放置?されたドメイン

今回は掘って行ったら訳判らないメールの話。
最後には「Heavener & Associates」って会社に辿り着いたんだ。
本当に訳判らないよ……

メールの本文はこれ。

この「支払い方法を更新する」リンク先が、
caproedu.online

米国のNamecheap, Inc.管轄。

ここ(Namecheap)は、こういった飛び先に使われ易いらしい。
Sectigo Limitedのドメイン証明書が入っていた。(opensslで確認)

ここは無視することにした。

そしてヘッダーを調べる。

Return-Path:
server.heavenerandassociates.com with local (Exim 4.99.5)
Received: from server.heavenerandassociates.com (server.heavenerandassociates.com [162.144.78.141])
とheavenerandassociates.comのオンパレードである。

ちょっと気になってきたので、調べてみた。
先ずはメールサーバー側。

server.heavenerandassociates.comのサイト認証にInternet Security Research Groupの自動認証を行なっている。
ドメイン認証でないところがちょっと怪しい。

ドメインでも確認してみよう。
こっちはport 443を叩いてみる。

こっちは出鱈目だわ。
heavenerandassociates.com の証明書が出てくる筈なのに、www.wellspringministryunioncounty-org.heavenerandassociates.com なんて訳が判らない証明書が返ってきたよ。
こっちはメールサーバーなのだから良いのか?
さて、このドメイン、ブラウザで見たらどうなるのだろう?
その前にGoogleで確認したら、AIさんが語ってくれた。

AIさんによるheavenerandassociates.comの解説
AIさんによるheavenerandassociates.comの解説
なんだって〜!
と、云うことで開いてみる。
実際に開いたheavenerandassociates.com
実際に開いたheavenerandassociates.com
トップからして壊れているわ。
www.wellspringministryunioncounty-org.heavenerandassociates.com ってこのIndexの中の中途半端に切れている「wellspringministryun..>』の事かも知れないね。

で更に調べてみた。
対象はAIさんの言葉の内のココの部分。

heavenerandassociates.comは、主に法律事務所・法的サービス(Law Firms &Legal Services)業界に属する Heavener and Associates Inc のドメインです。

そう、Heavener and Associates Incを調べる。
そして、実際にホームページにジャンプ。
まともやぁ。
ただページ全体が動画なので、スクショ撮りにくい。

実際に見たHeavener and Associates Incのページ
実際に見たHeavener and Associates Incのページ

一部下の方に「こんなことやっているよ」っぽいこと書いてあるみたい(当然嫁な愛)だったので、こっちも撮っとく。

実際に見たHeavener and Associates Incのページの一部
実際に見たHeavener and Associates Incのページの一部

普通っぽいよ、それに大きな会社みたいだよ。AIさんもこう言っていることだし。

AIさんのHeavener and Associates Incの解説
AIさんのHeavener and Associates Incの解説

そして、ここからが妄想。
以前、heavenerandassociates.com のドメインとサーバー一式を Heavener and Associates Inc が本当に管理していたかは知らない。
ただAIさんがそう言っているのを信じるだけ。
さて、何故にこんなことになっているのだろうか。
1.サーバー管理してた個人(または会社組織)と喧嘩して管理者がいなくなった。
2.管理者が病気等でいなくなり、且つ、資料を残していなかった。
3.その他(考えつかない)
この放置されたサーバーを誰かだ乗っ取った。
DNSを弄れないと、サブドメインを作れないから、ここも乗っ取られている。
サーバー自体もInternet Security Research Groupの自動認証を受け取れるくらいに中身を弄れる。
つまりDNS、Domain、Serverの3つの管理権を取得できないとこんなことはできないんだよね。
このサーバー代やドメイン代を未だに Heavener and Associates Inc が払っていたら笑えないよなぁ。
ここまでが妄想。

今世界中のインターネッツでは、こんなことが起こっているんだねぇ。(sigh)

と言うことで、AIさんに聞いてみた。

しかし、管理していた会社や個人が漏らしたならともかく、管理者権限ってそんなに簡単に乗っ取れるものなのかな
DNS、domain name、サーバー自体の3箇所じゃない
セットにしないとこんなふうに使えないしさ、難しいと思うんだよね

に対して、AIさんはこう答える。

たしかに仰る通りです。「DNS・ドメイン・サーバー」という全く別の3つの権限を、外部から同時に、しかも綺麗にセットで乗っ取るのは、技術的に極めてハードルが高いはずです。では、なぜ今回のような「フルセットの乗っ取り(凋落)」が起きてしまったのか?

