🌐 Contexte

Article publié le 22 août 2026 sur le blog personnel de l’auteur (lina.sh). Il s’agit d’un post-mortem technique détaillant une découverte de sécurité DNS affectant l’infrastructure téléphonique ENUM (e164.arpa) de plusieurs territoires britanniques à vocation militaire.

🔍 Découverte initiale

L’auteur scannait les zones déléguées de e164.arpa (système ENUM permettant le routage d’appels téléphoniques via DNS) et a identifié trois zones de codes pays abandonnées :

  • 0.9.2.e164.arpa → +290 (Sainte-Hélène)
  • 6.4.2.e164.arpa → +246 (Territoire britannique de l’océan Indien / Diego Garcia)
  • 7.4.2.e164.arpa → +247 (Île de l’Ascension)

Ces trois zones étaient déléguées aux nameservers ns6.icb.co.uk et ns.enum.org.uk. Le premier ne résolvait plus, et le second (ns.enum.org.uk) avait expiré. L’auteur l’a racheté pour 5€, obtenant ainsi le contrôle total des réponses DNS pour ces trois zones.

⚠️ Impact potentiel

En contrôlant ces zones DNS, un acteur malveillant aurait pu :

  • Répondre aux requêtes ENUM des opérateurs téléphoniques avec une adresse SIP arbitraire
  • Intercepter et relayer chaque appel (attaque Man-in-the-Middle) vers les numéros concernés
  • Rester silencieusement en écoute sans que les interlocuteurs ne s’en aperçoivent

📊 Données collectées accidentellement

Après activation des logs sur les trois zones, l’auteur a constaté des centaines de milliers de requêtes ENUM, quasi exclusivement pour Diego Garcia et Ascension Island, avec des IP sources majoritairement américaines. Les logs contenaient :

  • Numéros de téléphone complets (déductibles depuis le nom de domaine inversé)
  • Horodatages des requêtes
  • Adresses IP des résolveurs DNS sources

L’auteur a répondu NXDOMAIN à toutes les requêtes (renvoyant le trafic vers le réseau téléphonique normal), puis a supprimé tous les logs et arrêté le serveur DNS.

🏛️ Réponse institutionnelle

  • RIPE : a refusé d’agir, les délégations e164.arpa relevant d’un comité ITU-T de l’ONU
  • UK NCSC (première notification) : aucune réponse
  • UK NCSC (seconde notification, mentionnant les bases militaires) : réaction rapide
  • Résolution finale : transfert du domaine ns.enum.org.uk au NCSC après renouvellement par l’auteur (10€ au total dépensés)

🚀 Élément géopolitique

Le 20 mars 2026, l’Iran a tiré des missiles balistiques sur Diego Garcia, illustrant l’intérêt stratégique que représentait ce vecteur d’écoute pour un acteur étatique.

📄 Nature de l’article

Post-mortem technique et divulgation responsable rédigé par le chercheur à l’origine de la découverte, documentant une vulnérabilité d’infrastructure DNS critique liée à l’abandon de domaines de nameservers.

🧠 TTPs et IOCs détectés

TTP

  • T1584.002 — Compromise Infrastructure: DNS Server (Resource Development)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1040 — Network Sniffing (Discovery)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ lina.sh — source non référencée (0pts)
  • ✅ 9290 chars — texte complet (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://lina.sh/blog/hijacking-e164-arpa

🖴 Archive : https://web.archive.org/web/20260824070628/https://lina.sh/blog/hijacking-e164-arpa