মূল বিষয়বস্তুতে যান
ittechwire

স্পষ্ট উৎসসহ প্রযুক্তির খবর

  1. প্রথম পাতা
  2. নিরাপত্তা

নিরাপত্তা

Google বলছে, হামলাকারীরা .gh, .sl ও .as ডোমেইনের অপব্যবহার করে তার সাইটগুলোর সার্টিফিকেট পেয়েছে

Google-এর মতে, ঘানা, সিয়েরা লিওন ও আমেরিকান সামোয়ার কান্ট্রি-কোড ডোমেইনের অধীনে DNS রেকর্ড পরিবর্তনকারী হামলাকারীরা Google-এর একাধিক ডোমেইনের জন্য TLS সার্টিফিকেট পেয়েছে। Chrome এখন সেগুলো ব্লক করছে; এর পেছনে কারা ছিল বা ডোমেইনগুলো কীভাবে আপস হয়েছে, Google তা জানায়নি।

ittechwire সম্পাদকীয়4 মিনিটে পড়ুনউৎস: 3এআই অনুবাদ · মূল ভাষা: English

মূল বিষয়

  1. 1Google বলছে, হামলাকারীরা .gh, .sl ও .as কান্ট্রি-কোড ডোমেইনের অধীনে DNS রেকর্ড পরিবর্তন করে Google-এর একাধিক ডোমেইনের জন্য সার্টিফিকেট পেয়েছে।
  2. 2Chrome CRLSets-এর মাধ্যমে সার্টিফিকেটগুলো ব্লক করছে; Google বলছে তার সিস্টেমে অনুপ্রবেশ ঘটেনি এবং ইস্যুকারী CA-গুলো অনুচিত আচরণ করেছে বলে মনে করার কোনো কারণ তার নেই।
  3. 3The Hacker News Google ও YouTube-এর নামের জন্য অন্তত 12টি সার্টিফিকেট গুনেছে, যা 22 থেকে 27 সেপ্টেম্বরের মধ্যে লগ হয়েছে এবং 7 অক্টোবরের মধ্যে সবগুলো বাতিল হয়েছে।
  4. 4Google মনে করে অন্যান্য বড় ব্র্যান্ড ও অনলাইন পরিষেবাও আক্রান্ত হয়েছে, তবে সে তাদের কারও নাম জানায়নি।
  5. 5অনিশ্চিত: হামলাকারীরা কারা, ডোমেইনগুলো কীভাবে আপস হয়েছে, এবং কোনো সার্টিফিকেট ব্যবহারকারীদের বিরুদ্ধে ব্যবহৃত হয়েছে কি না।

পুরো খবর

Google 6 অক্টোবর জানায় যে হামলাকারীরা তিনটি কান্ট্রি-কোড টপ-লেভেল ডোমেইন, .gh (ঘানা), .sl (সিয়েরা লিওন) ও .as (আমেরিকান সামোয়া), লক্ষ্য করে এবং সেগুলোর অধীনে নির্বাচিত ডোমেইনের অথরিটেটিভ (authoritative) DNS রেকর্ড পরিবর্তন করে। এই রেকর্ডগুলোর নিয়ন্ত্রণ পাওয়ায় হামলাকারীরা সার্টিফিকেট অথরিটি (CA) সার্টিফিকেট ইস্যুর আগে যে স্বয়ংক্রিয় মালিকানা যাচাই চালায় তা পার হয়ে যায়, এবং তারা Google-এর একাধিক ডোমেইনের জন্য HTTPS সার্টিফিকেট পায়। এই বিবরণ Google-এর পোস্টের বর্ণনা দেওয়া Ars Technica, BleepingComputer ও The Hacker News-এর প্রতিবেদনের ওপর ভিত্তি করে; ittechwire নিজে পোস্টটি পর্যালোচনা করেনি।

