DNS-хайджекинг — вещь довольно нелепая. В прошлом уже случалось перехватывать различные домены .gov и .edu, но тогда дело ограничивалось репортом и забвением.
Эта история немного другая: она о том, как удалось захватить домены телефонной инфраструктуры (e164.arpa) целых территорий и случайно залогировать сотни тысяч звонков на военные базы. Но обо всём по порядку.
Что вообще такое e164.arpa?
ENUM (e164.arpa) — идея начала 2000-х1: берётся телефонный номер, цифры переворачиваются в обратном порядке, между ними ставятся точки, а в конце добавляется .e164.arpa. Так номер +49 30 123456 превращается в нечто вроде 6.5.4.3.2.1.0.3.9.4.e164.arpa. Легко заметить, что все немецкие номера окажутся под .9.4.e164.arpa — это зона для всех номеров +49, и управляет ею DENIC (та же организация, что администрирует .de). То есть DENIC решает, какому оператору или человеку достанется тот или иной диапазон номеров в этой зоне, точно так же, как раздаёт домены .de (система децентрализована — каждая страна сама решает вопросы делегирования).
Идея заключалась в том, что операторы могли бы делать запрос по такому домену и получать в ответ запись вида «этот номер доступен по SIP/VoIP по такому-то адресу», обходя дорогую телефонную сеть и перенаправляя звонки через дешёвый интернет.
Идея так и не взлетела, и даже в свои первые годы почти не использовалась. Со временем система деградировала ещё сильнее, и сегодня она практически полностью мертва. У автора статьи, кстати, есть собственный домен 5.8.7.1.7.1.3.2.6.1.9.4.e164.arpa, указывающий на его сайт, хотя технически так делать не положено (по нему, кстати, можно вычислить второй номер телефона). Германия — одна из последних стран, где формально ещё можно зарегистрировать домен e164.arpa, хотя он оказался первым человеком с 2019 года, кто это сделал2.
Согласно RFC, на таких доменах разрешено выставлять только записи NAPTR — именно они говорят операторам, куда маршрутизировать звонок. Документ прямо указывает, что домены категорически нельзя использовать как обычные «домены» и хостить на них сайты — это «инфраструктурные» домены (как, например, знакомый многим in-addr.arpa для обратного DNS-поиска). Но на практике никто не может этому помешать — в конце концов, это просто DNS, и ничто не мешает добавить туда A-запись и разместить сайт. Некоторым это сильно не нравится, и они пытаются добиться от удостоверяющих центров отказа от выпуска сертификатов для доменов .arpa3.
Захват телефонной сети целой территории
Сканирование e164.arpa велось из чистого любопытства — насколько заброшенной оказалась вся эта система и можно ли перехватить какие-то из делегированных зон.
Нашлись три зоны кодов стран — 0.9.2.e164.arpa, 6.4.2.e164.arpa и 7.4.2.e164.arpa, все делегированные на одни и те же два нейм-сервера: ns6.icb.co.uk и ns.enum.org.uk.

Короткое объяснение для тех, кто не разбирается в DNS: когда домен делегирован на нейм-сервер, это фактически означает «по любому вопросу об этом домене обращайтесь к этому серверу, у него есть все ответы». Если контролировать нейм-сервер, на который указывает домен, — значит контролировать каждый DNS-ответ по этому домену.
Домен icb.co.uk всё ещё существует, но конкретный поддомен ns6.icb.co.uk больше никуда не резолвится, а значит, любой запрос откатывается на второй указанный нейм-сервер — ns.enum.org.uk.
А у этого домена истёк срок регистрации, поэтому его удалось купить всего за 5€ — и таким образом получить контроль над DNS для 0.9.2.e164.arpa, 6.4.2.e164.arpa и 7.4.2.e164.arpa. В перевёрнутом виде это телефонные коды +290, +246 и +247: остров Святой Елены, Британская территория в Индийском океане (Диего-Гарсия) и остров Вознесения соответственно (забавно, что у этих территорий есть популярные ccTLD — .sh, .io и .ac).
Что это означало на практике: когда оператор делает ENUM-запрос по одному из этих номеров, он фактически спрашивает «куда маршрутизировать этот звонок?», и ответить на это можно было чем угодно. Можно было направить звонок на собственный SIP-сервер, принять входящий вызов, а затем совершить исходящий на реальный номер назначения с подменённым номером звонящего. Человек, которому звонят, видел бы на экране оригинальный номер и после ответа разговаривал бы с абонентом как обычно, но в середине разговора незаметно сидел бы третий слушатель. Теоретически так можно было бы поступить с каждым запросом при перехвате номера — если кто-то всё ещё реально пользовался этой системой.
О находке сразу сообщили всем, до кого удалось достучаться, — по нескольким каналам в британское правительство, — но в ответ ничего не последовало. Наиболее вероятное объяснение: кто-то из Internet Computer Bureau (судя по всему, в прошлом управлявшего этими серверами) настроил нейм-серверы больше десяти лет назад. Затем e164.arpa постепенно умер, а тот, кто это настраивал, либо сменил работу, либо просто забыл о существовании системы, оставив никому не нужный домен без продления — хотя от него, как оказалось, кое-что всё же зависело.
Проверка: пользуется ли этим вообще кто-нибудь
Q Misell (исследователь из Института информатики Общества Макса Планка) узнал о находке и сообщил о ней в RIPE (администратор e164.arpa), но RIPE тоже отказался что-либо предпринимать: делегирование e164.arpa регулируется комитетом ITU-T на уровне ООН, и идти против решения комитета ООН RIPE не готов — это грозило бы бюрократическим кошмаром.
Q также поинтересовался, есть ли данные о реальном объёме трафика на эти зоны — таких данных не было. Из чистого любопытства на 0.9.2.e164.arpa (Остров Святой Елены) включили логирование и подождали сутки.
Не пришло ни одного запроса. После безуспешных попыток кого-либо заинтересовать домены решили просто оставить себе, раз уж на них, похоже, никто не полагался.
На домене разместили личный сайт, запустили инстанс Fediverse, домашний сервер Matrix и раздали поддомены друзьям — почему бы и нет, система же мёртвая. Никому от этого вреда не будет, никто и не заметит. Самое время немного повеселиться.

