🔍 Contexte

Article publié le 22/08/2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique détaillant une découverte de sécurité DNS réalisée par un chercheur indépendant sur l’infrastructure ENUM (e164.arpa), un système de routage téléphonique via DNS issu des années 2000.

🧩 Mécanisme de la vulnérabilité

Le chercheur a scanné les zones déléguées de e164.arpa à la recherche de zones abandonnées. Il a identifié trois zones pays :

  • 0.9.2.e164.arpa → Sainte-Hélène (+290)
  • 6.4.2.e164.arpa → Territoire britannique de l’océan Indien / Diego Garcia (+246)
  • 7.4.2.e164.arpa → Île de l’Ascension (+247)

Ces trois zones étaient déléguées aux nameservers ns6.icb.co.uk et ns.enum.org.uk. Le premier ne résolvait plus rien ; le second (ns.enum.org.uk) avait expiré. Le chercheur l’a racheté pour 5€, obtenant ainsi le contrôle total des réponses DNS pour ces trois zones.

⚠️ Impact potentiel

Un acteur malveillant contrôlant ces zones aurait pu :

  • Répondre aux requêtes ENUM des opérateurs téléphoniques avec l’adresse de son propre serveur SIP
  • Intercepter et relayer les appels en position MITM sans que les parties en soient informées
  • Logger les numéros de téléphone complets, horodatages et IP sources des résolveurs DNS

Le chercheur a accidentellement collecté ~400 000 requêtes ENUM sur six mois, dont la quasi-totalité concernait Diego Garcia et Ascension Island, avec des IP sources majoritairement américaines — correspondant à des bases militaires.

📋 Chronologie

  • Achat du domaine expiré : ~2025, pour 5€
  • Signalement initial au gouvernement britannique : sans réponse
  • Signalement à RIPE (via Q Misell, Max-Planck-Institute) : refus d’agir (compétence ITU-T)
  • Découverte des logs massifs : six mois après la mise en place du logging
  • Second signalement au NCSC britannique (mention des bases militaires) : prise en charge
  • 20 mars 2026 : frappe balistique iranienne sur Diego Garcia
  • Transfert du domaine au NCSC : après renouvellement à 5€ supplémentaires

🏛️ Réponse institutionnelle

Le NCSC a finalement pris le contrôle de ns.enum.org.uk. Cependant, les zones e164.arpa pointent toujours vers ce nameserver sans correction formelle de la délégation ITU-T. Aucun bug bounty n’a été versé.

📰 Type d’article

Post-mortem technique et divulgation responsable par un chercheur indépendant, visant à documenter une vulnérabilité d’infrastructure DNS critique liée à l’abandon de domaines de nameservers.

🧠 TTPs et IOCs détectés

TTP

  • T1584.002 — Compromise Infrastructure: DNS Server (Resource Development)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1040 — Network Sniffing (Collection)
  • T1596.002 — Search Open Technical Databases: WHOIS (Reconnaissance)

🟡 Indice de vérification factuelle : 36/100 (moyenne)

  • ⬜ lina.sh — source non référencée (0pts)
  • ✅ 9797 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://lina.sh/blog/hijacking-e164-arpa