我意外记录了数十万通军事基地的电话

Lobsters Hottest 新闻

摘要

一名安全研究人员通过DNS接管劫持了e164.arpa电话网络域名,意外记录了数十万通军事基地的电话,凸显了被忽视的电信基础设施的漏洞。

<p><a href="https://lobste.rs/s/dyswyz/i_accidentally_logged_hundreds">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/08/21 12:55

# 我意外记录了数十万通军事基地通话 来源:https://lina.sh/blog/hijacking-e164-arpa DNS劫持简直是个笑话。过去我曾接管过其他`.gov`和`.edu`域名,但每次都是立即上报后便不再理会。不过这次情况略有不同——讲述的是我如何接管整个区域的电话网络基础设施域名(`e164.arpa`),并意外记录下数十万通指向军事基地的通话。让我们从头说起。 ## 到底什么是e164.arpa? ENUM(`e164.arpa`)是21世纪初提出的一个构想[1](https://lina.sh/blog/hijacking-e164-arpa#fn:rfc):将电话号码数字反转,中间用点分隔,最后加上`.e164.arpa`,例如`+49 30 123456`会变成类似`6.5.4.3.2.1.0.3.9.4.e164.arpa`的格式。可以看出所有德国号码都会归入`.9.4.e164.arpa`区域,该区域由DENIC(同时管理`.de`域名的机构)控制。这意味着DENIC负责分配该区域下的号码段给运营商或个人,如同分发`.de`域名一样(这种去中心化模式允许各国自主决定委托分配)。 原本设想运营商可通过查询这些域名,获取记录显示"该号码可通过SIP/VoIP地址接入",从而绕过昂贵的传统电话网络,通过廉价互联网重新路由通话。 但这项技术从未真正普及,早期就鲜有人用。多年来它持续衰落,如今基本已完全停用。事实上我确实拥有5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa(https://5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa/)并将其指向本网站,尽管技术上这违反规定(你能从中推断出我的备用号码!)。德国实际上是目前仍允许注册`e164.arpa`域名的最后几个国家之一,而我是2019年以来首位注册者[2](https://lina.sh/blog/hijacking-e164-arpa#fn:denic-jahresbericht)。 RFC规范指出这些域名仅应设置NAPTR记录(用于告知运营商呼叫路由地址),明确强调*绝不应*将`.arpa`域名当作普通域名使用(例如托管网站)。它们本质上是"基础设施"域名(你可能知道`in-addr.arpa`用于反向DNS查询)。但没人能真正阻止这种行为——毕竟本质上仍是DNS系统,添加A记录托管网站毫无阻碍。部分人士对此强烈反对,甚至试图让证书颁发机构停止为`.arpa`域名颁发证书[3](https://lina.sh/blog/hijacking-e164-arpa#fn:no-fun)。 ## 劫持一个区域的电话网络 我扫描`e164.arpa`寻找可能被劫持的委托区域,纯粹出于好奇想了解这套系统被忽视的程度。 发现了三个国家代码区域:`0.9.2.e164.arpa`、`6.4.2.e164.arpa`和`7.4.2.e164.arpa`,它们都委托给相同的两个域名服务器:`ns6.icb.co.uk`和`ns.enum.org.uk`。 [图片:dig-three-zones.png](https://lina.sh/assets/blog/e164/dig-three-zones.png) 简要说明(面向非DNS专业人士):当域名委托给某个域名服务器时,基本意味着"所有关于此域名的查询都应询问该服务器,它掌握答案"。若我能控制域名指向的域名服务器,就能完全掌控该域名的所有DNS响应。 `icb.co.uk`这个域名仍然存在,但其`ns6.icb.co.uk`子域名已无解析结果,这意味着所有请求都会回退到第二个列出的域名服务器:`ns.enum.org.uk`。 而这个域名刚好过期,我仅花费5欧元便将其购下,瞬间掌控了`0.9.2.e164.arpa`、`6.4.2.e164.arpa`和`7.4.2.e164.arpa`的DNS解析。反转数字后对应电话区号+290、+246和+247:圣赫勒拿岛、英属印度洋领土(迭戈加西亚)和阿森松岛(有趣的是,这些区域还分别拥有流行的国家顶级域名`.sh`、`.io`和`.ac`)。 需明确这意味着什么:当运营商对某个号码进行ENUM查询时,本质上是在询问"该呼叫应路由至何处?",而我可以返回任意答案。将其指向自己的SIP服务器,接收来电后,再用伪造号码向真实目的地发起外呼。接听者将看到原始来电号码,接通后与对方正常交谈,而我则全程静默监听。理论上只要系统仍在使用,我能对所有接收到的查询实施这种劫持——*如果*还有人使用这套系统的话。 我立即通过所有能想到的渠道向英国政府多个部门报告,但未获任何回复。我猜测是互联网计算机局(过去似乎由他们管理)的某位工作人员在十多年前设置了这些域名服务器。随着`e164.arpa`逐渐式微,设置者或已离职或已遗忘,导致无人续订这个被所有人忽略的域名。 ## 核查是否真有人使用 Q Misell(https://magicalcodewit.ch/)(马克斯·普朗克信息学研究所的研究员)得知此事后代我向RIPE(`e164.arpa`管理机构)报告,但RIPE同样拒绝处理——因为`e164.arpa`的委托由联合国级别的ITU-T委员会监管,RIPE不愿违背联合国委员会的决定,这很可能涉及复杂的官僚程序。 