Полгода спустя...
Из чистого любопытства логи проверили снова, теперь уже по всем трём зонам, поскольку логирование к тому моменту было включено и на двух оставшихся серверах.
Сотни тысяч ENUM-запросов, и все залогированы4. Поскольку имя домена — это буквально перевёрнутый телефонный номер, достаточно просто развернуть его обратно, чтобы получить реальный номер. В логах оказались полные номера телефонов, временные метки и IP-адреса источников — DNS-резолверов, отправлявших запросы.

Практически ничего не пришлось на Остров Святой Елены (0.9.2.e164.arpa) — почти весь трафик шёл на 6.4.2.e164.arpa и 7.4.2.e164.arpa: Диего-Гарсия и остров Вознесения. Исходные IP-адреса были преимущественно американскими. Это, кстати, объясняет, почему трафика изначально не было видно — логирование велось только по острову Святой Елены.
Получилось, что случайно оказались залогированы сотни тысяч телефонных номеров и временных меток звонков, идущих на военные базы. А как было описано выше, злоумышленник мог бы без труда провести MITM-атаку на любой из этих звонков. Хотя тут нет экспертной уверенности, логично предположить, что среди сотен тысяч разговоров между военнослужащими и их семьями рано или поздно проскакивала бы чувствительная информация. Государство, заинтересованное в происходящем на этих базах, с удовольствием сидело бы на этих данных месяцами незамеченным. Нетрудно догадаться, кому конкретно могла бы понадобиться такая разведывательная информация о Диего-Гарсии — но об этом чуть позже.
DNS-сервер отвечал на все запросы кодом NXDOMAIN, так что звонки просто маршрутизировались через обычную телефонную сеть. Но осознав масштаб происходящего, DNS-сервер отключили, а все файлы логов удалили.
Внезапно всем становится не всё равно
О находке сообщили повторно — на этот раз в британский National Cyber Security Centre (NCSC), и как только речь зашла о военных базах, там отреагировали куда серьёзнее.
Выяснить, кто изначально настроил заброшенное делегирование, там так и не смогли, а полноценное исправление ситуации упёрлось в те же самые проблемы с комитетом ITU, что и раньше, поэтому какое-то время ничего не менялось. Даже спустя год домен оставался в частных руках, и теоретически перехват трафика был всё ещё возможен, хотя зона к тому моменту была полностью очищена, и ns.enum.org.uk просто возвращал NXDOMAIN на всё подряд.
А затем 20 марта 2026 года Иран нанёс удар баллистическими ракетами по Диего-Гарсии5. Было бы любопытно посмотреть, случился ли в тот день всплеск звонков от встревоженных родственников, но логирование к тому моменту уже давно не велось. Тем не менее это показывает, что подобная информация действительно могла заинтересовать государственного актора.
Вскоре после этого NCSC согласился принять домен в собственное управление напрямую — сразу после того, как пришлось продлить регистрацию ещё на 5€ (иначе домен снова оказался бы бесхозным и доступным для захвата кем угодно).
Теперь ns.enum.org.uk контролируется NCSC, а нейм-серверы всех трёх зон по-прежнему указывают туда. В итоге вся история обошлась в 10€ платы за домен, вознаграждения за находку уязвимости не последовало (хотя, к счастью, и дверь никто не выбил). Ну и на выходе получилась забавная история :P
Примечания
- RFC 3761 — The E.164 to URI DDDS Application (ENUM)
- DENIC публикует ежегодные отчёты о регистрациях ENUM. Последний раз до этого домен регистрировали в 2019 году, а следующие три были зарегистрированы уже в 2025.

- На этом этапе друг автора (86dd) настроил вторичный нейм-сервер для этих зон, без логирования. Было залогировано 100 170 запросов к
6.4.2.e164.arpa, 99 902 запроса к7.4.2.e164.arpaи 9133 запроса к0.9.2.e164.arpa. Это примерно половина от общего числа отправленных запросов — то есть в сумме около 400 000 запросов. - Wikipedia: удар Ирана по Диего-Гарсии в 2026 году