La organización internacional de tarjetas de pago MasterCard ha solucionado un aparente error en la configuración de su servidor de nombres de dominio que permitía a cualquiera registrar nombres de dominio mal escritos para interceptar o desviar el tráfico de red de MasterCard. Este error duró 5 años, desde el 30 de junio de 2020 hasta el 14 de enero de 2025. El problema clave fue que los ingenieros de Mastercard escribieron accidentalmente akam.net como akam.ne durante la configuración.
El nombre de dominio NE es el nombre de dominio de nivel superior a nivel nacional (ccTLD) del país africano Níger. Después de descubrir este error, el investigador gastó 300 dólares estadounidenses para registrar este nombre de dominio de Níger por su cuenta y luego pudo recibir el tráfico transferido por Mastercard.
El nombre de dominio oficial de MasterCard, MasterCard.com, se basa en cinco conjuntos de servidores DNS del proveedor de servicios de infraestructura de Internet Akamai, de los cuales akam.net es uno de ellos, y los ingenieros de MasterCard lo deletrearon como akam.me.
En teoría, los cinco grupos de servidores deberían realizar sondeos para resolver el tráfico, pero de hecho, el servidor DNS generalmente proporciona la resolución de tráfico principal para el primer grupo y los siguientes grupos se utilizan como respaldo. Incluso si uno de ellos tiene un problema, no importa, automáticamente cambiará a otro DNS para su resolución.
Mastercard no tuvo ningún impacto en el negocio real después de establecer un grupo de su configuración DNS en akam.ne. La razón es que este nombre de dominio anteriormente no era válido y, por lo tanto, no participaría en la resolución real hasta que los investigadores registraran este nombre de dominio.
Después de que el investigador registra el nombre de dominio, en teoría, el investigador puede registrar el nombre de dominio como un servidor DNS y luego señalar MasterCard.com a su propia dirección IP de servidor. Luego, se pueden realizar muchas operaciones maliciosas, como solicitar un certificado TLS para el nombre de dominio para el secuestro.
Lo curioso es que definitivamente no es solo Mastercard la que comete errores de bajo nivel, porque los investigadores registraron akam.ne como servidor DNS y luego recibieron más de 100.000 solicitudes de DNS todos los días, lo que significa que todavía hay una gran cantidad de empresas que cometen errores de bajo nivel al escribir mal el nombre de dominio del servidor DNS cuando utilizan los servicios de Akamai.
Como el nombre de dominio ya había sido registrado por el investigador, no habría mucho problema, por lo que el investigador anunció el error en su LinkedIn. Mastercard rápidamente admitió el error y lo reparó, enfatizando que el problema no tuvo ningún impacto.
Sin embargo, el hecho de que el investigador no publicara primero provocó descontento con Mastercard. Mastercard envió un mensaje al investigador a través de la plataforma de recompensas e investigación de vulnerabilidades de terceros Bugcrowd. Bugcrowd señaló que el enfoque del investigador no estaba en línea con las prácticas de seguridad éticas y también transmitió la solicitud de Mastercard de eliminar la publicación.
El investigador que finalmente descubrió el problema fue Philippe Caturegli, fundador de la empresa de ciberseguridad Seralys. Philippe Caturegli también recordó a todos que no ignoren los riesgos, que no sigan a Mastercard y que no dejen que su equipo de marketing se encargue de los problemas de divulgación de seguridad.