随笔·阅读约 2 分钟·
我花 5 欧元买了个过期域名,意外接管了三个地区的电话网络

我花 5 欧元买了个过期域名,意外接管了三个地区的电话网络

一个安全研究员发现 e164.arpa 电话网络基础设施的域名过期无人续费,花 5 欧元买下后控制了三个地区的通话路由 DNS,意外记录了数十万条打给军事基地的电话查询。

原文来源:lina.sh — 一个过期域名、5 欧元,让安全研究员接管了三个地区电话网络的 DNS 路由,还意外记录了数十万条打给军事基地的电话查询——而官僚体系对修复这件事毫无兴趣。

安全研究员 lina 不是第一次做这种事——她过去就接管过 .gov.edu 域名,报告完就完事。但这次不一样:她花 5 欧元买下一个过期域名,控制的是整个地区的电话网络基础设施,还意外记录了数十万条打给军事基地的电话查询。

e164.arpa 是什么

ENUM(e164.arpa)是 2000 年代初的想法:把电话号码倒过来、每位数之间加点、末尾加上 .e164.arpa。比如德国号码 +49 30 123456 会变成 6.5.4.3.2.1.0.3.9.4.e164.arpa,所有 +49 号码都归在 .9.4.e164.arpa 这个 zone 下,由 DENIC(管 .de 的组织)控制——就像它分发 .de 域名一样,每个国家自己决定委派给谁。

设想是电信运营商查询这些记录,就能得到"这个号码可以通过 SIP/VoIP 从这个地址接通"的答案,把昂贵的电话网络流量转到便宜的互联网上。但这套系统从没真正流行起来,这么多年逐渐衰败,到今天基本死透了。有意思的是,德国至今还允许注册 e164.arpa 域名——lina 是 2019 年以来第一个注册的人。

RFC 规定这些域名上只能设置 NAPTR 记录(告诉运营商把电话路由到哪),而且 .arpa 是"基础设施"域名,不该拿来挂网站。但说到底它还是 DNS,没人能真拦住你在上面加 A 记录挂个网站——有些人确实很不爽这种事,还想推动 CA 不再给 .arpa 域名发证书。

—— 广告 ——

接管一个地区的电话网络

lina 扫描 e164.arpa 看哪些委派 zone 可以劫持,结果发现三个国家代码 zone——0.9.2.e164.arpa6.4.2.e164.arpa7.4.2.e164.arpa——都委派给了同一个两台 nameserver:ns6.icb.co.ukns.enum.org.uk

DNS 的委派逻辑是:域名委派给某台 nameserver,就等于"关于这个域名的所有问题都去问这台服务器",谁控制了域名指向的 nameserver,谁就控制了该域名的一切 DNS 响应。icb.co.uk 这个域名还活着,但 ns6.icb.co.uk 这个子域名已经不解析了;而 ns.enum.org.uk——过期了。她花 5 欧元买下它,就这样控制了三个 zone 的 DNS。

倒过来看,这三个 zone 对应 +290、+246、+247:圣赫勒拿岛、英属印度洋领地(迪戈加西亚岛)和 Ascension 岛。含义很直白:当运营商对某个号码做 ENUM 查询,本质上是在问"这个电话往哪路由",而 lina 可以回答任何她想回答的内容——比如指向自己的 SIP 服务器、接通来电、再用伪造号码打出真正的外呼。接电话的人看到的是正常号码,双方正常通话,而她静默地坐在整段对话中间。理论上,如果还有人用这套系统,她可以拦截每一个请求。

她立刻多渠道报告给英国政府,石沉大海。她的猜测是:十几年前 Internet Computer Bureau 的人配置了这些 nameserver,然后 e164.arpa 慢慢死了,配置者调走或遗忘,没人记得续费一个没人记得依赖的域名。

没人管,那就自己用

Max-Planck 研究所的研究员 Q Misell 听说后替她报告给 RIPE(管理 e164.arpa 的组织),但 RIPE 也拒绝处理——因为 e164.arpa 的委派归联合国层面的 ITU-T 委员会管,RIPE 不愿违抗联合国委员会的决定,那会是官僚噩梦。