ওই প্রতিবেদনগুলো অনুযায়ী, Google বলছে তার নিজের সিস্টেম আপস হয়নি, এবং ইস্যুকারী CA-গুলো অনুচিত আচরণ করেছে বলে সন্দেহ করার কোনো কারণ সে দেখছে না। Chrome CRLSets-এর মাধ্যমে Google-এর ডোমেইনগুলোর সার্টিফিকেট ব্লক করেছে, যা নির্দিষ্ট সার্টিফিকেটের ওপর থেকে দ্রুত আস্থা প্রত্যাহারের একটি জরুরি ব্যবস্থা, এবং Google CA-গুলোর সঙ্গে কাজ করে সেগুলো বাতিল করিয়েছে যাতে অন্যান্য ব্রাউজার ও অ্যাপও সুরক্ষিত থাকে। Google বলছে, এরপর সার্টিফিকেট ট্রান্সপারেন্সি (Certificate Transparency, CT) লগ থেকে আরও এমন প্রতিষ্ঠানের খোঁজ মেলে, যেগুলো তার মতে একই অভিযানের শিকার হয়েছে, যার মধ্যে রয়েছে “কয়েকটি শীর্ষস্থানীয় বৈশ্বিক ব্র্যান্ড ও বহুল ব্যবহৃত অনলাইন পরিষেবা”। সে এই সার্টিফিকেটগুলোও Chrome-এ ব্লক করেছে এবং যেখানে সম্ভব মালিকদের জানিয়েছে, কিন্তু সে তাদের নাম প্রকাশ করেনি, নিজের ক্ষতিগ্রস্ত ডোমেইনগুলোর নামও নয়।

The Hacker News বলছে, সে 7 অক্টোবর CT লগ অনুসন্ধান করে অন্তত 12টি সার্টিফিকেট পেয়েছে, যা 22 থেকে 27 সেপ্টেম্বরের মধ্যে ইস্যু হয়েছে এবং তিনটি ডোমেইনে Google ও YouTube-এর নাম কভার করে, যার মধ্যে রয়েছে google.com.gh, google.sl ও google.as। তার হিসাবে এগুলো সাতটি ডোমেইন কভার করে; Let's Encrypt 11টি এবং ZeroSSL একটি ইস্যু করেছে। এগুলো একবারে একটি করে কান্ট্রি ডোমেইন ধরে লগ করা হয়েছিল: .gh 22 সেপ্টেম্বর, .sl 25 সেপ্টেম্বর এবং .as 27 সেপ্টেম্বর। সংবাদমাধ্যমটির প্রতিবেদন অনুযায়ী, 7 অক্টোবরের মধ্যে সব 12টি সার্টিফিকেট বাতিল হয়ে গিয়েছিল; .gh-এর দুটি এবং ZeroSSL-এরটি 26 সেপ্টেম্বর, আর বাকি নয়টি 1 অক্টোবর। সে কেবল নামের একটি ছোট সেট দেখেছে, তাই প্রকৃত সংখ্যা আরও বেশি হতে পারে। সংবাদমাধ্যমটি Let's Encrypt-এর একজন কর্মীর বক্তব্যও উদ্ধৃত করেছে, যিনি ওই CA-এর কমিউনিটি ফোরামে নিশ্চিত করেছেন যে Google ও YouTube-এর জন্য সার্টিফিকেট ইস্যু হয়েছিল এবং পরে বাতিল করা হয়েছে।

অনেক কিছুই এখনও অনিশ্চিত। The Hacker News-এর মতে, Google-এর পোস্টে হামলাকারীদের পরিচয় দেওয়া হয়নি, কান্ট্রি-কোড ডোমেইনগুলো কীভাবে আপস হয়েছে বা সেগুলো এখন সুরক্ষিত কি না তা ব্যাখ্যা করা হয়নি, এবং কোনো সার্টিফিকেট আসলেই কোনো সাইটের ছদ্মবেশ ধারণ বা ব্যবহারকারীর ডেটা হাতানোর কাজে ব্যবহৃত হয়েছে কি না তাও বলা হয়নি। এখানে প্রতিবেদনগুলোর মধ্যে পার্থক্য রয়েছে: BleepingComputer, Google-এর উদ্ধৃতি না দিয়েই, লিখেছে যে পরিবর্তিত রেকর্ডগুলো হামলাকারীকে ডোমেইনগুলো নিজের অবকাঠামোর দিকে ঘুরিয়ে দিতে, বৈধ ব্র্যান্ডের ছদ্মবেশ ধরতে এবং দর্শকদের নিজের পছন্দমতো কনটেন্ট দেখাতে সক্ষম করেছে, অন্যদিকে The Hacker News উল্লেখ করেছে যে প্রকৃত অপব্যবহার নিয়ে Google-এর পোস্ট নীরব। Ars Technica বলছে, কতগুলো অননুমোদিত সার্টিফিকেট আছে বা অন্যান্য প্রতিষ্ঠানের সবগুলো সার্টিফিকেট ব্লক হয়েছে কি না, তা স্পষ্ট নয়। সংবাদমাধ্যমগুলো প্রবেশপথও ভিন্নভাবে বর্ণনা করেছে: BleepingComputer বলছে তৃতীয় পক্ষের অপারেটররা আপস হয়েছে, আর Ars Technica তিনটি ডোমেইন রেজিস্ট্রিতে আপসের কথা বলছে। Google নিজেই সতর্ক করছে: “আমরা নিশ্চয়তা দিতে পারি না যে আমাদের বিশ্লেষণ প্রতিটি ক্ষতিগ্রস্ত ডোমেইন শনাক্ত করেছে”।

