研究人員近期發現,全球一些最負盛名大學的網站,在詐騙集團利用網站管理員糟糕的記錄保存習慣後,竟開始提供露骨的色情內容及惡意內容。

受影響的網站包括加州大學柏克萊分校、哥倫比亞大學及聖路易斯華盛頓大學的官方網域,例如 berkeley.edu、columbia.edu 和 washu.edu。其子網域如 hXXps://causal.stat.berkeley.edu/ymy/video/xxx-porn-girl-and-boy-ej5210.html、hXXps://conversion-dev.svc.cul.columbia[.]edu/brazzers-gym-porn,以及 hXXps://provost.washu.edu/app/uploads/formidable/6/dmkcsex-10.pdf。這些網址都提供露骨的色情內容,其中至少有一個案例是一個詐騙網站,謊稱訪客的電腦已感染病毒,並要求支付費用以移除不存在的惡意軟體。研究人員 Alex Shakhov 表示,總計至少有 34 所大學的數百個子網域遭到濫用。Google 的搜尋結果顯示有數千個被劫持的網頁。

SH Consulting 的創辦人 Shakhov 表示,詐騙集團——另有研究人員將其與一個被追蹤為 Hazy Hawk 的已知團體聯繫起來——正利用受影響大學網站管理員的文書錯誤。當他們申請一個子網域(例如 provost.washu.edu)時,會創建一個 CNAME 記錄,將子網域指向一個「標準」網域。當子網域最終被停用時——這經常因為各種原因發生——該記錄卻從未被移除。Hazy Hawk 等詐騙集團隨後便會介入,劫持舊的記錄。

藉此,他們便劫持了該大學的子網域。鑑於大學的聲譽,搜尋查詢便會名列 Google 搜尋結果的前茅。

根本原因很簡單:組織創建了 DNS 記錄卻從未清理。CNAME 記錄沒有過期日期。當目標停止回應時,不會收到任何警報。而且大多數大學的 IT 部門並未維護其子網域及其指向目標的完整清單。

大學高度分散的運作方式加劇了這個問題。個別部門、實驗室、研究小組和學生組織經常可以獨立申請子網域。當人員離職時,他們創建的 DNS 記錄並沒有停用流程。

尋找被劫持的子網域非常簡單。人們只需為受影響的機構輸入 site:[university].edu “xxx” 或 site:[university].edu “porn”,就會出現大量結果。在某些情況下,出現的子網域已不再導向色情網站,但截至週五早上,許多仍是如此。

這裡的教訓很清楚:任何擁有網站的組織都應該編制一份所有子網域的運行清單,以及每個子網域的用途及其對應的 CNAME 記錄。然後,員工應定期審核該清單,尋找「懸空」記錄,即在官方子網域消失後仍然存在的記錄。任何被發現不活躍的子網域都應移除其 CNAME。

顯然,許多大學和其他組織都在無視這種常識性做法。Shakhov 表示,自他本月早些時候公開發現以來,只有少數受影響的大學已刪除了懸空的 CNAME 記錄。即便如此,其中幾家仍未能讓 Google 將這些 URL 從索引中移除。這導致索引內容仍然顯示在搜尋結果中。在出版前,發送給加州大學柏克萊分校、哥倫比亞大學和華盛頓大學的詢問均未收到回覆。

更新:修正 CNAME 記錄的定義。

Ars Technica 在 25 年來一直致力於分離訊號與雜訊。憑藉我們獨特的技術敏銳度以及對科技藝術與科學的廣泛興趣,Ars 是資訊洪流中值得信賴的來源。畢竟,您不需要知道一切,只需要知道重要的事。