El día que Norcorea reveló casi todo su internet por error

Cuando pensamos en Internet en Corea del Norte, solemos imaginar una red completamente aislada y prácticamente inaccesible. Durante años incluso existió el rumor de que el país apenas tenía unas cuantas páginas web públicas.

Curiosamente, en septiembre de 2016 ese rumor pudo comprobarse gracias a un error de configuración.

No fue un ataque informático, ni una filtración interna. Fue un servidor DNS mal configurado.

¿Qué ocurrió?

El 19 de septiembre de 2016, uno de los servidores DNS autoritativos del dominio nacional .kp permitió realizar una operación conocida como AXFR (DNS Zone Transfer).

Una transferencia de zona es un mecanismo legítimo del protocolo DNS utilizado para sincronizar información entre servidores DNS primarios y secundarios. En condiciones normales, únicamente los servidores autorizados pueden solicitarla.

Sin embargo, el servidor ns2.kptc.kp aceptaba solicitudes provenientes de cualquier dirección de Internet.

Eso significaba que cualquier persona podía obtener una copia completa de la zona DNS pública de Corea del Norte.

El proyecto TLDR Project que escaneaba periódicamente servidores DNS de dominios de nivel superior buscando este tipo de errores, detectó la configuración incorrecta y almacenó la información obtenida. Posteriormente, el investigador publicó el contenido en GitHub.

¿Qué reveló la filtración?

Lo más llamativo fue la cantidad de dominios públicos registrados.

En total aparecían únicamente unas pocas decenas de sitios bajo el dominio .kp, entre ellos:

* kcna.kp (Agencia oficial de noticias)
* rodong.rep.kp (Periódico del Partido de los Trabajadores)
* naenara.com.kp (Portal gubernamental)
* airkoryo.com.kp (Aerolínea nacional)
* ryongnamsan.edu.kp (Universidad)
* silibank.net.kp
* korfilm.com.kp
* cooks.org.kp
* friend.com.kp
* portal.net.kp

La lista completa contenía apenas unas 28 entradas principales, una cantidad diminuta comparada con cualquier otro país.

¿Significa que Corea del Norte solo tenía 28 páginas web?

No.

Este es probablemente el malentendido más común.

La filtración únicamente mostraba los dominios públicos registrados en Internet bajo el TLD .kp.

Corea del Norte posee además una red nacional llamada Kwangmyong, completamente separada de Internet, donde existen miles de sitios internos accesibles únicamente desde el país.

En otras palabras:

* Internet (.kp): accesible desde el resto del mundo.
* Kwangmyong: intranet nacional, aislada de Internet.

La filtración solo afectó al primer grupo.

¿Qué es una transferencia de zona (AXFR)?

Una transferencia de zona es básicamente un "volcado" completo de todos los registros DNS de un dominio.

Por ejemplo, si administras `empresa.com`, una transferencia puede incluir información como:

www.empresa.com
mail.empresa.com
vpn.empresa.com
api.empresa.com
blog.empresa.com


Es una herramienta necesaria para la administración de DNS, pero debe estar restringida únicamente a servidores autorizados.

Si cualquier persona puede ejecutarla, obtiene un mapa bastante completo de la infraestructura pública del dominio.

Por eso, una de las primeras comprobaciones que realizan muchos pentesters consiste precisamente en intentar un:

dig AXFR dominio.com @servidor_dns

En la inmensa mayoría de los casos la respuesta será rechazada.

En el caso de Corea del Norte, durante unas horas, la respuesta fue el contenido completo de la zona DNS.

Un vistazo a la infraestructura

Además de los dominios, la transferencia también reveló información interesante:

* los servidores DNS utilizados;
* las direcciones IP públicas;
* la estructura de los subdominios;
* la organización de categorías como `.gov.kp`, `.edu.kp`, `.com.kp`, `.org.kp` y `.net.kp`.

Para investigadores de seguridad e inteligencia de fuentes abiertas (OSINT), este tipo de información es extremadamente valiosa porque permite comprender cómo está organizada una infraestructura nacional sin necesidad de explotar ninguna vulnerabilidad.

El error fue corregido rápidamente

Después de hacerse público el hallazgo, Corea del Norte corrigió la configuración del servidor DNS y dejó de aceptar transferencias de zona desde Internet.

Desde entonces ya no es posible obtener esa información mediante AXFR.

Sin embargo, el repositorio quedó como un registro histórico de uno de los errores de configuración más curiosos jamás descubiertos en un dominio de nivel superior.

Conclusión

La historia de la filtración del dominio `.kp` demuestra que muchas veces los incidentes de seguridad no ocurren por ataques sofisticados, sino por errores de configuración aparentemente pequeños.

Un único servidor DNS configurado incorrectamente permitió que investigadores de todo el mundo obtuvieran una fotografía bastante precisa de la presencia pública de Corea del Norte en Internet.

No fue un hackeo. Fue simplemente un recordatorio de que incluso la infraestructura más restringida puede quedar expuesta por un descuido de administración.

1 comentarios - El día que Norcorea reveló casi todo su internet por error

JuanL23
igualito que nosotros andamos rwgalando el cosigo por todos lados hajajahaj :buenpost: +10