
Комментарии 9
Как я случайно записала сотни тысяч телефонных звонков на военные базы
Позанудствую маленько. В переводе заголовок почему-то стал еще более кликбейтным: в оригинале - “logged”, то есть не “записала”, а “залогировал(а)”. Причем логировались не обычные метаданные телефонных вызовов (как можно было бы предположить, исходя из кликбейтного заголовка в английском оригинале), а ENUM-запросы, касающиеся маршрутизации в IP-телефонии (если я правильно понял).
Хоть заголовок и преувеличивает, но всё же - случайная 19 летняя хакерша за 5$ получает возможность знать из каких подсетей совершались звонки и по каким конкретным номерам двух военных баз США во время войны. А при желании она могла поднять SIP прокси сервер и записывать уже конкретно разговоры или MitM-атака с современными голосо-изменяющими нейросетями. Хоть тут и не защищённая военная связь, но важная инфа проскакивает и в бытовых разговорах.
Будь она противником политики США или просто желая подзаработать, инфа могла бы слиться Ирану.
А при желании она могла поднять SIP прокси сервер и записывать уже конкретно разговоры
Спасибо за пояснения. Не знал, что и такое возможно. Я-то думал, что таким способом можно узнать разве что номера телефонов звонящих.
P.S. Тема-то, оказывается, не новая:
знать из каких подсетей совершались звонки и по каким конкретным номерам
Реально совершались звонки?
Или все-таки звонки не прошли, потому что их не резолвили правильно?
Я так понимаю, если некий вояка снимал трубку и набирал номер, он обламывался. И толпа военных, упорно набирающих давно неотвечающие номера выглядит очень странно.
Больше похоже на заброшенные автоматически системы (мониторинга и т.п.)
Как минимум, стоило резолвить на свой сервер и смотреть tcpdump - будет ли после резолва "IP для номера телефона" обращение к соответствующему порту.
Поскольку это очевидно для хакера, но в статье об этом ни слова, я скорее поверю, что ничего интересного просто не было. Только DNS запросы. Без "постапокалипсиса", как забытая военная система пытается "дозвониться через SIP" чтобы отправить секретные данные с кодами отмены запуска ракет.
Эти запросы могли быть просто куском кода телефонной автоматизации с лохматый годов. Возможно, ответы на эти запросы никому были не нужны, т.к. всё работало и без них.
Я так понимаю, если некий вояка снимал трубку и набирал номер, он обламывался.
Жена вояки в Вайоминге набирала номер базы, софт телефонной станции пробовал позвонить через SIP (как более дешёвый вариант, чем международный вызов), обламывался и звонил по обычному каналу.
Был бы DNS ответ с перенаправлением на хакерский сервер - звонок бы пошёл через него.
Резолвить на свой сервер это уже “вмешательство в работу компьютерных систем”. Это очевидно для хакера из Германии, из которой на Гуантанамо заберут со свистом, именно поэтому в статье об этом ни слова.
Промпт для ChatGPT
Please read the following article: https://lina.sh/blog/hijacking-e164-arpa
What is the worst that the author could do having collected the SIP routing data?
Аналитика от ChatGPT (на английском)
The worst case is not merely “seeing who called whom.” If the ENUM routing data were actually being used to route calls, control of those DNS zones could potentially turn the attacker into a telephone-network man-in-the-middle for calls to affected numbers.
The article describes three hijacked ENUM zones corresponding to +290 (Saint Helena), +246 (British Indian Ocean Territory/Diego Garcia), and +247 (Ascension Island). ENUM NAPTR records can tell a carrier where a number should be reached via SIP/VoIP. By controlling the authoritative DNS, the attacker could theoretically substitute their own SIP endpoint as the destination. L Lina
The worst plausible attack
An attacker could potentially:
Redirect an incoming call to their own SIP server. Instead of the carrier connecting Alice → Bob, the ENUM response could cause it to connect Alice → attacker.
Relay the call onward to the real recipient. The attacker could establish a second call from themselves → Bob, making the two call legs appear normal to Alice and Bob.
