IRINN 시스템이 침해되면 인도의 6000개가 넘는 인터넷 서비스 제공업체(ISP), 정부 및 민간 기관에 영향을 미칠 수 있습니다.
우리의 Seqrite's 사이버 정보 연구소(https://seqrite.com) 파트너와 긴밀히 협력하여, seQtree InfoServices (https://seqtree.com/) 최근 Darknet 플랫폼에서 지하 행위자가 특정되지 않은 서버 및 데이터베이스 덤프에 대한 액세스를 광고한 방송 광고를 추적했습니다. 인터넷 레지스트리. 자세한 조사를 거쳐 팀은 영향을 받은 조직을 다음과 같이 식별했습니다. 인도 국가 인터넷 등록부: IRINN(인도 인터넷 이름 및 번호 등록부))는 NIXI(인도 국가 인터넷 교환소) 산하입니다. (공격자가 공유한) 샘플 스크린샷은 침해가 실제로 발생했음을 확인시켜 주었습니다.
표준 절차에 따라 관련 기관 에 연락하여 IRINN에서 발생했을 가능성이 있는 정보 유출에 대해 알렸습니다.
이 타협과 관련된 사건의 자세한 순서는 다음과 같습니다.
- 방송광고를 보고, seQtree 및 Seqrite 연구팀은 해당 배우에 대한 배경 조사를 시작했지만 구체적인 정보는 얻지 못했습니다.
- 하지만 심층적인 조사를 진행했음에도 불구하고 관련 데이터를 확보하지 못했으며, 해당 공격자의 페르소나는 최근에 생성된 것으로 보입니다. 이는 최근 데이터 유출 사건에서 팀이 지속적으로 발견해 온 추세입니다.
- 이후 팀은 관심 있는 구매자로 위장하여 배우에게 연락하여 추가 정보를 요청했습니다. 처음에는 해당 배우가 영향을 받은 구매자의 이름을 밝히려 하지 않았습니다. 인터넷 레지스트리, 하지만 나중에 그는 침해된 것으로 추정되는 데이터베이스에서 작은 이메일 목록 샘플을 공유하는 데 동의했습니다.
- 샘플에서 팀은 이메일 주소를 발견했습니다. 인도의 유명 기술 회사 그리고 또 다른 이메일 주소는 다음과 같습니다. 인도 정부그런 다음 팀은 완전하고 광범위한 이메일 목록을 요청했습니다.
- 결국, 해커는 침해된 데이터베이스에서 유출된 것으로 추정되는 사용자/조직의 이메일이 담긴 텍스트 파일을 공유하는 데 동의했습니다. 해당 텍스트 파일에는 약 6000개의 이메일 목록이 포함되어 있었습니다.
- 목록에는 가장 중요하고 영향력 있는 몇몇 조직이 포함되어 있는 것으로 확인되었습니다. 이 시점에서 팀은 먼저 영향을 받은 조직이 인도 국가 인터넷 등록부: IRINN(인도 인터넷 이름 및 번호 등록부))는 NIXI에 속합니다.
- 의심을 확인하기 위해 해당 공격자를 추가로 조사했습니다. 공격자는 스크린샷을 공유하기로 동의했고, 이는 안타깝게도 해당 침해/침해가 사실이며 IRINN이 피해를 입은 조직이라는 저희의 의심을 확실히 뒷받침해 주었습니다.
- 또한 이 배우는 채팅에서 관심 있는 구매자를 찾지 못할 경우 다크넷 포럼/마켓플레이스에 게시하는 것을 고려할 것이라고 암시했습니다.
- 만약 그가 관심 있는 구매자를 찾는다면, 시스템에 대한 공격으로 인해 인터넷 IP 할당이 중단될 수 있고, 결국 인도의 인터넷 전체가 중단될 수도 있습니다.
국가 행위자가 이를 손에 넣으면 대규모 혼란을 야기하는 주요 도구가 될 수 있습니다.
서비스가 중단되었을 가능성이 있는 몇몇 조직의 목록과 우리의 관찰을 확인하기 위한 샘플 스크린샷은 아래와 같습니다.
| 인도 정부 | 통신/ISP | 금융 기관 | 기술 회사 |
| UIDAI(아다르) | 아이디어 텔레콤 | 봄베이 증권 거래소 (BSE) | Flipkart
|
| DRDO | 에어 셀 | 마스터카드 / 비자 | 언스트앤영(E&Y) |
| 인도 중앙 은행 | BSNL | SBI | TCS |
| ISRO | 광대역 | HDFC | 위 프로 |
| ISRO 위성 센터(ISAC) | 스펙트라넷 | ICICI 푸르덴셜 뮤추얼 펀드 | VM웨어 |
| 직원 적립 기금 조직 | 해서웨이 | BNY 멜론 | eClerx |
| 다양한 인도 주 정부 포털(예: Maharashtra Online, MP Online) | 시파이 | IDBI 은행 | 조호 (Zoho) |
| Vikram Sarabhai 우주 센터 | 티코나 | 연방 은행 | |
| 국립 남극 및 해양 연구 센터 | 스코틀랜드 왕립 은행 | ||
| 에델바이스 토키오 | |||
| 데나 뱅크 | |||
| IDFC 은행 | |||
| Canara Bank |
스크린 샷
일부 검열된 스크린샷(개인 정보는 흐리게 처리)은 아래에 첨부되어 있습니다.
그림 (1)

