انتقل إلى المحتوى
ittechwire

أخبار التقنية بمصادر واضحة

  1. الرئيسية
  2. الأمن

الأمن

Google تقول إن مهاجمين استغلوا نطاقات .gh و.sl و.as للحصول على شهادات لمواقعها

بحسب Google، تمكّن مهاجمون غيّروا سجلات DNS ضمن نطاقات رموز الدول الخاصة بغانا وسيراليون وساموا الأمريكية من الحصول على شهادات TLS لعدة نطاقات تابعة لـGoogle. ويحظرها Chrome الآن؛ ولم تكشف Google عمّن يقف وراء ذلك ولا عن كيفية اختراق النطاقات.

تحرير ittechwire4 دقائق قراءةالمصادر: 3ترجمة بالذكاء الاصطناعي · اللغة الأصلية: English

النقاط الرئيسية

  1. 1تقول Google إن مهاجمين غيّروا سجلات DNS ضمن نطاقات رموز الدول .gh و.sl و.as وحصلوا على شهادات لعدة نطاقات تابعة لـGoogle.
  2. 2يحظر Chrome الشهادات عبر CRLSets؛ وتقول Google إن أنظمتها لم تُخترق وإنه لا سبب لديها للاعتقاد بأن سلطات الشهادات المُصدِرة تصرّفت على نحو غير سليم.
  3. 3أحصت The Hacker News ما لا يقل عن 12 شهادة لأسماء Google وYouTube، سُجّلت بين 22 و27 سبتمبر وأُلغيت كلها بحلول 7 أكتوبر.
  4. 4تعتقد Google أن علامات تجارية وخدمات إلكترونية كبرى أخرى تضررت أيضًا، لكنها لم تسمِّ أيًّا منها.
  5. 5غير مؤكد: هوية المهاجمين، وكيفية اختراق النطاقات، وما إذا كانت أي شهادة قد استُخدمت ضد المستخدمين.

الخبر كاملًا

قالت Google في 6 أكتوبر إن مهاجمين استهدفوا ثلاثة نطاقات عليا لرموز الدول، هي .gh (غانا) و.sl (سيراليون) و.as (ساموا الأمريكية)، وغيّروا سجلات DNS المرجعية لنطاقات مختارة تحتها. وأتاحت السيطرة على هذه السجلات للمهاجمين اجتياز عمليات التحقق الآلية من الملكية التي تجريها سلطات إصدار الشهادات (CA) قبل إصدار أي شهادة، فحصلوا على شهادات HTTPS لعدة نطاقات تابعة لـGoogle. ويستند هذا العرض إلى تقارير Ars Technica وBleepingComputer وThe Hacker News التي تصف منشور Google؛ ولم يطّلع ittechwire على المنشور نفسه.

ووفقًا لتلك التقارير، تقول Google إن أنظمتها لم تُخترق، وإنها لا ترى سببًا للاشتباه في أن سلطات الشهادات المُصدِرة تصرّفت على نحو غير سليم. وحظر Chrome الشهادات الخاصة بنطاقات Google عبر CRLSets، وهي آلية طوارئ لسحب الثقة من شهادات بعينها بسرعة، وعملت Google مع سلطات الشهادات على إلغائها بحيث تشمل الحماية المتصفحات والتطبيقات الأخرى أيضًا. وتقول Google إن سجلات Certificate Transparency (CT) كشفت بعد ذلك عن مزيد من المؤسسات التي ترى أن الحملة نفسها طالتها أيضًا، ومنها «عدة علامات تجارية عالمية رائدة وخدمات إلكترونية واسعة الاستخدام». وحظرت تلك الشهادات في Chrome كذلك وأخطرت أصحابها حيثما أمكن، لكنها لم تسمِّهم ولم تسمِّ نطاقاتها المتضررة.

وتقول The Hacker News إنها بحثت في سجلات CT في 7 أكتوبر وعثرت على 12 شهادة على الأقل صدرت بين 22 و27 سبتمبر وتغطي أسماء Google وYouTube ضمن النطاقات الثلاثة، ومنها google.com.gh وgoogle.sl وgoogle.as. وبحسب إحصائها، تغطي هذه الشهادات سبعة نطاقات؛ أصدرت Let's Encrypt منها 11 وZeroSSL واحدة. وقد سُجّلت في السجلات نطاقًا وطنيًا تلو الآخر: .gh في 22 سبتمبر، و.sl في 25 سبتمبر، و.as في 27 سبتمبر. ويفيد الموقع بأن الشهادات الـ12 كلها أُلغيت بحلول 7 أكتوبر، إذ أُلغيت شهادتا .gh وشهادة ZeroSSL في 26 سبتمبر، والتسع الباقية في 1 أكتوبر. ولم يفحص الموقع سوى مجموعة صغيرة من الأسماء، لذا قد يكون العدد الفعلي أكبر. كما يستشهد الموقع بأحد موظفي Let's Encrypt الذي أكد في منتدى المجتمع التابع لهذه السلطة أن شهادات لـGoogle وYouTube صدرت ثم أُلغيت لاحقًا.