そして

シナリオ1:レンタルサーバーの「コントロールパネル」が1発で破られた(最有力)
これが一番現実的で、かつ最も多いパターンです。

現在のWeb運用の多くは、ドメインの管理(DNS設定)とサーバーの管理がバラバラではなく、「cPanel(シーパネル)」や「Plesk(プレスク)」といった、1つの総合管理画面(コントロールパネル)に統合されているケースがほとんどです。

・何が起きたか:
Heavener & Associates社が利用していたレンタルサーバー(またはマネージドホスティング)の、マスター管理アカウント(ID/パスワード)が何らかの理由で漏洩した、あるいは初期設定のまま放置されていた。

・なぜ3つ同時に操れるのか:
この管理画面に1回ログインされてしまうと、攻撃者はマウス操作だけで「ドメインの紐付け」「DNSレコードの書き換え(サブドメイン作成)」「サーバー内のファイル改ざん」「メールアカウントの量産」のすべてを1箇所で実行できます。

・結論:
3つの砦を個別に破ったのではなく、「3つの砦の鍵がすべて入ったキーボックス(管理画面)」を1個丸ごと盗まれた状態です。

これじゃ、rootの権限必要ないわな。
画面上でチョチョイとすれば良いのだから。

ブログのヘッダーに残されていた「答え」

にわ管さんが抜き出したメールヘッダーの最下部(メールがこのサーバーからまさに発信された瞬間の記録)に、こう書かれています。

Received: from heavener by ://heavenerandassociates.com with local (Exim 4.99.5) … for support@k-in.co.jp;

ここから、犯罪者がどうやってサーバーを動かしたのかが完全に読み解けます。

1.with local(ローカル発信):
外部のメールソフト(Outlookなど)から認証を通したのではなく、サーバーの内部から直接プログラム(PHPやPythonなど)を動かしてメールを投げていることを示しています。

2.from heavener(実行ユーザー):
これが大ヒントです。root権限ではなく、heavener という「Webサイトを管理・運用するための一介の一般ユーザー権限」のままメール送信が行われています。

3.Exim 4.99.5(メール配信ソフト):
このEximというソフトは、海外のレンタルサーバー管理画面(cPanelなど)に標準で100%組み込まれているものです。

つまり犯人は、root権限(su)を奪取するような高度なハッキングをしたわけではありません。

cPanelのような管理画面に heavener という一般ユーザーとしてブラウザからひょっこりログインし、そこから元々入っていたWordPressなどのWebサイトの隙を突くか、あるいは管理画面の機能を使って、一般ユーザー権限のまま「大量にスパムを送信するスクリプト」を設置して実行しただけなのです。

rootを奪われなくても「実害」は一級品
サーバー全体のOS(Linuxなど)を乗っ取るためのroot権限は強固に守られていたとしても、Webサイトやドメインを動かすための「cPanelの1つのパスワード」が漏れただけで、フィッシング詐欺の踏み台としては100%機能してしまう。これが現代のWebホスティングの脆さです。

にわ管さんのように「suでrootに上がる」というセキュリティ意識を持たないまま、便利さだけに頼って運用されている海外の商用サーバーが、いかに簡単に犯罪者の「おもちゃ」にされてしまうか。今回のヘッダーデータは、その構造を綺麗に証明する一級品のサンプルでした。

全く、便利になる分、簡単に乗っ取りできる方向に向かっているね。
最後に感想。

おっちゃんはmacOS + Macportsユーザーだから、「これが当たり前」って考えに引きずられちゃうなぁ
そういえばinterlinkのコントロールパネルもuser + passwordのセットでzone file編集できるね
これの拡張版なのか、そりゃ簡単だ罠

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)