Listen to the conversation in real time. This is the really serious part: the attacker becomes a transparent-ish voice MITM. The caller and recipient could both believe they’re talking directly to each other while the attacker hears everything. The author explicitly describes this possibility. L Lina
Potentially manipulate the call, not just listen. Once you’re in the media/signaling path, interception can potentially allow recording, selective disruption, or—in systems where authentication/integrity protections aren’t independently enforced—modification of signaling or media. The exact possibilities depend heavily on the carrier’s SIP architecture, encryption, authentication, and whether ENUM is actually trusted for call routing.
Collect intelligence even without intercepting calls. This is actually what the author demonstrated. The queried ENUM name itself contains the phone number in reversed form, so logging DNS queries produced phone numbers + timestamps + resolver source IPs. The author reports roughly 400,000 queries, overwhelmingly concerning Diego Garcia and Ascension Island. L Lina
That metadata alone can be quite valuable: it can reveal which numbers are being contacted, when they’re being contacted, and patterns of communications. For a military installation, patterns can themselves be intelligence—even without knowing the contents of the calls.
Why Diego Garcia makes this especially nasty
The interesting part is that the traffic wasn’t random commercial telephone traffic. The author says the vast majority of observed queries concerned Diego Garcia and Ascension Island, and describes them as calls to military bases, with predominantly American resolver IPs. L Lina
So imagine a sophisticated intelligence service controlling the zone for months without anyone noticing. It could potentially build a database like:
Number X → queried at 08:14, 08:17, 12:03 Number Y → suddenly receives many calls Number Z → only appears during certain exercises/events
And, if the routing path were actually honored by carriers, it could potentially go further and intercept the actual conversations.
The most damaging scenario therefore isn’t necessarily “steal everyone’s phone calls.” It’s quiet, selective interception. An intelligence service could identify particularly interesting numbers from the metadata, intercept those calls, record them, and remain invisible for a long time.
One important caveat
There’s a big distinction between what the attacker technically controlled and what the attacker could actually accomplish in practice.
The author found ~400,000 ENUM DNS queries, but their server returned NXDOMAIN, so the observed calls were not actually being redirected through the attacker’s infrastructure. The author deleted the logs after discovering their significance. L Lina
And ENUM itself is largely obsolete. The article says it was already barely used historically and is essentially a dead system today. So the dramatic MITM scenario is a conditional worst case, not evidence that hundreds of thousands of calls were actually intercepted. L Lina
In short:
Worst case: complete or selective telephone interception—including listening to military personnel’s calls—plus persistent metadata collection that could reveal communications patterns.
What the author actually demonstrated: unauthorized visibility into a surprisingly large amount of sensitive call-routing metadata, and possession of DNS-level control that could have enabled call redirection if the relevant carriers were actually relying on those ENUM records. L Lina
The particularly scary security lesson is that DNS compromise here isn’t just “someone can redirect a website.” DNS was effectively sitting in the decision-making path for telephone routing.
L Sources
Аналитика от ChatGPT (автоперевод на русский)
Худший сценарий — это не просто возможность узнать, кто кому звонил. Если бы данные ENUM действительно использовались для маршрутизации звонков, контроль над соответствующими DNS-зонами потенциально мог бы превратить злоумышленника в «человека посередине» (MITM) телефонной сети для звонков на затронутые номера.
В статье описываются три захваченные ENUM-зоны, соответствующие +290 (остров Святой Елены), +246 (Британская территория в Индийском океане / Диего-Гарсия) и +247 (остров Вознесения). ENUM NAPTR-записи могут сообщать оператору, куда именно следует направить номер через SIP/VoIP. Если злоумышленник контролирует авторитетный DNS, он теоретически может вместо настоящего назначения указать собственную SIP-точку. Статья Lina — Hijacking e164.arpa
Худший реалистичный сценарий
Злоумышленник потенциально мог бы:
Перенаправить входящий звонок на собственный SIP-сервер. Вместо соединения Alice → Bob ENUM-ответ мог бы заставить систему установить соединение Alice → злоумышленник.
Одновременно перенаправить звонок дальше настоящему получателю. Злоумышленник мог бы установить второе соединение — злоумышленник → Bob. Для Alice и Bob оба соединения могли бы выглядеть совершенно нормальными.
