국제 결제 카드 조직인 MasterCard는 누구나 철자가 틀린 도메인 이름을 등록하여 MasterCard의 네트워크 트래픽을 가로채거나 전환할 수 있도록 허용하는 도메인 이름 서버 설정의 명백한 오류를 수정했습니다. 이 오류는 2020년 6월 30일부터 2025년 1월 14일까지 5년 동안 지속되었습니다. 주요 문제는 Mastercard 엔지니어가 구성 중에 실수로 akam.net을 akam.ne으로 썼다는 것입니다.
NE 도메인 이름은 아프리카 국가 니제르의 국가 수준 최상위 도메인 이름(ccTLD)입니다. 이 오류를 발견한 후, 연구원은 미화 300달러를 들여 니제르에서 이 도메인 이름을 자비로 등록했고, 그런 다음 Mastercard에서 전송한 트래픽을 받을 수 있었습니다.
MasterCard의 공식 도메인 이름인 MasterCard.com은 인터넷 인프라 서비스 제공업체인 Akamai의 5개 DNS 서버 세트를 사용하며, akam.net도 그 중 하나이며 MasterCard 엔지니어는 이를 akam.me로 표기했습니다.
이론적으로는 5개의 서버 그룹이 트래픽을 해결하기 위해 폴링해야 하지만 실제로는 DNS 서버가 일반적으로 첫 번째 그룹에 대한 기본 트래픽 해결을 제공하고 다음 그룹은 백업으로 사용됩니다. 그 중 하나에 문제가 있어도 문제가 되지 않으며 해결을 위해 자동으로 다른 DNS로 전환됩니다.
Mastercard는 DNS 구성 그룹을 akam.ne으로 설정한 후 실제 비즈니스에 아무런 영향을 미치지 않았습니다. 그 이유는 이 도메인 이름이 이전에 유효하지 않았기 때문에 연구자가 이 도메인 이름을 등록할 때까지 실제 해결에 참여하지 않기 때문입니다.
연구원이 도메인 이름을 등록한 후 이론적으로 연구원은 도메인 이름을 DNS 서버로 등록한 다음 MasterCard.com을 자신의 서버 IP 주소로 지정할 수 있습니다. 그러면 하이재킹을 위해 도메인 이름에 대한 TLS 인증서를 신청하는 등 수행할 수 있는 악의적인 작업이 많이 있습니다.
재미있는 점은 연구원들이 akam.ne을 DNS 서버로 등록한 다음 매일 100,000건 이상의 DNS 요청을 받았기 때문에 그러한 낮은 수준의 오류를 범하는 것은 확실히 Mastercard만이 아니라는 것입니다. 이는 Akamai 서비스를 사용할 때 DNS 서버 도메인 이름의 철자를 틀리는 낮은 수준의 실수를 저지르는 회사가 여전히 많다는 것을 의미합니다.
해당 도메인 이름은 연구자가 이미 등록한 상태였기 때문에 큰 문제가 없을 것이라 연구자는 자신의 링크드인에 해당 오류를 공지했습니다. 마스터카드는 신속하게 오류를 인정하고 수정했으며, 문제가 영향을 미치지 않았다는 점을 강조했습니다.
그러나 연구원의 첫 번째 출판 실패는 마스터카드에 대한 불만을 불러일으켰습니다. 마스터카드는 제3자 취약점 연구 및 보상 플랫폼인 Bugcrowd를 통해 연구원에게 메시지를 보냈습니다. Bugcrowd는 연구원의 접근 방식이 윤리적 보안 관행에 부합하지 않는다고 지적하고 해당 게시물을 삭제해 달라는 마스터카드의 요청도 전달했습니다.
마침내 문제를 발견한 연구원은 사이버보안 기업 세랄리스(Seralys)의 창업자 필립 카투글리(Philippe Caturegli)였다. Philippe Caturegli는 또한 모든 사람에게 위험을 무시하지 말고, Mastercard를 따르지 말고, 마케팅 팀이 보안 공개 문제를 처리하도록 두지 말라고 상기시켰습니다.