器上,DNS 也能杀人
  • 10 欧元的学费,和一条没人管的漏洞链

一个 5 欧元的域名,三块英国海外领土的电话网络

Lina 是那种「找到漏洞就上报,没人理就自己玩」的安全研究员。她之前搞过 .gov.edu 的域名劫持,报告完就过去了。但这次不一样。

她那天在扫描 e164.arpa 的委派记录——纯粹出于好奇,想知道这个死在 2000 年代的电话路由系统到底被遗忘了多少。她发现三个国家代码区域 0.9.2.e164.arpa6.4.2.e164.arpa7.4.2.e164.arpa,都指向同一个名字服务器 ns.enum.org.uk

这个域名过期了。她花了 5 欧元买了下来。

反转回来,这三个区域对应的是 +290、+246 和 +247——圣赫勒拿、英属印度洋领地(迪戈加西亚岛)和阿森松岛。三块英国海外领土,三座军事基地,一个 5 欧元的域名,全在她手里。

ENUM:一个死在 2000 年代的理想

ENUM(e164.arpa)的构想来自 2000 年代初的 RFC 3761。把电话号码反转、加小数点、再拼上 .e164.arpa——比如 +49 30 123456 变成 6.5.4.3.2.1.0.3.9.4.e164.arpa。当运营商要路由一个电话时,查这个 DNS 记录,如果返回 NAPTR 记录,就说明这个号码可以用 SIP/VoIP 走互联网,绕过昂贵的传统电话网络。

这个想法从来没真正起飞过。到今天它基本彻底死了。德国是少数理论上还允许注册 e164.arpa 域名的国家——Lina 是 2019 年以来第一个注册的人。

但问题在于:这套系统虽然死了,但它的委派记录还在 DNS 里活着。 运营商、电话交换机、军事基地的通信系统——这些旧配置不会因为「这个协议没用起来」就自动消失。它们只是安静地躺在那里,等一个过期域名被重新注册。

当 Lina 控制了 ns.enum.org.uk,她理论上可以做到:当一个运营商对某个号码做 ENUM 查询时,她可以回答「把电话转到我这里」,然后作为中间人接听整个通话,再转发到真正的目的地。通话双方都不会察觉,对话全程通过她的服务器。

半年后:数十万条通往军事基地的通话记录

她第一时间报告了英国政府,通过多个渠道。没有回应。她报告了 RIPE(管理 e164.arpa 的机构),RIPE 说这事归 ITU-T 的联合国委员会管,他们不想对抗联合国的决定。

于是她做了任何安全研究员都会做的事:既然没人管,那就在自己的域名上搭个网站玩玩。她把自己的个人网站托管在 6.4.2.e164.arpa 上,开了一个 Fediverse 实例,甚至给朋友发了子域名。反正这是个死掉的系统,没人用它,没人管它,不会有任何伤害。

六个月后,她出于好奇再次检查了日志。

20 万条 ENUM 查询日志,完整记录着通往军事基地的电话

数据全是 6.4.2.e164.arpa7.4.2.e164.arpa 的——迪戈加西亚和阿森松岛。来源 IP 几乎全是美国。圣赫勒拿那条线几乎没有流量。

20 万条 ENUM 查询。 域名本身就是电话号码的反转,所以她有完整的号码、时间戳、来源 DNS 解析器的 IP 地址。她记录的是正在被路由到军事基地的电话——士兵打给家人的通话、基地之间的通信、后勤调度。

一个恶意行为者可以坐在中间,静默监听每一通电话。而她只是用 NXDOMAIN 回复了所有查询,让通话走正常的电话网络。

但她意识到,如果是一个国家行为者发现了这个漏洞,他们不会报告。他们会坐在那里,听几个月,等那通洩漏了关键信息的电话。

3 月 20 日,伊朗的导弹打到了迪戈加西亚

2026 年 3 月 20 日,伊朗向迪戈加西亚发射了弹道导弹。这是该基地历史上第一次遭受直接攻击。

Lina 在文章里写:「如果那天我还开着日志,可能会看到家人之间的通话量激增。但那时候我已经把日志全删了,DNS 服务器也关了。」

她第二次报告了英国国家网络安全中心(NCSC)。这次,提到军事基地,他们非常重视。

但问题又来了:没人能搞清楚是谁在十几年前设定了这些委派记录。e164.arpa 的委派受 ITU-T 的联合国委员会管辖——修复它需要走一套官僚程序,而没人知道启动这个程序的人是谁。

最后,NCSC 让 Lina 把域名直接转给他们管理。但前提是——她得先续费 5 欧元,不然域名会重新开放注册,任何人都能买走它。

所以她花了第二个 5 欧元,把域名续上,然后转给了 NCSC。

现场验证:这台服务器上,DNS 也能杀人

这个故事让我坐直了,不是因为技术复杂度——ENUM 劫持的原理其实很简单,一个过期域名 + 一个 DNS 委派,十分钟就能搞定。让我坐直的是这条链上的每一环都松了,但没有任何一环觉得自己该负责

icb.co.uk 的管理员十几年前设了 ns6.icb.co.uk,然后忘记续费,这个子域名不再解析。ns.enum.org.uk 的管理员也走了,域名过期。运营商买了这套系统,配好之后再也没有检查过。RIPE 知道有问题,但说「这是 ITU-T 的事」。ITU-T 可能根本不知道这种事会发生。

我查了下这台服务器的 DNS 配置——dig 验证了几个我自己的域名委派是否正常。它们都还活着,委派记录指向的 nameserver 也都在线。但我不确定十年前设这些的人现在还在不在。我也不确定十年后,会不会有人在我的域名过期后,发现底下绑着什么基础设施。

DNS 的问题是:它不记得你用过它。 你设了一个委派,十年后你走了,域名过期了,但委派记录还在根区里躺着。下一个买走这个域名的人,就拿到了你十年前留下的钥匙。

10 欧元的学费,和一条没人管的漏洞链

Lina 花了 10 欧元,买了一个故事,一个联邦机构的紧急响应,和零美元漏洞赏金。她至少没被破门而入,这已经比很多安全研究员幸运了。

但这个故事教给我们的不是「5 欧元就能买下军事基地的电话网络」。这太具体了,ENUM 死在 2000 年代,今天没人用它。教给我们的是:任何基础设施,只要委派了就不管了,就一定会被人捡起来。

2000 年代的 ENUM,2010 年代的物联网证书,2020 年代的 AI API key——下一代会是什么?我不知道,但我知道一定有人在某个地方设了一个委派,然后忘了。

本文基于 Lina 的个人博客文章,以及后续的 NCSC 响应和 2026 年 3 月迪戈加西亚事件的公开记录。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论