그림 (2)

그림 (3)
평가
우리는 조사 결과와 공유된 스크린샷을 통해 다음 사항을 평가했습니다.
- 배우는 IRINN과 관련된 데이터베이스와 일부 관련된 데이터베이스를 가지고 있습니다. APNIC (스크린샷 1의 "apnicdb")
- 데이터베이스에 대해 배우가 설정한 가격은 다음과 같습니다. 15BTC (현재 환율로 약 61500USD)
- 해당 행위자는 IRINN 웹사이트에서 다른 사람의 포털에 접근할 수 있습니다. 이는 해당 행위자가 이메일 주소뿐만 아니라 비밀번호에도 접근할 수 있음을 의미합니다(스크린샷 2와 3 참조).
- 행위자는 다양한 조직의 IP/ASN 할당/할당 해제를 제어할 수 있습니다(스크린샷 2에서 볼 수 있듯이).
- 배우는 IRINN 사용자가 업로드한 내부 기밀 문서에 접근할 수 있습니다(스크린샷 3에서 PDF 파일을 볼 수 있습니다).
28일 추가 업데이트th 9 월 2017 :
저희 팀은 다크넷 포럼에서 해당 정보가 공개 다크넷 포럼에서도 이용 가능하다는 사실을 알리는 게시물을 발견했습니다. 스크린샷은 아래와 같습니다.

그림 (4)

그림 (5)
위의 스크린샷에서 우리는 행위자가 IRINN의 데이터베이스를 대가로 15 BTC를 요구하고 있는 것을 볼 수 있습니다.
시사점
저희 팀에 공유된 스크린샷과 이메일 목록을 바탕으로 볼 때, 이 침해는 영향을 받는 조직에 심각한 영향을 미칠 수 있다고 생각합니다.
포럼 게시물에 따르면 해당 공격자는 사용자 이름, 비밀번호, 이메일, 조직 이름, 송장 및 청구 문서 등의 문서를 보유하고 있는 것으로 나타났습니다.
행위자가 조직의 IRINN 포털에 접근하게 되면 IP/ASN을 할당 해제/삭제할 수 있고, 그로 인해 사용자와 조직에 서비스 중단 및 서비스 거부가 발생할 수 있습니다.
행위
우리는 정부의 해당 기관에 통보했고, 문제가 처리되었다는 확인을 받았습니다.
이로 인해 차질이 발생하지 않기를 바랍니다. 이러한 경우 사전 예방적 모니터링과 보고를 통해 큰 피해를 예방할 수 있습니다.
상표, 로고, 저작권을 포함한 모든 지적 재산권은 해당 소유자의 재산입니다. 저작권 © 2017 Quick Heal Technologies Ltd. 모든 권리 보유.