Слушать разговор в реальном времени. Это самая серьёзная часть: злоумышленник фактически становится посредником между двумя сторонами. И Alice, и Bob могут считать, что разговаривают непосредственно друг с другом, тогда как злоумышленник слышит весь разговор.
Потенциально изменять или нарушать звонок, а не только прослушивать его. Если злоумышленник действительно оказался бы на пути SIP-сигнализации и/или медиапотока, возможности зависели бы от конкретной архитектуры оператора, наличия шифрования, аутентификации и защиты целостности. Поэтому нельзя автоматически утверждать, что любой такой захват DNS позволяет изменять содержимое разговора.
Собирать разведывательную информацию даже без перехвата разговоров. Именно это автор фактически продемонстрировал. Сам ENUM-запрос содержит номер телефона в перевёрнутом виде, поэтому журналирование DNS-запросов позволяет получить номера телефонов + время запросов + IP-адреса источников. Автор сообщает примерно о 400 000 запросах, подавляющее большинство которых относилось к Диего-Гарсии и острову Вознесения.
Такие метаданные сами по себе могут быть очень ценными: они показывают с какими номерами связываются, когда это происходит и какие существуют закономерности коммуникаций. Для военной базы даже такие закономерности могут представлять разведывательную ценность — даже без доступа к содержимому разговоров.
Почему Диего-Гарсия особенно интересно
Особенно примечательно, что это был не случайный коммерческий телефонный трафик. Автор пишет, что подавляющее большинство наблюдавшихся запросов относилось к Диего-Гарсии и острову Вознесения, и связывает их с телефонными номерами военных баз, причём значительная часть DNS-запросов исходила от американских резолверов.
Представим, что серьёзная разведывательная служба контролировала бы эту DNS-зону в течение нескольких месяцев, не вызывая подозрений. Она могла бы построить что-то вроде:
Номер X → запросы в 08:14, 08:17, 12:03 Номер Y → внезапно начал получать много звонков Номер Z → появляется только во время определённых учений/мероприятий
А если бы маршрутизация действительно проходила через контролируемую злоумышленником инфраструктуру, следующий шаг мог бы состоять в перехвате и записи самих разговоров.
Поэтому наиболее опасный сценарий — не обязательно массовое прослушивание всех звонков. Гораздо эффективнее было бы тихое выборочное перехватывание: сначала использовать метаданные, чтобы определить наиболее интересные номера, затем перехватывать только звонки этих абонентов и долго оставаться незаметным.
Но есть важная оговорка
Есть большая разница между тем, что злоумышленник технически контролировал, и тем, что он реально мог сделать на практике.
Автор обнаружил около 400 000 ENUM DNS-запросов, но его сервер отвечал NXDOMAIN. Поэтому наблюдавшиеся звонки фактически не перенаправлялись через инфраструктуру автора. После осознания значения этих данных автор удалил журналы.
Кроме того, ENUM сегодня практически устарел. В самой статье отмечается, что система исторически использовалась очень ограниченно и сейчас фактически является мёртвой технологией. Поэтому описанный выше MITM-сценарий — это условный худший случай, а не свидетельство того, что сотни тысяч звонков действительно были перехвачены.
Итого
Худший сценарий: полный или выборочный перехват телефонных разговоров, включая потенциально чувствительные разговоры военнослужащих, плюс длительный сбор метаданных, позволяющий выявлять структуру и закономерности коммуникаций.
Что фактически продемонстрировал автор: несанкционированный доступ к значительному объёму чувствительных метаданных телефонной маршрутизации, а также контроль на уровне DNS, который мог бы позволить перенаправлять звонки, если бы соответствующие операторы действительно доверяли этим ENUM-записям.
Главный урок с точки зрения безопасности довольно неприятный: компрометация DNS здесь означает не просто возможность перенаправить пользователя с одного сайта на другой. DNS фактически участвовал в принятии решения о том, куда направлять телефонный звонок.
смысл этой карусели? уже давно не вычисляются даже трекеры - просто считываются маркеры.
Как я случайно записала сотни тысяч телефонных звонков на военные базы