Забытый домен за 5 евро дал контроль над звонками на военные базы

Автор блога lina.sh сканирует делегации DNS-зон ENUM (e164.arpa), стандарта начала 2000-х, который должен был позволять операторам связи искать SIP/VoIP-маршрут для телефонного номера вместо дорогой телефонной сети: цифры номера переворачиваются и к ним добавляется суффикс .e164.arpa. Систему почти никто не стал использовать, и сегодня она фактически мертва, но формально всё ещё встроена в инфраструктуру: например, все немецкие номера обслуживает зона .9.4.e164.arpa, которой распоряжается регистратор DENIC, тот же, что выдаёт домены .de.
В ходе сканирования автор находит три зоны кодов территорий, 0.9.2 (+290, остров Святой Елены), 6.4.2 (+246, Британская территория в Индийском океане, остров Диего-Гарсия) и 7.4.2 (+247, остров Вознесения), делегированные на два сервера имён: ns6.icb.co.uk (больше не отвечает) и ns.enum.org.uk. Второй домен оказывается просроченным, и автор покупает его всего за 5 евро, получая тем самым контроль над DNS-ответами для всех трёх зон, то есть над маршрутизацией звонков на эти территории, включая крупные военные базы на Диего-Гарсии и острове Вознесения.
Технически это открывает возможность MITM-атаки на звонки: получив ENUM-запрос оператора, можно было бы указать собственный SIP-сервер, принять входящий звонок и переадресовать его на реальный номер со спуфингом, вызываемый услышал бы обычный звонок, а на линии незаметно присутствовал бы посторонний.
Автор сразу сообщает об уязвимости в британские госорганы по нескольким каналам, ответа нет. О находке узнаёт Q Misell из Института информатики Общества Макса Планка и от имени автора сообщает в RIPE, регистратуру, отвечающую за e164.arpa. RIPE тоже отказывается вмешиваться: делегациями в этой системе распоряжается комитет ITU-T на уровне ООН, и RIPE не готова оспаривать решение такого уровня.
Проверяя, пользуется ли кто-то этими зонами вообще, автор включает логирование только на зоне Святой Елены и за сутки не видит ни одного запроса, и решает оставить домены себе: раз ими явно никто не пользуется, на них размещаются личный сайт, инстанс Fediverse, сервер Matrix и поддомены для друзей.
Спустя полгода, из любопытства, автор проверяет логи уже по всем трём зонам, к тому моменту логирование включено и на двух других. В логах обнаруживаются сотни тысяч ENUM-запросов: почти все, на зоны Диего-Гарсии и острова Вознесения, а не Святой Елены, и в основном с американских IP-адресов. Поскольку имя запрашиваемого домена, это просто перевёрнутый номер телефона, из логов восстанавливаются реальные номера, метки времени и IP-адреса DNS-резолверов, отправлявших запросы: получаются сотни тысяч звонков к военным базам на Диего-Гарсии и острове Вознесения.
Собственный DNS-сервер на все запросы отвечал NXDOMAIN, поэтому реального перехвата разговоров не произошло, звонки уходили по обычной телефонной сети. Осознав масштаб находки, автор останавливает сервер логирования и удаляет все файлы логов, а затем сообщает об этом повторно, на этот раз в британский Национальный центр кибербезопасности (NCSC), упомянув военные базы. На этот раз реакция есть, хотя по существу проблему по-прежнему тормозит та же бюрократия ITU-T: даже спустя год домен формально остаётся у автора, хотя вся зона к тому моменту уже стёрта и сервер отвечает NXDOMAIN на всё. 20 марта 2026 года Иран наносит удар баллистическими ракетами по Диего-Гарсии, по мнению автора, это показывает, что подобной информацией вполне мог заинтересоваться какой-то государственный игрок. Вскоре после этого NCSC договаривается о прямой передаче домена себе, но перед этим автору приходится продлить регистрацию ещё за 5 евро, иначе домен снова оказался бы ничьим. В итоге вся история обходится автору в 10 евро пошлины за домен, вознаграждения за уязвимость (bug bounty) не выплачивается, но, как замечает автор, к нему хотя бы не пришли с обыском.
