News
新聞資(zī)訊
公司動态
安全研究人員(yuán)警告 .Gov 域名的注冊審核不嚴 或導緻信任危機
發布時間 :2020-01-15

        本月初,KerbsOnSecurity 收到了一(yī)位研究人員(yuán)的電子郵件,聲稱其通過簡單的手段,就輕松拿到了 .GOV 域名。若這一(yī)漏洞被利用,或導緻 .Gov 域名出現信任危機。其表示,自己通過填寫線上表格,從美國一(yī)個隻有 .us 域名的小(xiǎo)鎮主頁上抓取了部分(fēn)擡頭信息,并在申請材料中(zhōng)冒名爲當地官員(yuán),就成功地騙取了審核者的信任。

        這位要求匿名的消息人士稱:其使用了虛假的 Google 語音号碼和虛假的 Gmail 地址,但這一(yī)切隻是出于思想實驗的目的,資(zī)料中(zhōng)唯一(yī)真實的,就是政府官員(yuán)的名字。

        據悉,這封郵件是從 exeterri.gov 域名發送來的。該域名于 11 月 14 日注冊,網站内容與其模仿的 .us 站點相同(羅德島州埃克塞特的 Town.exeter.ri.us 網站,現已失效)。

        消息人士補充道:其必須填寫正式的授權表單,但基本上隻需列出管理員(yuán)、技術人員(yuán)和計費(fèi)人員(yuán)等信息。

        此外(wài),它需要打印在“官方信箋”上,但你隻需搜索一(yī)份市政府的公文模闆,即可輕松爲僞造。

        然後通過傳真或郵件發送,審核通過後,即可注冊機構發來的創建鏈接。

        從技術上講,這位消息人士已涉嫌郵件欺詐。若其使用了美國境内的服務,還可能遭到相應的指控。但是對于藏在暗處的網絡犯罪分(fēn)子來說,這個漏洞顯然求之不得。




        爲了堵上流程漏洞,爆料人希望能夠引入更加嚴格的 ID 認證。盡管他所做的實驗并不合法,但事實表明确實很容易得逞。

        今天早些時候,KrebsOnSecurity 與真正的埃克塞特官員(yuán)取得了聯系。某不願透露姓名的工(gōng)作人員(yuán)稱,GSA 曾在 11 月 24 日向市長辦公室打過電話(huà)。

        然而這通電話(huà)是在其向聯邦機構提出詢問的四天之後,距離(lí)仿冒域名通過審批更是已過去(qù) 10 天左右。

        盡管沒有直接回應,但該機構還是寫到:“GSA 正在與當局合作,且已實施其它預防欺詐的控制措施”。至于具體(tǐ)有哪些附加錯誤,其并未詳細說明。

        不過 KrebsOnSecurity 确實得到了國土安全部下(xià)屬網絡安全與基礎設施安全局的實質性回應,稱其正在努力爲 .gov 域名提供保護。


公正性聲明
X

公正性聲明

本公司爲提高服務質量,維護客戶合法權益,使客戶保持對公司的良好信心,特作如下(xià)聲明:
(1)本公司具有獨立開(kāi)展檢驗檢測業務的資(zī)格,遵守國家法律法規和認證認可機構的要求,應當遵守法律、行政法規、部門規章的規定,遵循客觀獨立、公平公正、誠實信用原則,恪守職業道德,承擔社會責任。嚴格遵守國家法律法規,堅持科學公正的立場,遵循良好的職業規範,對出具的測評/測試報告負法律責任;
(2)行爲公正,爲所有的測評/測試委托單位提供同樣的優質服務;
(3)嚴格按照CNAS-CI01:2012《檢驗機構能力認可準則》、CNAS-CI01-G001:2021《檢驗機構能力認可準則的應用說明》、CNAS-CL01:2018《檢測和校準實驗室能力認可準則》、CNAS-CL01-G001:2018《CNAS-CL01《檢測和校準實驗室能力認可準則》應用要求》、RB/T 214-2017《檢驗檢測機構資(zī)質認定能力評價 檢驗檢測機構通用要求》、《檢驗檢測機構資(zī)質認定管理辦法》(總局163号令2021年版)、《檢驗檢測機構監督管理辦法》(國家市場監督管理總局令第39号令)、CNAS-CL01-A019:2018《檢測和校準實驗室能力認可準則在軟件檢測領域的應用說明》和相關認可領域、行業相關法律法規的要求,保證測評/測試工(gōng)作的獨立性、準确性和公正性性;
(4)保證嚴格按照國家标準進行測評/測試,确保測評/測試數據的準确性;
(5)行政管理人員(yuán)不得利用職權随意幹預測評/測試工(gōng)作的正常進行,不得對測評/測試人員(yuán)施加财務和其他方面的壓力和影響,不得強制或暗示測評/測試人員(yuán)變更測評/測試測結果,以确保測評/測試過程和結果的科學性、可靠性。
(6)公司工(gōng)作人員(yuán)保證自覺抵制經濟利益的誘惑或來自行政方面的幹擾,不以權謀私,不受任何來自内外(wài)部的不正當的商(shāng)業、财務和其他方面的壓力和影響,防止商(shāng)業賄賂,以保證測評/測試工(gōng)作的公正性、獨立性和嚴肅性。
(7)本公司對在測評/測試活動中(zhōng)獲得的國家秘密、商(shāng)業秘密和技術秘密包括客戶的技術、資(zī)料、數據、所有權進行嚴格保密,以維護客戶和公司的合法權益。對客戶的相關技術資(zī)料、測評/測試信息負保密責任,未經客戶授權不得以任何形式擴散。
(8)公司工(gōng)作人員(yuán)不得在與被測項目及工(gōng)作範圍内的有關單位或其他檢測業務相同或相似的檢驗檢測機構兼職,且不得從事任何有損于公司公正形象的活動,公司管理層行爲不得違背公正性聲明。
以上聲明,敬請客戶和社會各界給予監督。

成都奇典信息技術有限公司