Deutsche Hackerin kapert ENUM-Domains und gefährdet Militärtelefonate

Die Sicherheitsforscherin Lina entdeckte eine gravierende Schwachstelle im ENUM-System und konnte Telefonate von US- und britischen Militärangehörigen abfangen.

Die Hackerin registrierte verwaiste Domains und kontrollierte die gesamte Telefoninfrastruktur dreier britischer Überseegebiete.
Highlights
  • Die Forscherin übernahm die Domain enum.org.uk und damit die Kontrolle über ENUM-Einträge für St. Helena, Ascension und Diego Garcia.
  • Nach monatelanger Stille gingen plötzlich über 100.000 DNS-Anfragen für Militärrufnummern auf ihren Servern ein, fast alle aus den USA.
  • Die Meldung des Sicherheitslecks an RIPE, ITU und britische Behörden blieb monatelang unbeantwortet, bis ein externes Ereignis die Aufmerksamkeit erzwang.

Schlecht gepflegte Domain-Strukturen sind seit jeher ein Einfallstor für Attacken, doch selten wird die Gefahr so greifbar wie im Fall der ENUM-Domains. Die deutsche Sicherheitsforscherin Lina hat demonstriert, wie sich durch die gezielte Übernahme verwaister Internetadressen nicht nur E-Mails abfangen, sondern sogar Telefonate umleiten und abhören lassen – darunter Gespräche von Angehörigen des US- und britischen Militärs.

Die Achillesferse der Telefonie: Was ist ENUM?

Im Zentrum des Angriffs steht ein fast vergessenes Internetprotokoll: ENUM (E.164 Number to URI Mapping). Die Idee dahinter ist ebenso simpel wie visionär: Anstatt Telefonate über das klassische, teure und anfällige Telefonnetz zu führen, sollten Gespräche vollständig über das Internet vermittelt werden. Dazu wird eine Telefonnummer in einen DNS-Namen übersetzt. Wer beispielsweise den heise-Verlag in Hannover anrufen wollte, würde statt der Nummer 0511 53520 den Eintrag 0.2.5.3.5.1.1.5.9.4.e164.arpa auflösen. Der DNS würde dann die zuständigen SIP-Server (Session Initiation Protocol) für die Anrufvermittlung zurückliefern.

Die Domain e164.arpa – benannt nach dem ITU-T-Standard E.164 für einheitliche Rufnummern – fungiert als zentrale Wurzel dieser Adressierung. In Deutschland verwaltet die DENIC e.G. die Subdomain 9.4.e164.arpa. Fakt ist jedoch: ENUM hat sich im Massenmarkt nie durchgesetzt. Die Serverlandschaft ist marode, viele Einträge sind veraltet oder gar nicht mehr existent.

Hijacking in der Südsee: Kaperfahrt auf St. Helena und Diego Garcia

Lina konzentrierte sich nicht auf die deutschen oder europäischen ENUM-Bereiche, sondern auf exotischere Ziele: die britischen Überseegebiete St. Helena, Ascension Island und das Britische Territorium im Indischen Ozean. Jedes dieser Gebiete besitzt eine eigene Landesvorwahl (+290, +247, +246) und entsprechend eigene ENUM-Domains. Bei ihrer Recherche entdeckte die Hackerin, dass die DNS-Namen dieser Zonen verwaist waren. Die zuständigen Nameserver existierten faktisch nicht mehr. Die entscheidende Schwachstelle: Die Domain eines der beiden primären Nameserver, enum.org.uk, war gelöscht und zur Neuregistrierung freigegeben.

Die Forscherin schlug zu und registrierte die Domain. Mit einem Schlag kontrollierte sie die gesamte ENUM-Infrastruktur für die drei Inselgruppen. Sie war nun die Autorität für alle Telefonnummern in diesen Gebieten. Die Konsequenz: Hätte sie böswillig gehandelt, hätte sie gegenüber anfragenden Telefonanbietern eigene SIP-Server als zuständig deklarieren können. Jeder Anruf, der über ENUM vermittelt werden sollte, wäre über ihre Server gelaufen – eine klassische Man-in-the-Middle-Attacke. Die Hackerin hätte die Gespräche nicht nur abhören, sondern auch manipulieren oder ganz blockieren können.

100.000 Anfragen: Wer nutzt ENUM noch?

Die Frage, ob dieses sterbende System überhaupt noch praktisch relevant ist, beantwortete Lina durch eine passive Überwachung der eingehenden DNS-Anfragen. Monatelang geschah nichts. Dann, nach einem halben Jahr, explodierten die Zahlen: Über 100.000 Anfragen für Rufnummern auf Diego Garcia und Ascension Island gingen auf ihren Servern ein. Die Analyse der Quell-IPs zeigte: Die Anfragen kamen fast ausschließlich aus den USA. Ein amerikanischer Telefonanbieter versuchte offenbar systematisch, Anrufe auf diese Inseln mittels ENUM zu vermitteln.

Die geografische Komponente verleiht dem Fall eine sicherheitspolitische Brisanz. Auf Ascension Island leben rund 800 Menschen, aber dort befindet sich ein wichtiger Militärstützpunkt, der von der NSA und dem britischen GCHQ genutzt wird. Diego Garcia hat keine zivile Bevölkerung – es ist eine reine Militärbasis, die von den USA und Großbritannien betrieben wird. Die abgefangenen Anfragen betrafen also Anrufe von und zu Militärangehörigen. Lina schätzt die Lage als prekär ein: „Bei tausenden Anrufen zwischen Soldaten und ihren Familien dürfte hier und da eine geheime Information herausrutschen.“ Ein feindlicher Staat hätte diese Kommunikationsdaten über einen langen Zeitraum sammeln können.

Die Melde-Odyssee: Von RIPE zur ITU-T

Nach der Entdeckung des Lecks begann für die Hackerin eine frustrierende Reise durch die Instanzen der internationalen Internetverwaltung. Das zuständige RIPE NCC (Réseaux IP Européens Network Coordination Centre) erklärte sich für nicht zuständig und verwies an die ITU-T, die Internationale Fernmeldeunion. Die britischen Behörden, die für die Cybersicherheit der Überseegebiete verantwortlich zeichnen, reagierten zunächst gar nicht. Erst nach einem externen Ereignis – mutmaßlich einem iranischen Raketenangriff auf Diego Garcia – erwachte das Interesse des britischen NCSC (National Cyber Security Centre). Im März ließ sich die Behörde die Domain von Lina überschreiben.

Die Hackerin zog ein lakonisches Fazit: „Ich habe 10 Euro an Domaingebühren ausgegeben, aber wenigstens hat mir niemand die Tür eingetreten.“ Die Zukunft des ENUM-Systems bleibt indes ungewiss. Das RIPE NCC hatte bereits im Mai einen kontroversen Vorstoß gestartet, die Wurzeldomain e164.arpa komplett zu löschen. Eine Überprüfung hatte ergeben, dass von 46 länderspezifischen ENUM-Subdomains nur noch 28 fehlerfrei funktionierten. Der Fall Lina zeigt nicht nur die Verwundbarkeit veralteter Infrastrukturen, sondern auch, wie schlecht die Zuständigkeiten für solche globalen Nischenprotokolle geregelt sind – ein Risiko, das mit zunehmender Vernetzung und geopolitischen Spannungen weiter steigen wird.

Diesen Artikel teilen