Google uvádí, že útočníci zneužili domény .gh, .sl a .as k získání certifikátů pro jeho weby
Podle Googlu útočníci, kteří změnili DNS záznamy v národních doménách Ghany, Sierry Leone a Americké Samoy, získali TLS certifikáty pro několik domén Googlu. Chrome je nyní blokuje; Google neuvedl, kdo za tím stojí ani jak byly domény kompromitovány.
Klíčové body
- 1Google uvádí, že útočníci změnili DNS záznamy v národních doménách .gh, .sl a .as a získali certifikáty pro několik domén Googlu.
- 2Chrome certifikáty blokuje přes CRLSets; Google uvádí, že jeho systémy nebyly napadeny a že nemá důvod se domnívat, že vydávající CA postupovaly nesprávně.
- 3The Hacker News napočítal nejméně 12 certifikátů pro názvy Googlu a YouTube, zapsaných do logů od 22. do 27. září a všech odvolaných do 7. října.
- 4Google se domnívá, že zasaženy byly i další velké značky a online služby, žádnou z nich však nejmenoval.
- 5Nepotvrzeno: kdo jsou útočníci, jak byly domény kompromitovány a zda byl některý certifikát použit proti uživatelům.
Celá zpráva
Google 6. října uvedl, že útočníci se zaměřili na tři národní domény nejvyšší úrovně, .gh (Ghana), .sl (Sierra Leone) a .as (Americká Samoa), a změnili autoritativní DNS záznamy vybraných domén pod nimi. Kontrola nad těmito záznamy útočníkům umožnila projít automatickými kontrolami vlastnictví, které certifikační autority (CA) provádějí před vydáním certifikátu, a získali HTTPS certifikáty pro několik domén Googlu. Tento popis vychází ze zpráv serverů Ars Technica, BleepingComputer a The Hacker News, které popisují příspěvek Googlu; ittechwire samotný příspěvek neprověřoval.
Podle těchto zpráv Google uvádí, že jeho vlastní systémy kompromitovány nebyly a že nevidí důvod podezírat vydávající CA z nesprávného postupu. Chrome zablokoval certifikáty pro domény Googlu prostřednictvím CRLSets, nouzového mechanismu pro rychlé odebrání důvěry konkrétním certifikátům, a Google spolupracoval s CA na jejich odvolání, aby byly pokryty i jiné prohlížeče a aplikace. Google uvádí, že logy transparentnosti certifikátů (Certificate Transparency, CT) poté odhalily další organizace, které podle jeho názoru zasáhla stejná kampaň, včetně „několika předních globálních značek a široce používaných online služeb“. I tyto certifikáty v Chromu zablokoval a kde to bylo možné, informoval vlastníky, ale nejmenoval ani je, ani své vlastní dotčené domény.
The Hacker News uvádí, že 7. října prohledal logy CT a našel nejméně 12 certifikátů vydaných mezi 22. a 27. zářím pro názvy Googlu a YouTube na těchto třech doménách, mezi nimi google.com.gh, google.sl a google.as. Podle jeho počtu pokrývají sedm domén; Let's Encrypt jich vydal 11 a ZeroSSL jeden. Do logů se dostávaly po jednotlivých národních doménách: .gh 22. září, .sl 25. září a .as 27. září. Server uvádí, že všech 12 bylo do 7. října odvoláno, dva certifikáty pro .gh a ten od ZeroSSL 26. září a zbývajících devět 1. října. Prozkoumal jen malý vzorek názvů, takže skutečný počet může být vyšší. Server také cituje pracovníka Let's Encrypt, který na komunitním fóru této CA potvrdil, že certifikáty pro Google a YouTube byly vydány a později odvolány.
Mnohé zůstává nepotvrzeno. Podle The Hacker News příspěvek Googlu neidentifikuje útočníky, nevysvětluje, jak byly národní domény kompromitovány ani zda jsou nyní zabezpečené, a neuvádí, zda byl některý certifikát skutečně použit k vydávání se za web nebo k zachycení uživatelských dat. Zde se zprávy rozcházejí: BleepingComputer píše, aniž by to připisoval Googlu, že změněné záznamy útočníkovi umožnily nasměrovat domény na vlastní infrastrukturu, vydávat se za legitimní značky a servírovat návštěvníkům obsah podle svého výběru, zatímco The Hacker News poznamenává, že příspěvek Googlu o jakémkoli skutečném zneužití mlčí. Ars Technica uvádí, že není jasné, kolik neautorizovaných certifikátů existuje ani zda jsou zablokovány všechny certifikáty pro jiné organizace. Servery také odlišně popisují vstupní bod: BleepingComputer říká, že byli kompromitováni externí provozovatelé, Ars Technica hovoří o kompromitaci tří doménových registrů. Sám Google varuje: „nemůžeme zaručit, že naše analýza odhalila každou dotčenou doménu“.
Google uvádí, že uživatelé Chromu nemusejí nic dělat, ale vlastníkům domén vzkazuje, aby se nespoléhali na blokování na straně prohlížeče. Radí jim sledovat logy CT u každé domény, kterou vlastní, včetně zaparkovaných, a zveřejnit restriktivní záznam CAA (Certification Authority Authorization). Takový záznam nedokáže zabránit vydání certifikátu během probíhajícího únosu DNS, poznamenává Google, ale může útočníkovi zabránit v tom, aby poté, co vlastník znovu získá kontrolu, opětovně použil dřívější úspěšné ověření domény k získání dalších certifikátů. The Hacker News dodává, že pravidla pro CA v současnosti takové opětovné použití povolují až po dobu 200 dnů, přičemž tato lhůta se má od března 2027 zkrátit na 100 dnů a od března 2029 na 10 dnů, a že kdokoli může nevyžádaný certifikát nahlásit CA, která jej vydala.
Proč na tom záleží
Platný certifikát útočníkovi umožňuje vydávat se přes šifrované spojení za skutečný web. Podle Googlu jeho vlastní systémy napadeny nebyly a nemá důvod se domnívat, že CA udělaly něco špatně; k projití standardních kontrol vlastnictví stačila kontrola nad DNS záznamy v národní doméně. Blokace v Chromu spolehlivě nechrání lidi používající jiné prohlížeče a Google uvádí, že jeho analýza mohla některé domény přehlédnout, takže sledování CT a přísné záznamy CAA zůstávají na vlastnících domén. Ars Technica připomíná průnik do DigiNotar z roku 2011, kdy byly padělané certifikáty pro Google a další weby zneužity proti nejméně 300 000 lidem spojeným s Íránem.
Časová osa
· Publikováno
Témata#Google#TLS certifikáty#únos DNS#Chrome#Certificate Transparency#ccTLD
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.
- 1Ars Technica · ZpravodajstvíHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · ZpravodajstvíHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · ZpravodajstvíAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