Q 问她有没有这些 zone 的流量数据。她不知道,也很好奇,于是在圣赫勒拿岛的 0.9.2.e164.arpa 上开了日志,等了一整天——一条查询都没有。既然没人依赖这套系统,她就留着域名自娱自乐:把个人网站挂上去、起了个 Fediverse 实例、一个 Matrix homeserver,还发子域名给朋友。反正是个死系统,没人会在意,也不会伤害任何人。

六个月后:数十万条军事通话记录

纯粹出于好奇,她检查了三个 zone 的日志(另外两个在她搭环境时也开了日志)——几十万条 ENUM 查询,全部被记录。因为域名本身就是倒过来的电话号码,翻回去就能得到真实号码:完整电话号码、时间戳、发起查询的 DNS 解析器 IP,应有尽有。

几乎全部流量都不是圣赫勒拿岛的,而是 6.4.2.e164.arpa7.4.2.e164.arpa——迪戈加西亚和 Ascension 岛,源 IP 大多来自美国。这解释了为什么最初没看到流量:她当时只记录了圣赫勒拿岛。

也就是说,她意外记录了数十万条打给军事基地的电话号码和时间戳。更细思恐极的是:一个恶意行为者可以对其中每一个做中间人攻击。数十万通士兵和家人的通话里,敏感信息总会漏出来。对一个对这些基地感兴趣的敌对势力来说,能神不知鬼不觉地蹲守几个月,求之不得。她的 DNS 服务器对所有查询回了 NXDOMAIN,通话走的是普通电话网络,但意识到发生了什么之后,她立刻关掉 DNS 服务器、删掉了所有日志文件。

突然,有人在乎了

她第二次报告给了英国国家网络安全中心(NCSC),这次提到了军事基地——NCSC 非常重视。但他们也查不出当初是谁配置的废弃委派,修复又撞上同一个 ITU 委员会问题,所以一段时间内什么都没变。一年后域名还在她名下,理论上仍能拦截流量——不过她已把 zone 完全清空,ns.enum.org.uk 对所有查询都回 NXDOMAIN。

2026 年 3 月 20 日,伊朗向迪戈加西亚发射了弹道导弹。当天也许能看到担忧家人来电的查询激增——但那时她早就不记录任何东西了。不过这件事恰好说明了为什么会有国家行为体对这类信息感兴趣。

不久后,NCSC 让她把域名直接转交给他们——就在她不得不又花 5 欧元续费之后(不续费的话域名又会重新开放注册,谁都能再买走做上面那些事)。现在 NCSC 控制着 ns.enum.org.uk,三个 zone 的 nameserver 仍然指向那里。

最后算账:她亏了 10 欧元域名费,没有 bug bounty(至少没被破门而入),但收获了一个绝佳的故事。

这个故事暴露了什么

把这次历险放回行业语境,几个问题比故事本身更值得留意。基础设施的遗忘成本:一套为电话网络设计的全球基础设施,衰败到核心 nameserver 域名过期都没人续费,说明"没人用的系统"也是需要治理的——否则它就从工具变成了攻击面。官僚体系与安全修复的错位:RIPE 不敢违抗联合国委员会的决定、NCSC 也修不了 ITU 管的地盘,安全漏洞的修复速度最终取决于治理结构,而不是漏洞的严重程度。报告者的困境:第一次报告无人回应,直到"军事基地"四个字出现才得到重视——安全研究的报告路径,往往比技术本身更曲折。

顺带一提,lina 的完整记录里还有个细节:日志中 100,170 条查询来自 6.4.2.e164.arpa、99,902 条来自 7.4.2.e164.arpa、9,133 条来自 0.9.2.e164.arpa,而这大约只是发到他们服务器的总量的一半——也就是说实际查询约有 40 万次。一个"死透了"的系统,每天仍在被真实世界的电话网络悄悄查询。

分享到
微博Twitter

© 2026 四月

原文链接:https://www.aprilzz.com/ramble/hijacking-e164-arpa