Сайты 34 ведущих университетов, в числе которых Беркли, Колумбия и Вашингтонский университет, оказались замешаны в скандале — на них размещается порнография и мошеннический контент. Это произошло из-за халатности администраторов университетских сайтов, которые не следят за безопасностью своих поддоменов.
Причина взлома и её масштабы
Исследователь Алекс Шахов из компании SH Consulting обнаружил, что хакеры украли поддомены, используя исходные записи DNS, которые администраторы не удосужились удалить. В результате на таких поддоменах, как causal.stat.berkeley.edu и conversion-dev.svc.cul.columbia.edu, размещаются порнографические материалы и схемы обмана, доводящие пользователей до мысли о заражении вирусами.
Разработчики и IT-отделы многих университетов не ведут учёт своих поддоменов и не удаляют устаревшие записи, что и стало причиной для взлома. После назначения поддомена, как правило, записи CNAME не удаляются, что — верхом неаккуратности, способствующим легкому мошенничеству. Шахов отмечает: "Основная проблема в том, что организации создают записи DNS и не очищают их. Никто не получает уведомлений, когда цель перестаёт отвечать".
Приобретение поддоменов и защита данных
По этим Шахова, хакеры, связанные с группой Hazy Hawk, без проблем захватывают такие поддомены. Чтобы проверить наличие компрометированных страниц, достаточно ввести в поисковой строке "site:[университет].edu xxx" или "site:[университет].edu porn". Результаты показывают множество страниц, даже если некоторые из них уже могут быть неактивными.
Ситуация поднимает вопрос о необходимости ведения учёта всех поддоменов и их года работы. Университеты, а в частности их IT-отделы, должны создать регулярные процедуры аудита и удаления неиспользуемых записей для предотвращения будущих инцидентов. Шахов подчеркнул, что только несколько университетов начали удалять зависшие записи CNAME с момента обнародования его открытий.
Что это значит для организаций
Для российских компаний и образовательных учреждений этот инцидент служит уроком о важности надлежащего ведения учёта и безопасности IT-инфраструктуры. Необходимо иметь чёткие процессы по управлению записями DNS и регулярные проверки поддоменов — это защитит от взломов и ситуаций, подрывающих репутацию.
Следующий шаг для университетов и компаний — усовершенствование контроля за безопасностью своих ресурсов и клетки для данных.