Q还询问我是否掌握这些区域的实际流量数据,当时我并不清楚。出于强烈的好奇心,我为`0.9.2.e164.arpa`(圣赫勒拿岛)启用了日志记录,耐心等待了整整一天。 结果一个查询都没有。在尽力寻求各方关注无果后,我保留了这些域名——反正似乎无人依赖它们。 我在其上托管了个人网站(https://web.archive.org/web/20250925203323/https://6.4.2.e164.arpa/),搭建了联合宇宙实例(https://archive.ph/o2dbx),创建了Matrix主服务器,还为朋友分发子域名——何乐而不为?这本就是个废弃的系统。既不会伤害他人,也无人关心,正好可以天马行空玩点有意思的。 [图片:fedi-instance.png](https://lina.sh/assets/blog/e164/fedi-instance.png) ## 六个月后... 纯粹出于好奇,我重新检查了所有三个区域的日志(设置时已在另外两个区域启用了日志记录)。 数十万条ENUM查询记录全部被记录在案[4](https://lina.sh/blog/hijacking-e164-arpa#fn:query-breakdown)。由于域名本质上就是反转的电话号码,反向推导即可获得真实号码,因此我掌握了完整号码、时间戳以及发起请求的DNS解析器源IP地址。 [图片:log_screenshot.png](https://lina.sh/assets/blog/e164/log_screenshot.png) 日志中类似这样的条目多达数十万行(电话号码已随机处理) 几乎全部来自`6.4.2.e164.arpa`和`7.4.2.e164.arpa`:迭戈加西亚和阿森松岛,鲜有圣赫勒拿岛(`0.9.2.e164.arpa`)的查询。源IP主要位于美国。这至少解释了为何最初未监测到流量——我之前仅监控圣赫勒拿岛区域。 就这样,我无意中记录了数十万通打往军事基地的通话号码和时间戳。如前所述,恶意攻击者本可轻松对每一通通话实施中间人攻击。虽然我不是专家,但可以想象在数十万通军人与家人的通话中,敏感信息难免会泄露。对此类基地情报感兴趣的国家行为者,完全可以悄悄窃取这些数据数月而不被发现。不难推测谁可能对迭戈加西亚的情报特别感兴趣,这点稍后详述。 我的DNS服务器对所有查询都返回了`NXDOMAIN`,因此通话仍通过传统电话网络路由。意识到问题的严重性后,我立即关闭了DNS服务器并删除了所有日志文件。 ## 突然,人们开始重视了 我第二次向英国国家网络安全中心(NCSC)报告,这次明确指出涉及军事基地后,他们*高度重视*起来。 他们无法追溯最初设置这些废弃委托的负责人,而正确修复同样面临ITU委员会程序障碍,因此短期内未作任何变更。一年后我仍持有该域名,理论上仍可拦截流量,不过我已彻底清空区域数据,当时`ns.enum.org.uk`对所有查询都返回NXDOMAIN。 2026年3月20日,伊朗向迭戈加西亚发射了弹道导弹[5](https://lina.sh/blog/hijacking-e164-arpa#fn:strike)。或许当天会出现来自焦急家属的通话高峰,可惜那时我早已停止记录。但这确实证明了国家行为者可能对此类情报感兴趣。 不久后,NCSC让我将域名所有权直接转让给他们——就在我刚刚续费了又一个5欧元之后(否则域名将再次开放注册,任何人都可能实施前述攻击)。 现在NSCS控制着`ns.enum.org.uk`,但三个区域的域名服务器仍指向该地址。最终我损失了10欧元域名费,遗憾的是没有漏洞赏金(至少我的门没被踹开)。但无论如何,这成了个有趣的故事:P --- **脚注** 1. RFC 3761 - E.164号码至URI DDDS应用(ENUM)(https://www.rfc-editor.org/rfc/rfc3761) 2. DENIC发布ENUM注册[年度报告](https://www.denic.de/produkte/enum-domains/),上一次注册发生在[2019年](https://www.denic.de/fileadmin/Downloads/ENUM/ENUM-Jahresbericht__2019.pdf),直至我[2025年](https://www.denic.de/fileadmin/Downloads/ENUM/ENUM-Jahresbericht-2025.pdf)注册三个域名。 3. [截图:no-fun.png](https://lina.sh/assets/blog/e164/no-fun.png) 4. 此时我的朋友86dd(https://86dd.eu/)已为这些区域搭建了不记录日志的次级域名服务器。我记录到`6.4.2.e164.arpa`的100,170次查询和`7.4.2.e164.arpa`的99,902次查询,以及`0.9.2.e164.arpa`的9,133次查询。这大约占总查询量的一半,总计约400,000次请求。 5. 维基百科:2026年伊朗袭击迭戈加西亚事件(https://en.wikipedia.org/wiki/2026_Iranian_strike_on_Diego_Garcia)

相似文章

美国军方将GPS变为全球“数字电台”

Hacker News Top

有证据表明,美国军方近20年来一直在公共GPS信号中利用一个隐藏的176比特槽位广播加密的密码密钥,这实际上将GPS卫星变成了全球数字电台。

大规模泄密事件泄露数千个敏感网络凭证

Ars Technica

一起大规模泄密事件暴露了包括一家北约国防承包商在内的数千个敏感网络的凭证,攻击者使用一个45-GPU集群破解VPN认证哈希,并入侵了Active Directory环境。