Google বলছে, Chrome ব্যবহারকারীদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই, তবে সে ডোমেইন মালিকদের ব্রাউজার-পর্যায়ের ব্লকিংয়ের ওপর নির্ভর না করতে বলছে। সে তাদের পরামর্শ দিচ্ছে নিজেদের প্রতিটি ডোমেইনের, পার্ক করা ডোমেইনসহ, CT লগ পর্যবেক্ষণ করতে এবং একটি সীমাবদ্ধকারী Certification Authority Authorization (CAA) রেকর্ড প্রকাশ করতে। Google উল্লেখ করেছে, এমন রেকর্ড সক্রিয় DNS হাইজ্যাকের সময় সার্টিফিকেট ইস্যু ঠেকাতে পারে না, তবে মালিক নিয়ন্ত্রণ ফিরে পাওয়ার পর হামলাকারী যাতে আগের কোনো সফল ডোমেইন যাচাই পুনরায় ব্যবহার করে আরও সার্টিফিকেট নিতে না পারে, তা ঠেকাতে পারে। The Hacker News আরও জানিয়েছে যে CA-এর নিয়ম বর্তমানে এমন পুনর্ব্যবহারের অনুমতি দেয় 200 দিন পর্যন্ত, এই সময়সীমা মার্চ 2027 থেকে 100 দিনে এবং মার্চ 2029 থেকে 10 দিনে নামিয়ে আনার পরিকল্পনা রয়েছে, এবং যে কেউ অনুরোধ ছাড়া ইস্যু হওয়া কোনো সার্টিফিকেটের কথা সেটি ইস্যুকারী CA-কে জানাতে পারে।

কেন গুরুত্বপূর্ণ

একটি বৈধ সার্টিফিকেট হামলাকারীকে এনক্রিপ্টেড সংযোগে একটি আসল সাইটের ছদ্মবেশ ধরার সুযোগ দেয়। Google-এর মতে, তার নিজের সিস্টেমে অনুপ্রবেশ ঘটেনি এবং CA-গুলো কোনো ভুল করেছে বলে মনে করার কোনো কারণ তার নেই; একটি কান্ট্রি-কোড ডোমেইনের অধীনে DNS রেকর্ডের নিয়ন্ত্রণই প্রচলিত মালিকানা যাচাই পার হওয়ার জন্য যথেষ্ট ছিল। Chrome-এর ব্লকিং অন্য ব্রাউজার ব্যবহারকারীদের নির্ভরযোগ্যভাবে সুরক্ষা দেয় না, এবং Google বলছে তার বিশ্লেষণে কিছু ডোমেইন বাদ পড়ে থাকতে পারে, তাই CT পর্যবেক্ষণ ও কঠোর CAA রেকর্ডের দায়িত্ব ডোমেইন মালিকদের ওপরই বর্তায়। Ars Technica 2011 সালের DigiNotar অনুপ্রবেশের কথা মনে করিয়ে দিয়েছে, যখন Google ও অন্যান্য সাইটের জাল সার্টিফিকেট ইরানের সঙ্গে যুক্ত অন্তত 300,000 মানুষের বিরুদ্ধে ব্যবহার করা হয়েছিল।

সময়রেখা

  1. · প্রকাশিত

বিষয়#Google#TLS সার্টিফিকেট#DNS হাইজ্যাকিং#Chrome#সার্টিফিকেট ট্রান্সপারেন্সি#ccTLD

উৎস

এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।

  1. 1Ars Technica · সংবাদ প্রতিবেদনHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · সংবাদ প্রতিবেদনHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · সংবাদ প্রতিবেদনAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com