
Перехват DNS — забавный вид атаки. Мне уже удавалось перехватывать разные домены .gov и .edu, но я сразу сообщала об этом. Этот же случай оказался другим: я захватила домены инфраструктуры телефонной сети (e164.arpa) целых территорий и случайно сохранила логи сотен тысяч телефонных звонков на военные базы. Но давайте начнём с самого начала.
Что такое e164.arpa?
ENUM (e164.arpa) — это идея из начала 2000-х1: берём телефонный номер, переворачиваем его, расставляем между цифрами точки и добавляем в конце .e164.arpa. Например, +49 30 123456 превращается в 6.5.4.3.2.1.0.3.9.4.e164.arpa. Итак, все номера Германии будут заканчиваться на .9.4.e164.arpa, то есть на зону всех номеров +49. Этой зоной управляет DENIC (та же организацией, которая управляет .de). Это значит, что DENIC решает, какой оператор или человек получает диапазон номеров в этой зоне, аналогично тому, как она раздаёт домены .de (то есть система децентрализованная: каждая страна сама решает, кому делегировать домены и номера).
Идея заключалась в том, что операторы могли обращаться к этим доменам и получать запись «привет, с этим номером можно связаться через SIP/VoIP по этому адресу», минуя дорогостоящую телефонную сеть и перенаправляя вызовы на дешёвый Интернет.
Однако идея так и не взлетела, и даже в 2000-х эту технологию почти не использовали. Постепенно она продолжала хиреть, и сегодня, по сути, полностью мертва. Я владею 5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa, который указывает на мой веб‑сайт, хотя, строго говоря, так делать не стоит (ведь кто угодно может узнать мой второй номер телефона!). Германия — одна из последних стран, позволяющих регистрировать домен e164.arpa, однако с 2019 года я оказалась первым человеком, сделавшим это2.
В RFC говорится, что для таких доменов нужно настраивать только записи NAPTR. Это записи, сообщающие операторам, куда нужно перенаправлять вызов. В нём также написано, что ни в коем случае не следует использовать домены.arpa в качестве обычных «доменов» и хостить на них, например, веб‑сайты, они должны быть «инфраструктурными» доменами (например, вам, возможно, известен in-addr.arpa для обратного поиска DNS). На самом же деле, никто не может помешать вам это сделать, в конце концов, это просто DNS, и ничто не препятствует добавлению в него записи A и хостингу веб‑сайта. Некоторым людям это очень не нравится, и они пытаются убедить центры сертификации перестать выпускать сертификаты для доменов .arpa3.
Захват телефонной сети территории
Я сканировала e164.arpa, чтобы понять, можно ли похитить какие‑нибудь делегированные зоны. В первую очередь мне было любопытно узнать, насколько заброшенной стала вся эта система.
Обнаружилось три зоны телефонных кодов стран (0.9.2.e164.arpa, 6.4.2.e164.arpa и 7.4.2.e164.arpa), все они были делегированы двум серверам имён: ns6.icb.co.uk и ns.enum.org.uk.

Краткое объяснение для тех, кто не разбирается в DNS: когда домен делегируется серверу имён, по сути, это означает следующее: «по всем вопросам об этом домене обращайтесь к этому серверу, у него есть ответы». Если я управляю сервером имён, на который указывает домен, то и управляю всеми ответами DNS для этого домена.
icb.co.uk по‑прежнему существует в виде домена, но его поддомен ns6.icb.co.uk больше ни во что не ресолвится, то есть все запросы к нему перенаправляются ко второму серверу имён в списке: ns.enum.org.uk.
Срок действия этого домена истёк, поэтому я приобрела его всего за 5€, получив таким образом контроль над DNS 0.9.2.e164.arpa, 6.4.2.e164.arpa и 7.4.2.e164.arpa. Они соответствуют телефонным кодам +290, +246 и +247: Острова Святой Елены, Британской территории в Индийском океане (Диего‑Гарсия) и Острова Вознесения (забавно, что эти территории имеют популярные ccTLD .sh, .io и .ac).
Объясню, что это значит: когда оператор выполняет поиск ENUM для одного из этих номеров, он, по сути, задаёт вопрос «куда перенаправить этот вызов?» и я могу дать любой нужный мне ответ. Можно направить его на мой собственный SIP‑сервер, принять входящий вызов, а затем выполнить исходящий вызов на реального получателя, подделав номер спуфингом. Человек, которому звонят, увидит, что вызов идёт с исходного номера, и подняв трубку, будет общаться со звонящим на другом конце, как будто при обычном звонке, но между ними всё время буду находиться я. Теоретически, при возможности перенаправления номера я могла бы делать это для каждого получаемого запроса, если кто‑то по‑прежнему пользуется этой системой.
Я сразу же сообщила об этом всем, кому возможно, в том числе по нескольким каналам британскому правительству, но ответов не получила. Предполагаю, что кто‑то из Internet Computer Bureau (организации, похоже, управлявшей серверами имён в прошлом) настроил эти серверы имён больше десятка лет назад. Когда e164.arpa постепенно умер, а настроивший серверы или занялся чем‑то другим, или просто забыл о них, то никто не обновил домены.
Проверяем, пользуется ли кто‑нибудь этим
Q Misell (исследователь из Института информатики Общества Макса Планка) услышал об этом и от моего лица сообщил об этом RIPE (управляющей e164.arpa), но RIPE тоже оказалась что‑либо делать, потому что делегированием e164.arpa управляет комитет ITU‑T на уровне ООН. И RIPE не готова была идти против решения, принятого комитетом ООН, потому что это стало бы бюрократическим кошмаром.
Q спросил, есть ли у меня какие‑нибудь данные по объёму трафика, получаемого этими зонами. На этот вопрос у меня ответа не было. А поскольку мне самой это было очень любопытно, я настроила логирование для 0.9.2.e164.arpa (Остров Святой Елены) и подождала сутки.
Не поступило ни единого запроса. Итак, приложив все возможные усилия к тому, чтобы кто‑то озаботился этой проблемой, и не добившись результата, я просто оставила за собой домены, потому что ими, похоже, никто всё равно не пользовался.
Я захостила на одном из них свой личный сайт, развернула инстанс Fediverse, домашний сервер Matrix и раздала поддомены друзьям, потому что почему бы и нет, ведь эта система уже мертва. Это никому не навредит, поэтому всем пофиг. Настало время экспериментов и развлечений.

