発生日:2024年9月11日

20ドルでのドメイン購入から始まったセキュリティ実験は、インターネットの多くが今なお古いWHOISの前提に依存していることへの警告に発展した。watchTowr Labsの研究者らは、かつて.mobiトップレベルドメインの以前のWHOISサービスに関連付けられていたドメイン`dotmobiregistry.net`が期限切れになっていることを発見し、再登録したと述べた。その後、旧ホスト名の背後にWHOISサーバーを設置し、現実に使われているシステムから大量の通信が届き続ける様子を観察した。

提示されたwatchTowrの説明によると、現在の.mobiのWHOISサービスは、すでに何年も前に`whois.dotmobiregistry.net`から`whois.nic.mobi`へ移行していた。問題は公式な移行そのものではなかった。問題は、古いソフトウェアやハードコードされた設定が廃止済みのアドレスを引き続き参照し、旧ドメインが失効するままにされていたことだった。watchTowrがそのドメインを購入すると、そうした古い参照により、旧ホスト名に対する歴史的な信頼が事実上、民間組織へ向け直された。

研究者らは、2024年8月30日に代替WHOISエンドポイントを立ち上げると、驚くほど多岐にわたるシステムからのアクセスがすぐに確認され始めたと述べた。9月4日までに、約250万件の問い合わせがあり、13万5,000を超える固有のシステムがサービスに接続したと報告した。この規模が重要なのは、WHOISがしばしば古代の配管のように扱われているからだ。ほとんど議論されず、ほとんど近代化されず、到達可能でありさえすればリスクは低いと思われている。この実験は、そうではないことを示唆した。

証拠資料に記載された最も深刻な結果は、証明書の発行に関するものだった。watchTowrによると、一部の認証局は.mobiドメイン名に対し、今なおWHOISに基づくドメイン用メールアドレスの検証を利用しており、検証メッセージの送信先を決めるため研究者らのサーバーを参照していた。同グループは、GlobalSignを使ってこの挙動を検証し、`microsoft.mobi`の正式な連絡先として自分たちの`whois@watchtowr.com`というアドレスを表示させられることを実証したと述べた。これが正確なら、放置された旧ホスト名がドメインの管理権限を検証する信頼の連鎖の一部になっていたことを意味する。

提示された証拠は、古いWHOISツールについて述べている点でも注目に値する。watchTowrは、WHOISの応答を制御することで、クライアントにおける以前から知られている解析上のバグを現実的な条件下で悪用可能にできるかを調査する中で、この研究に着手した。言い換えれば、当初の研究上の問いは、脆弱なWHOISクライアントに対するリモートコード実行に関するものだった。より広範な問題が明らかになったのは、その時点では無関係になっているはずのホストに、インターネットが依然として実際の通信を送り続けていたからだ。

古いソフトウェア、期限切れのインフラ、信頼に依存する作業フローが組み合わさったことが、この事例の核心的な教訓である。報告は、研究者らがその立場を利用して不正な証明書を取得したり、攻撃を仕掛けたりしたとは主張していない。そうではなく、エコシステムの一部が以前のサーバー名から完全には移行していなかったため、その前提条件が存在していたことを示している。

運用担当者にとって、この事例は、新しいホスト名が稼働した時点で移行が完了するわけではないことを思い起こさせる。依存するシステム、ライブラリ、検証手順が古いホスト名の参照をやめた時に初めて完了する。.mobiの事例では、watchTowrの報告はこの前提がインターネット規模で破綻し、正式な切り替えから何年もたって、忘れられたドメインが現実のセキュリティ上の脅威へ変わったことを示唆している。