← 文章 / 行业与公司动态
Hacker News 5小时前 · 2026-08-22 21:18:27 · 2 阅读

意外劫持 e164.arpa 域名,记录数十万通军事基地电话

DNS 劫持挺傻的。我以前就接管过不同的 .gov.edu 域名,但发现后立马上报并转移了注意力。 不过这次有点不一样,我接管了整个区域的电话网络基础设施域名 (e164.arpa),结果意外记录了数十万通打到军事基地的电话。不过还是从头说起吧。

到底什么是 e164.arpa?

ENUM (e164.arpa) 是 2000 年代初的一个想法1:把电话号码反转,中间加点,末尾加上 .e164.arpa,于是 +49 30 123456 就变成了类似 6.5.4.3.2.1.0.3.9.4.e164.arpa 的形式。你可以看到每个德国号码都会落在 .9.4.e164.arpa 下,这是所有 +49 号码的区段,而该区段由 DENIC(运营 .de 的同一组织)控制。这意味着 DENIC 决定该区段下哪个运营商或个人获得哪些号码范围,就像分发 .de 域名一样(这使其具有去中心化特性,让每个国家自行决定委托管理)。

原本的设想是运营商可以查询这些域名,获取一条记录,说明“嘿,这个号码可以通过这个地址通过 SIP/VoIP 到达”,从而跳过昂贵的电话网络,改用便宜的互联网转接通话。

但这想法从未真正普及,甚至在早期也几乎没人用。多年来它进一步衰退,如今基本已经完全废弃。我确实拥有 5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa 并指向这个网站,尽管从技术上讲我不应该这么做(你可以从中推断出我的备用号码!)。德国实际上是最后一个技术上仍允许注册 e164.arpa 域名的国家,尽管自 2019 年以来我是第一个注册的人2

RFC 规定只能在这些域上设置 NAPTR 记录,这种记录用于指示运营商将呼叫路由至何处。 它明确指出,绝对不应该将 .arpa 域当作普通“域名”使用,在上面托管网站等内容, 它们本应是“基础设施”域(例如用于反向 DNS 查询的 in-addr.arpa)。 但实际上没人能阻止你这么做,归根结底它还是 DNS,你完全可以往上面加个 A 记录托管个网站。 有些人对此非常反感,甚至试图让证书颁发机构不再为 .arpa 域签发证书3

劫持某地的电话网络

我扫描 e164.arpa 是想看看哪些被授权的区域可以被劫持,主要是出于好奇, 想看看这个系统到底有多荒废。

我发现有三个国家代码区域:0.9.2.e164.arpa6.4.2.e164.arpa7.4.2.e164.arpa, 它们都授权给了同一组两个域名服务器:ns6.icb.co.ukns.enum.org.uk

给非 DNS 人士做个快速解释:当域名被授权给某个域名服务器时,意味着“关于这个域名的任何查询,都去问这台服务器,它有答案”, 如果我控制了域名指向的域名服务器,我就控制了该域名的所有 DNS 响应。

icb.co.uk 这个域名虽然还存在,但具体的 ns6.icb.co.uk 子域名已经解析不到任何东西了, 这意味着任何请求都会回退到第二个列出的域名服务器:ns.enum.org.uk

那个域名已经过期,所以我只花了 5 欧元就买下了它,就这样我控制了 0.9.2.e164.arpa6.4.2.e164.arpa7.4.2.e164.arpa 的 DNS。 反过来算,这些是电话区号 +290、+246 和 +247:分别是圣赫勒拿、英属印度洋领地(迪戈加西亚)和阿森松岛(巧合的是, 这些领地也拥有流行的国家及地区顶级域 .sh.io.ac)。

要明确这意味著什么:当运营商对这些号码进行 ENUM 查询时,本质上是在问“我该把呼叫路由到哪里?”,而我可以用任意方式回答。我可以将其指向我自己的 SIP 服务器,接听来电,然后使用伪造号码拨打真正的目的地。被呼叫的人会看到原始号码在响铃,接通后,会以为一切正常,但实际上我只是静静地坐在整个通话的中间。理论上,如果我能重新路由这些号码,并且如果还有人真的在使用这个系统,我就能对收到的每一个请求都这么做。 我立刻通过多个渠道向英国政府报告了此事,但没有任何回应。我猜测,Internet Computer Bureau(似乎过去管理过这些域名)的某个人在十多年前就设置了这些名称服务器。随后 e164.arpa 逐渐没落,当初设置的人要么离开了,要么忘了这件事,导致没有人去续费一个大家早已忘记依赖的域名。

