News
新闻资讯
公司动态
安全研究人员警告 .Gov 域名的注册审核不严 或导致信任危机
发布时间 :2020-01-15

        本月初,KerbsOnSecurity 收到了一位研究人员的电子邮件,声称其通过简单的手段,就轻松拿到了 .GOV 域名。若这一漏洞被利用,或导致 .Gov 域名出现信任危机。其表示,自己通过填写线上表格,从美国一个只有 .us 域名的小镇主页上抓取了部分抬头信息,并在申请材料中冒名为当地官员,就成功地骗取了审核者的信任。

        这位要求匿名的消息人士称:其使用了虚假的 Google 语音号码和虚假的 Gmail 地址,但这一切只是出于思想实验的目的,资料中唯一真实的,就是政府官员的名字。

        据悉,这封邮件是从 exeterri.gov 域名发送来的。该域名于 11 月 14 日注册,网站内容与其模仿的 .us 站点相同(罗德岛州埃克塞特的 Town.exeter.ri.us 网站,现已失效)。

        消息人士补充道:其必须填写正式的授权表单,但基本上只需列出管理员、技术人员和计费人员等信息。

        此外,它需要打印在“官方信笺”上,但你只需搜索一份市政府的公文模板,即可轻松为伪造。

        然后通过传真或邮件发送,审核通过后,即可注册机构发来的创建链接。

        从技术上讲,这位消息人士已涉嫌邮件欺诈。若其使用了美国境内的服务,还可能遭到相应的指控。但是对于藏在暗处的网络犯罪分子来说,这个漏洞显然求之不得。




        为了堵上流程漏洞,爆料人希望能够引入更加严格的 ID 认证。尽管他所做的实验并不合法,但事实表明确实很容易得逞。

        今天早些时候,KrebsOnSecurity 与真正的埃克塞特官员取得了联系。某不愿透露姓名的工作人员称,GSA 曾在 11 月 24 日向市长办公室打过电话。

        然而这通电话是在其向联邦机构提出询问的四天之后,距离仿冒域名通过审批更是已过去 10 天左右。

        尽管没有直接回应,但该机构还是写到:“GSA 正在与当局合作,且已实施其它预防欺诈的控制措施”。至于具体有哪些附加错误,其并未详细说明。

        不过 KrebsOnSecurity 确实得到了国土安全部下属网络安全与基础设施安全局的实质性回应,称其正在努力为 .gov 域名提供保护。


公正性声明
X

公正性声明

本公司为提高服务质量,维护客户合法权益,使客户保持对公司的良好信心,特作如下声明:
(1)本公司具有独立开展检验检测业务的资格,遵守国家法律法规和认证认可机构的要求,应当遵守法律、行政法规、部门规章的规定,遵循客观独立、公平公正、诚实信用原则,恪守职业道德,承担社会责任。严格遵守国家法律法规,坚持科学公正的立场,遵循良好的职业规范,对出具的测评/测试报告负法律责任;
(2)行为公正,为所有的测评/测试委托单位提供同样的优质服务;
(3)严格按照CNAS-CI01:2012《检验机构能力认可准则》、CNAS-CI01-G001:2021《检验机构能力认可准则的应用说明》、CNAS-CL01:2018《检测和校准实验室能力认可准则》、CNAS-CL01-G001:2018《CNAS-CL01《检测和校准实验室能力认可准则》应用要求》、RB/T 214-2017《检验检测机构资质认定能力评价 检验检测机构通用要求》、《检验检测机构资质认定管理办法》(总局163号令2021年版)、《检验检测机构监督管理办法》(国家市场监督管理总局令第39号令)、CNAS-CL01-A019:2018《检测和校准实验室能力认可准则在软件检测领域的应用说明》和相关认可领域、行业相关法律法规的要求,保证测评/测试工作的独立性、准确性和公正性性;
(4)保证严格按照国家标准进行测评/测试,确保测评/测试数据的准确性;
(5)行政管理人员不得利用职权随意干预测评/测试工作的正常进行,不得对测评/测试人员施加财务和其他方面的压力和影响,不得强制或暗示测评/测试人员变更测评/测试测结果,以确保测评/测试过程和结果的科学性、可靠性。
(6)公司工作人员保证自觉抵制经济利益的诱惑或来自行政方面的干扰,不以权谋私,不受任何来自内外部的不正当的商业、财务和其他方面的压力和影响,防止商业贿赂,以保证测评/测试工作的公正性、独立性和严肃性。
(7)本公司对在测评/测试活动中获得的国家秘密、商业秘密和技术秘密包括客户的技术、资料、数据、所有权进行严格保密,以维护客户和公司的合法权益。对客户的相关技术资料、测评/测试信息负保密责任,未经客户授权不得以任何形式扩散。
(8)公司工作人员不得在与被测项目及工作范围内的有关单位或其他检测业务相同或相似的检验检测机构兼职,且不得从事任何有损于公司公正形象的活动,公司管理层行为不得违背公正性声明。
以上声明,敬请客户和社会各界给予监督。

成都市锐信安信息安全技术有限公司