安全研究者Lina Sh花5欧元,买下一个过期的英国域名ns.enum.org.uk。这个域名原本是圣赫勒拿、迪戈加西亚、阿森松岛三地ENUM电话查询的权威应答服务器。买下它之后,她的服务器开始收到本该发往这三地电话路由系统的DNS查询——约半年时间里,记录到约20.9万次,推算总量接近40万次,多数流量对准迪戈加西亚和阿森松岛,那里驻有英美军事基地。
这件事真正值得留意的不是ENUM技术还剩多少人用,它早就名存实亡了。而是这类无人认领的旧DNS委派,依然嵌在真实的通信基础设施里——谁先发现,谁就能看到一份原本不该被外人看到的元数据清单。
她买的是谁的域名,控制的是哪一层
RFC 3761定义的ENUM原理不复杂:把一个电话号码倒过来拼成域名,去查e164.arpa拿一条NAPTR记录,运营商据此把通话从传统电话网导向SIP/VoIP线路。
三个地区代码——+290(圣赫勒拿)、+246(迪戈加西亚,英属印度洋领地)、+247(阿森松岛)——在e164.arpa里的委派记录,都指向同一对权威服务器。其中一台早已失效,另一台的域名ns.enum.org.uk过期了。
她花5欧元买下的是这个过期域名,不是e164.arpa本身,更不是电话网络。但只要她控制了这台被三地委派信任的服务器,她就决定了每次NAPTR查询该返回什么答案——这是她实际拿到的那一层权限。
多数被淘汰的协议下线时,会有人主动清理对应的DNS委派,比如企业退役老SaaS域名会执行转移或锁定。ENUM没有走完这道流程,委派记录留在原地,等着下一个买域名的人。
理论上,她可以让服务器返回指向自己的SIP地址,把通话接进来再转拨出去。实际上她没这么做,服务器统一返回NXDOMAIN,查询直接失败,通话仍走传统电话网。
20.9万次查询,是元数据,不是窃听记录
| 地区 | 号段 | 半年查询次数 |
|---|---|---|
| 迪戈加西亚 | +246 | 100,170 |
| 阿森松岛 | +247 | 99,902 |
| 圣赫勒拿 | +290 | 9,133 |
| 合计 | — | 约20.9万 |
一位朋友同期架设了一台不留日志的辅助服务器,分担了大约一半流量。她据此推算,实际总请求量约40万次——这是估算,不是直接统计,里面可能包含重复查询和客户端重试造成的重复计数。
这份日志能证明的,是有人在查这些号码该往哪儿转,查询来源IP多为美国方向。ENUM查询不是一通电话,查询记录能反推出号码、时间和来源IP,这构成实打实的通话元数据泄露。
但它证明不了通话内容被截获。她的服务器全程返回失败应答,事后也删除了日志。中间人监听在技术上可行,没有证据显示真的发生过。
电信运营商和政府通信安全负责人,分别该做什么
电信运营商和DNS、网络基础设施运维方,该照的镜子很具体:先查自己名下、上级机构名下有没有类似的e164.arpa委派记录,域名续费责任人是谁,有没有到期提醒机制。这件事不需要等一次真实的窃听事故才去做。
政府和军事通信安全负责人,判断的重心不一样:不必急着认定"军事基地通话已被窃听",而是先确认这份日志本身有没有独立信源核实。目前"涉及军事基地""约40万次总请求"主要来自研究者自述,尚未见RIPE、NCSC或相关运营商公开确认。
研究者最早直接上报英国政府,没有回应;转报RIPE后,RIPE说委派决定权在ITU-T下属的一个联合国层级委员会,自己不便推翻;直到第二次上报提到"军事基地",NCSC才认真介入。这条治理链条本身就是一个限制——ENUM协议死了,但没人被明确指派去清理它留下的DNS委派。
作者提到,此后曾发生伊朗向迪戈加西亚发射导弹的事件,域名随即移交给NCSC。这段时间线目前只见于作者自述,尚未有独立信源核实,不能反过来证明此前的查询记录具有情报价值。
接下来值得盯的,是这三处委派现在处于什么状态——是否已经正式转移给可信运维方,还是仍然悬空,等着下一个5欧元买家。
