News
新聞資訊
公司動態
安全研究人員警告 .Gov 域名的注冊審核不嚴 或導致信任危機
發布時間  :2020-01-15

        本月初 ,KerbsOnSecurity 收到了一位研究人員的電子郵件 ,聲稱其通過簡單的手段 ,就輕鬆拿到了 .GOV 域名 。若這一漏洞被利用 ,或導致 .Gov 域名出現信任危機 。其表示 ,自己通過填寫線上表格 ,從美國一個隻有 .us 域名的小鎮主頁上抓取了部分抬頭信息 ,並在申請材料中冒名為當地官員 ,就成功地騙取了審核者的信任 。

        這位要求匿名的消息人士稱 :其使用了虛假的 Google 語音號碼和虛假的 Gmail 地址 ,但這一切隻是出於思想實驗的目的 ,資料中唯一真實的 ,就是政府官員的名字 。

        據悉 ,這封郵件是從 exeterri.gov 域名發送來的 。該域名於 11 月 14 日注冊 ,網站內容與其模仿的 .us 站點相同(羅德島州埃克塞特的 Town.exeter.ri.us 網站 ,現已失效) 。

        消息人士補充道 :其必須填寫正式的授權表單 ,但基本上隻需列出管理員 、技術人員和計費人員等信息 。

        此外 ,它需要打印在“官方信箋”上 ,但你隻需搜索一份市政府的公文模板 ,即可輕鬆為偽造 。

        然後通過傳真或郵件發送 ,審核通過後 ,即可注冊機構發來的創建鏈接 。

        從技術上講 ,這位消息人士已涉嫌郵件欺詐 。若其使用了美國境內的服務 ,還可能遭到相應的指控 。但是對於藏在暗處的網絡犯罪分子來說 ,這個漏洞顯然求之不得 。




        為了堵上流程漏洞 ,爆料人希望能夠引入更加嚴格的 ID 認證 。盡管他所做的實驗並不合法 ,但事實表明確實很容易得逞 。

        今天早些時候 ,KrebsOnSecurity 與真正的埃克塞特官員取得了聯係 。某不願透露姓名的工作人員稱 ,GSA 曾在 11 月 24 日向市長辦公室打過電話 。

        然而這通電話是在其向聯邦機構提出詢問的四天之後 ,距離仿冒域名通過審批更是已過去 10 天左右 。

        盡管沒有直接回應 ,但該機構還是寫到 :“GSA 正在與當局合作 ,且已實施其它預防欺詐的控製措施” 。至於具體有哪些附加錯誤 ,其並未詳細說明 。

        不過 KrebsOnSecurity 確實得到了國土安全部下屬網絡安全與基礎設施安全局的實質性回應 ,稱其正在努力為 .gov 域名提供保護 。


公正性聲明
X

公正性聲明

本公司為提高服務質量 ,維護客戶合法權益 ,使客戶保持對公司的良好信心 ,特作如下聲明 :
(1)本公司具有獨立開展檢驗檢測業務的資格,遵守國家法律法規和認證認可機構的要求 ,應當遵守法律 、行政法規 、部門規章的規定 ,遵循客觀獨立 、公平公正 、誠實信用原則 ,恪守職業道德 ,承擔社會責任 。嚴格遵守國家法律法規 ,堅持科學公正的立場 ,遵循良好的職業規範 ,對出具的測評/測試報告負法律責任 ;
(2)行為公正 ,為所有的測評/測試委托單位提供同樣的優質服務 ;
(3)嚴格按照CNAS-CI01:2012《檢驗機構能力認可準則》 、CNAS-CI01-G001:2021《檢驗機構能力認可準則的應用說明》 、CNAS-CL01:2018《檢測和校準實驗室能力認可準則》 、CNAS-CL01-G001 :2018《CNAS-CL01《檢測和校準實驗室能力認可準則》應用要求》 、RB/T 214-2017《檢驗檢測機構資質認定能力評價 檢驗檢測機構通用要求》 、《檢驗檢測機構資質認定管理辦法》(總局163號令2021年版) 、《檢驗檢測機構監督管理辦法》(國家市場監督管理總局令第39號令) 、CNAS-CL01-A019:2018《檢測和校準實驗室能力認可準則在軟件檢測領域的應用說明》和相關認可領域 、行業相關法律法規的要求 ,保證測評/測試工作的獨立性 、準確性和公正性性 ;
(4)保證嚴格按照國家標準進行測評/測試 ,確保測評/測試數據的準確性 ;
(5)行政管理人員不得利用職權隨意幹預測評/測試工作的正常進行 ,不得對測評/測試人員施加財務和其他方麵的壓力和影響 ,不得強製或暗示測評/測試人員變更測評/測試測結果 ,以確保測評/測試過程和結果的科學性 、可靠性 。
(6)公司工作人員保證自覺抵製經濟利益的誘惑或來自行政方麵的幹擾 ,不以權謀私 ,不受任何來自內外部的不正當的商業 、財務和其他方麵的壓力和影響 ,防止商業賄賂 ,以保證測評/測試工作的公正性 、獨立性和嚴肅性 。
(7)本公司對在測評/測試活動中獲得的國家秘密 、商業秘密和技術秘密包括客戶的技術、資料 、數據 、所有權進行嚴格保密 ,以維護客戶和公司的合法權益 。對客戶的相關技術資料 、測評/測試信息負保密責任 ,未經客戶授權不得以任何形式擴散 。
(8)公司工作人員不得在與被測項目及工作範圍內的有關單位或其他檢測業務相同或相似的檢驗檢測機構兼職 ,且不得從事任何有損於公司公正形象的活動 ,公司管理層行為不得違背公正性聲明 。
以上聲明 ,敬請客戶和社會各界給予監督 。

成都市新2會員手機管理端信息安全技術有限公司