ولا يزال كثير من التفاصيل غير مؤكد. فبحسب The Hacker News، لا يحدد منشور Google هوية المهاجمين، ولا يوضح كيف اختُرقت نطاقات رموز الدول أو ما إذا كانت آمنة الآن، ولا يذكر ما إذا كانت أي شهادة قد استُخدمت فعليًا لانتحال موقع أو التقاط بيانات المستخدمين. وهنا تتباين التقارير: إذ تكتب BleepingComputer، من دون أن تنسب ذلك إلى Google، أن السجلات المعدّلة أتاحت للمهاجم توجيه النطاقات إلى بنيته التحتية الخاصة وانتحال علامات تجارية مشروعة وعرض محتوى من اختياره على الزوار، في حين تشير The Hacker News إلى أن منشور Google يلتزم الصمت بشأن أي إساءة استخدام فعلية. وتقول Ars Technica إنه ليس واضحًا عدد الشهادات غير المصرّح بها الموجودة، ولا ما إذا كانت جميع الشهادات الخاصة بالمؤسسات الأخرى محظورة. كما تصف المواقع نقطة الدخول بصيغ مختلفة: فتقول BleepingComputer إن مشغّلين من أطراف ثالثة تعرّضوا للاختراق، بينما تتحدث Ars Technica عن اختراق ثلاثة سجلات نطاقات. وتحذّر Google نفسها: «لا يمكننا أن نضمن أن تحليلنا حدّد كل نطاق متضرر».

وتقول Google إن مستخدمي Chrome لا يحتاجون إلى اتخاذ أي إجراء، لكنها تطلب من مالكي النطاقات ألّا يعتمدوا على الحظر من جانب المتصفح. وتنصحهم بمراقبة سجلات CT لكل نطاق يملكونه، بما في ذلك النطاقات المركونة، وبنشر سجل Certification Authority Authorization (CAA) مقيِّد. وتشير Google إلى أن مثل هذا السجل لا يمكنه منع الإصدار أثناء اختطاف نشط لـDNS، لكنه قد يمنع المهاجم من إعادة استخدام تحقق سابق ناجح من النطاق للحصول على مزيد من الشهادات بعد أن يستعيد المالك السيطرة. وتضيف The Hacker News أن قواعد سلطات الشهادات تسمح حاليًا بإعادة الاستخدام هذه لمدة تصل إلى 200 يوم، وهي مهلة من المقرر تقليصها إلى 100 يوم اعتبارًا من مارس 2027 وإلى 10 أيام اعتبارًا من مارس 2029، وأن بإمكان أي شخص الإبلاغ عن شهادة لم يطلبها إلى سلطة الشهادات التي أصدرتها.

لماذا يهم

تتيح الشهادة الصالحة للمهاجم انتحال صفة موقع حقيقي عبر اتصال مشفّر. وبحسب Google، لم تُخترق أنظمتها، ولا سبب لديها للاعتقاد بأن سلطات الشهادات ارتكبت أي خطأ؛ إذ كانت السيطرة على سجلات DNS ضمن نطاق رمز دولة كافية لاجتياز عمليات التحقق المعتادة من الملكية. ولا يحمي حظر Chrome على نحو موثوق مستخدمي المتصفحات الأخرى، وتقول Google إن تحليلها ربما فاته بعض النطاقات، لذا تقع مراقبة CT واعتماد سجلات CAA صارمة على عاتق مالكي النطاقات. وتذكّر Ars Technica باختراق DigiNotar عام 2011، حين استُخدمت شهادات مزوّرة لـGoogle ومواقع أخرى ضد ما لا يقل عن 300,000 شخص مرتبطين بإيران.

التسلسل الزمني

  1. · نُشر

الموضوعات#Google#شهادات TLS#اختطاف DNS#Chrome#Certificate Transparency#ccTLD

المصادر

يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.

  1. 1Ars Technica · تقرير إخباريHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · تقرير إخباريHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · تقرير إخباريAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com