Ключевые факты
- Три DNS-зоны стандарта ENUM (e164.arpa) территорий с кодами +290, +246 и +247 делегированы на просроченный домен, который автор блога lina.sh покупает за 5 евро, и получает контроль над маршрутизацией звонков на эти территории.
- Технически это позволяло бы перехватывать (MITM) звонки, подставляя собственный SIP-сервер вместо обычной телефонной сети.
- За полгода логирования зафиксированы сотни тысяч ENUM-запросов: 100 170, на зону Диего-Гарсии (+246), 99 902, на зону острова Вознесения (+247), 9 133, на зону Святой Елены (+290); с учётом второго, нелогируемого сервера общий трафик оценивается примерно в 400 000 запросов.
- Британское правительство и регистратура RIPE на первое обращение не реагируют, RIPE ссылается на то, что делегациями распоряжается комитет ITU-T на уровне ООН; реакция появляется только после повторного обращения в NCSC с упоминанием военных баз.
- Реального перехвата разговоров не было, сервер отвечал NXDOMAIN, логи удалены, а сам домен в итоге передан NCSC вскоре после ракетного удара Ирана по Диего-Гарсии 20 марта 2026 года.
Почему это важно
История показывает, что стандарт ENUM (e164.arpa), задуманный в начале 2000-х для дешёвой маршрутизации звонков по VoIP вместо телефонной сети, формально всё ещё встроен в телефонную инфраструктуру, хотя фактически заброшен и не обновлялся много лет. Делегация DNS-зоны, не абстракция: тот, кто контролирует сервер имён, в теории может перехватывать реальные телефонные звонки на конкретные территории, включая объекты военного значения (Диего-Гарсия, крупная американо-британская военная база в Индийском океане).
Кому это важно
Операторам связи и регистратурам, отвечающим за легаси-делегации доменов (вроде DENIC и RIPE), как напоминание проверять, не просрочены ли домены, на которые всё ещё указывают критичные делегации. Госорганам и службам кибербезопасности (в истории, британский NCSC), как пример того, что цепочка согласований RIPE → комитет ITU-T при ООН может годами тормозить исправление реальной уязвимости, даже когда речь о военных объектах. Исследователям безопасности, как иллюстрация того, что «мёртвая» инфраструктура остаётся действующей поверхностью атаки.
Как это применить
Готового продукта или инструмента здесь нет, но практический вывод: организациям, отвечающим за DNS-делегации критичной инфраструктуры (включая устаревшие стандарты вроде ENUM), стоит периодически проверять срок регистрации и владельца доменов, на которые указывают такие делегации, а не полагаться на то, что «система всё равно мёртвая». Просроченный домен инфраструктурного сервера имён, открытая дверь для любого, кто заплатит за него первым.
Можно ли доверять
Материал, личный пост автора блога lina.sh от первого лица, с техническими подробностями (конкретные зоны, домены, диапазоны IP) и сносками с точными цифрами логов. Независимого подтверждения тут нет даже в обращении в RIPE: Q Misell из Института информатики Общества Макса Планка сообщил туда от имени самого автора, а не как самостоятельный свидетель. Утверждение о том, что реального перехвата разговоров не произошло, опирается на слова самого автора (сервер отвечал NXDOMAIN) и не может быть проверено независимо, как и то, кто именно изначально настроил заброшенную делегацию: это прямо названо догадкой автора. Bug bounty не выплачивался, настоящее имя автора в тексте не раскрывается.
Риски и подводные камни
Главный риск не реализовался, но был реальным: домен ns.enum.org.uk с тем же успехом мог купить кто угодно, включая недобросовестного игрока, который стал бы действительно перехватывать звонки на военные базы, а не просто логировать номера. Даже после того как проблему признали значимой, устранить её по существу не удавалось из-за многоуровневой бюрократии (RIPE → комитет ITU-T при ООН), домен оставался в частных руках больше года. Удар Ирана по Диего-Гарсии 20 марта 2026 года, по мнению автора, показывает, что интерес государственных игроков к подобной информации не гипотетический.
«Так я случайно залогировал сотни тысяч телефонных номеров и меток времени для звонков на военные базы.»
— автор блога lina.sh