Прошло полгода...
Просто из любопытства я снова проверила логи всех трёх зон: когда я настраивала всё, то включила логирование и на двух других.
Оказалось, что в логи записались сотни тысяч запросов ENUM4. Так как имя домена — это в буквальном смысле перевёрнутый телефонный номер, можно просто перевернуть его обратно и получить реальный номер. Значит, в моём распоряжении находились телефонные номера, временные метки и IP‑адреса источников ресолверов DNS, делавших запросы.

Почти ни один из них не относился к Острову Святой Елены (0.9.2.e164.arpa), практически все были связаны с 6.4.2.e164.arpa и 7.4.2.e164.arpa: Диего‑Гарсия и Островом Вознесения. IP‑адреса источников в основном были американскими. По крайней мере, это объясняет, почему я изначально не видела никакого трафика, ведь логирование выполнялось только для Острова Святой Елены.
Итак, я случайно сохранила сотни тысяч телефонных номеров и временных меток вызовов на военные базы. И, как говорилось выше, злоумышленник мог бы просто устроить атаку посредника для любого из них. Я, конечно, не специалист, но предположу, что в сотнях тысяч звонков между военными и их семьями могла время от времени проскальзывать конфиденциальная информация. Государство, интересующееся происходящим на этих базах, с радостью посидело бы на прослушке, которую никто не замечает. Несложно представить, кому бы интересны были подобные разведданные конкретно по Диего‑Гарсия, но я вернусь к этому позже.
Мой DNS‑сервер на все вопросы отвечал NXDOMAIN, поэтому они просто маршрутизировались на обычную телефонную сеть. Но осознав это, я отключила DNS‑сервер и удалила все файлы логов.
Внезапно кто‑то этим озаботился
Я сообщила об этом во второй раз британскому National Cyber Security Centre (NCSC), теперь упомянув, что дело касается военных баз. И их это сильно заинтересовало.
Они не смогли разобраться, кто изначально настраивал забытое сегодня делегирование. При попытке устранения уязвимости они снова столкнулись с упомянутыми выше проблемами с комитетом ITU, поэтому долгое время ничего не менялось. Даже год спустя я по‑прежнему владела доменом и, теоретически, всё ещё могла перехватывать трафик, однако я уже полностью удалила зону и ns.enum.org.uk просто возвращал для всего NXDOMAIN.
Потом 20 марта 2026 года Иран запустил баллистические ракеты по Диего‑Гарсия5. Наверно, было бы интересно посмотреть, возросло ли резко количество звонков от обеспокоенных членов семей, но к тому времени я уже давно перестала записывать логи. Однако это доказывает, что государства могли бы заинтересоваться этой информацией.
Вскоре после этого NCSC позволил мне передать владение доменом непосредственно ему, сразу после того, как мне пришлось снова заплатить за его ещё 5€ (потому что в противном случае он снова бы оказался свободным и кто‑нибудь мог проделать с ним описанные выше действия).
Итак, теперь NCSC владеет ns.enum.org.uk, но серверы имён этих трёх зон по‑прежнему на него указывают. В итоге я потеряла 10€ на оплату домена, но, к сожалению, никакого баг‑баунти не получила (по крайней мере, спасибо и на том, что мою дверь не выломали спецслужбы). Ну и плюс к тому забавная получилась история.
Примечания
DENIC публикует ежегодные отчёты о своих регистрациях ENUM. В последний раз кто‑то зарегистрировал один из них в 2019 году, и только в 2025 году я зарегистрировала ещё три.
Наверно, эти люди ненавидят веселье.
В это время мой друг (86dd) настроил вторичный сервер имён для этих зон, не выполняющий никакого логирования. В мои логи было записано 100 170 запросов к
6.4.2.e164.arpa, 99 902 запроса к7.4.2.e164.arpaи 9133 запроса к0.9.2.e164.arpa. Должно быть, это примерно половина от общего количества отправленных нам запросов; то есть суммарно было примерно 400 тысяч запросов.