检查是否有人实际使用

Q Misell(马克斯·普朗克信息学研究所的研究员)听说了这件事,代表我向管理 e164.arpa 的 RIPE 进行了报告,但 RIPE 也拒绝采取任何行动,因为 e164.arpa 的委托由联合国层面的 ITU-T 委员会管辖。RIPE 不愿违背联合国委员会的决定,那可能会是一场官僚主义的噩梦。 Q 还问我是否有关于这些区域实际流量的数据,我不知道。出于好奇,我也想了解这一点,于是我在 0.9.2.e164.arpa(圣赫勒拿)上设置了日志记录,等待了一整天。 没有任何查询进来。在竭尽全力试图引起任何人注意却一无所获后,我干脆保留这些域名,反正看起来也没人依赖它们。 我把个人网站托管在上面,还搭建了一个 Fediverse 实例、一个 Matrix 服务器,并给朋友分发了子域名,反正这系统已经废弃了,也没人会在意。于是我就想玩玩,随便折腾一下。

六个月后……

出于好奇,我又检查了三个区域的日志,因为当初配置时我也开启了另外两个区域的日志记录。 日志里记录了数十万次 ENUM 查询4。由于域名仅仅是电话号码的反序,直接翻转回来就能得到真实号码,所以我拿到了完整的电话号码、时间戳以及发起请求的 DNS 解析器的源 IP 地址。 日志中成千上万条记录都长这样(电话号码已做脱敏处理) 绝大多数请求并非来自圣赫勒拿(0.9.2.e164.arpa),基本全是 6.4.2.e164.arpa7.4.2.e164.arpa:即迭戈加西亚和阿森松岛。源 IP 地址大多来自美国。这至少能解释为什么我最初没看到任何流量,因为我当时只记录了圣赫勒拿的日志。 结果我意外记录了数十万次通往军事基地的电话号码和时间戳。正如前文所述,恶意攻击者完全可以对其中每一个进行中间人攻击。虽然我不是专家,但我想在士兵与其家人进行的数十万次通话中,敏感信息迟早会泄露出去。一个对基地情况感兴趣的国家级势力,绝对会乐意在无人察觉的情况下,长期监控这些数据。不难想象谁会对迭戈加西亚的情报感兴趣,不过稍后再说。 我的 DNS 服务器对所有查询都返回了 NXDOMAIN,所以这些请求只是通过普通电话网络传输。但意识到这一点后,我关闭了 DNS 服务器并删除了所有日志文件。

突然,有人开始关注了

我第二次向英国国家网络安全中心(NCSC)报告了此事,这次提到涉及军事基地,他们确实非常重视。 他们无法弄清楚是谁最初设置了那个废弃的委托,而且实际修复也遇到了之前同样的 ITU 委员会问题,所以有一段时间没有任何变化。一年后我仍然拥有该域名,理论上仍能拦截流量,但我已经完全清空了区域记录,所以此时 ns.enum.org.uk 对所有查询都返回 NXDOMAIN。 2026 年 3 月 20 日,伊朗向迪戈加西亚发射了弹道导弹5。那天担心家人的来电是否会激增可能很有趣,但那时我已经不再记录任何数据了。但这表明,国家行为体可能对这类信息感兴趣。 不久之后,NCSC 让我直接把域名所有权转给他们,就在我不得不续费 5 欧元之后(否则域名就会再次被抢注,任何人都能做上述操作)。 现在 NCSC 控制着 ns.enum.org.uk,但这三个区域的名称服务器仍然指向它。最终,我损失了 10 欧元的域名费用,遗憾的是没有获得漏洞赏金(至少幸运的是我的家门没有被踹开)。 而且,这还是一个有趣的故事 :P 脚注
  1. RFC 3761 - The E.164 to URI DDDS Application (ENUM) 

  2. DENIC 发布了关于其 ENUM 注册的年度报告,上一次有人注册是在 2019 年,直到我于 2025 年注册了三个。 

  3.  

  4. 这时,我的朋友(86dd)搭建了一个不记录日志的二级域名服务器。 我记录了 100,170 次对 6.4.2.e164.arpa 的查询,99,902 次对 7.4.2.e164.arpa 的查询,以及 9,133 次对 0.9.2.e164.arpa 的查询。 这大约是发往我们服务器的总查询量的一半;也就是说,总共有约 400,000 次请求

  5. 维基百科:2026 年伊朗对迪戈加西亚的袭击 

原始来源: Hacker News

评论 (0)