安全研究者Lina Sh花5欧元,买下一个过期的英国域名ns.enum.org.uk。这个域名原本是圣赫勒拿、迪戈加西亚、阿森松岛三地ENUM电话查询的权威应答服务器。买下它之后,她的服务器开始收到本该发往这三地电话路由系统的DNS查询——约半年时间里,记录到约20.9万次,推算总量接近40万次,多数流量对准迪戈加西亚和阿森松岛,那里驻有英美军事基地。

这件事真正值得留意的不是ENUM技术还剩多少人用,它早就名存实亡了。而是这类无人认领的旧DNS委派,依然嵌在真实的通信基础设施里——谁先发现,谁就能看到一份原本不该被外人看到的元数据清单。

她买的是谁的域名,控制的是哪一层

RFC 3761定义的ENUM原理不复杂:把一个电话号码倒过来拼成域名,去查e164.arpa拿一条NAPTR记录,运营商据此把通话从传统电话网导向SIP/VoIP线路。

三个地区代码——+290(圣赫勒拿)、+246(迪戈加西亚,英属印度洋领地)、+247(阿森松岛)——在e164.arpa里的委派记录,都指向同一对权威服务器。其中一台早已失效,另一台的域名ns.enum.org.uk过期了。

她花5欧元买下的是这个过期域名,不是e164.arpa本身,更不是电话网络。但只要她控制了这台被三地委派信任的服务器,她就决定了每次NAPTR查询该返回什么答案——这是她实际拿到的那一层权限。

多数被淘汰的协议下线时,会有人主动清理对应的DNS委派,比如企业退役老SaaS域名会执行转移或锁定。ENUM没有走完这道流程,委派记录留在原地,等着下一个买域名的人。

ENUM查询链路:号码怎么变成路由指令 拨打 +246号码 号码反转 拼成域名 查询 e164.arpa 返回 NAPTR记录 本可被 接管的 那一步 研究者控制的是第三步:谁答复这次查询,谁就决定电话往哪儿转

理论上,她可以让服务器返回指向自己的SIP地址,把通话接进来再转拨出去。实际上她没这么做,服务器统一返回NXDOMAIN,查询直接失败,通话仍走传统电话网。

20.9万次查询,是元数据,不是窃听记录

地区号段半年查询次数
迪戈加西亚+246100,170
阿森松岛+24799,902
圣赫勒拿+2909,133
合计约20.9万

一位朋友同期架设了一台不留日志的辅助服务器,分担了大约一半流量。她据此推算,实际总请求量约40万次——这是估算,不是直接统计,里面可能包含重复查询和客户端重试造成的重复计数。

半年查询量:三地悬殊 迪戈加西亚 +246 100,170 阿森松岛 +247 99,902 圣赫勒拿 +290 9,133 半年合计约20.9万次,含辅助服务器推算后总量约40万次

这份日志能证明的,是有人在查这些号码该往哪儿转,查询来源IP多为美国方向。ENUM查询不是一通电话,查询记录能反推出号码、时间和来源IP,这构成实打实的通话元数据泄露。

但它证明不了通话内容被截获。她的服务器全程返回失败应答,事后也删除了日志。中间人监听在技术上可行,没有证据显示真的发生过。

电信运营商和政府通信安全负责人,分别该做什么

电信运营商和DNS、网络基础设施运维方,该照的镜子很具体:先查自己名下、上级机构名下有没有类似的e164.arpa委派记录,域名续费责任人是谁,有没有到期提醒机制。这件事不需要等一次真实的窃听事故才去做。

政府和军事通信安全负责人,判断的重心不一样:不必急着认定"军事基地通话已被窃听",而是先确认这份日志本身有没有独立信源核实。目前"涉及军事基地""约40万次总请求"主要来自研究者自述,尚未见RIPE、NCSC或相关运营商公开确认。

研究者最早直接上报英国政府,没有回应;转报RIPE后,RIPE说委派决定权在ITU-T下属的一个联合国层级委员会,自己不便推翻;直到第二次上报提到"军事基地",NCSC才认真介入。这条治理链条本身就是一个限制——ENUM协议死了,但没人被明确指派去清理它留下的DNS委派。

作者提到,此后曾发生伊朗向迪戈加西亚发射导弹的事件,域名随即移交给NCSC。这段时间线目前只见于作者自述,尚未有独立信源核实,不能反过来证明此前的查询记录具有情报价值。

接下来值得盯的,是这三处委派现在处于什么状态——是否已经正式转移给可信运维方,还是仍然悬空,等着下一个5欧元买家。