Google: Angreifer missbrauchten .gh-, .sl- und .as-Domains, um Zertifikate für seine Websites zu erhalten
Laut Google haben Angreifer, die DNS-Einträge unter den Länderdomains von Ghana, Sierra Leone und Amerikanisch-Samoa verändert hatten, TLS-Zertifikate für mehrere Google-Domains erhalten. Chrome blockiert sie; Google hat nicht gesagt, wer dahintersteckt oder wie die Domains kompromittiert wurden.
Das Wichtigste
- 1Laut Google veränderten Angreifer DNS-Einträge unter den Länderdomains .gh, .sl und .as und erhielten Zertifikate für mehrere Google-Domains.
- 2Chrome blockiert die Zertifikate über CRLSets; Google sagt, seine Systeme seien nicht kompromittiert worden, und es habe keinen Grund zur Annahme, dass die ausstellenden CAs unzulässig gehandelt haben.
- 3The Hacker News zählte mindestens 12 Zertifikate für Google- und YouTube-Namen, protokolliert vom 22. bis 27. September und bis zum 7. Oktober alle widerrufen.
- 4Google geht davon aus, dass auch andere große Marken und Onlinedienste betroffen waren, hat aber keine davon genannt.
- 5Unbestätigt: wer die Angreifer sind, wie die Domains kompromittiert wurden und ob ein Zertifikat gegen Nutzer eingesetzt wurde.
Die ganze Meldung
Google teilte am 6. Oktober mit, dass Angreifer drei länderspezifische Top-Level-Domains ins Visier genommen haben, .gh (Ghana), .sl (Sierra Leone) und .as (Amerikanisch-Samoa), und autoritative DNS-Einträge für ausgewählte Domains darunter verändert haben. Die Kontrolle über diese Einträge ermöglichte es den Angreifern, die automatisierten Eigentümerprüfungen zu bestehen, die Zertifizierungsstellen (CAs) vor der Ausstellung eines Zertifikats durchführen, und sie erhielten HTTPS-Zertifikate für mehrere Google-Domains. Diese Darstellung beruht auf Berichten von Ars Technica, BleepingComputer und The Hacker News, die Googles Beitrag beschreiben; ittechwire hat den Beitrag selbst nicht geprüft.
Diesen Berichten zufolge sagt Google, seine eigenen Systeme seien nicht kompromittiert worden, und es sehe keinen Grund, den ausstellenden CAs ein unzulässiges Vorgehen zu unterstellen. Chrome blockierte die Zertifikate für Googles Domains über CRLSets, einen Notfallmechanismus, mit dem sich bestimmten Zertifikaten schnell das Vertrauen entziehen lässt, und Google arbeitete mit den CAs daran, sie zu widerrufen, damit auch andere Browser und Apps abgedeckt sind. Laut Google brachten Certificate-Transparency-Logs (CT-Logs) anschließend weitere Organisationen zutage, die nach seiner Einschätzung ebenfalls von derselben Kampagne getroffen wurden, darunter „mehrere führende globale Marken und weit verbreitete Onlinedienste“. Auch diese Zertifikate blockierte Google in Chrome und benachrichtigte, wo möglich, die Inhaber, nannte aber weder sie noch seine eigenen betroffenen Domains.
The Hacker News gibt an, am 7. Oktober CT-Logs durchsucht und mindestens 12 zwischen dem 22. und 27. September ausgestellte Zertifikate gefunden zu haben, die Google- und YouTube-Namen unter den drei Domains abdecken, darunter google.com.gh, google.sl und google.as. Nach seiner Zählung decken sie sieben Domains ab; Let's Encrypt stellte 11 aus, ZeroSSL eines. Sie wurden jeweils für eine Länderdomain nach der anderen protokolliert: .gh am 22. September, .sl am 25. September und .as am 27. September. Laut dem Medium waren bis zum 7. Oktober alle 12 widerrufen, die beiden .gh-Zertifikate und das von ZeroSSL am 26. September, die übrigen neun am 1. Oktober. Es betrachtete nur eine kleine Auswahl an Namen, die tatsächliche Zahl könnte also höher liegen. Das Medium zitiert zudem einen Mitarbeiter von Let's Encrypt, der im Community-Forum dieser CA bestätigte, dass Zertifikate für Google und YouTube ausgestellt und später widerrufen worden waren.
Vieles ist noch unbestätigt. Laut The Hacker News nennt Googles Beitrag die Angreifer nicht, erklärt nicht, wie die Länderdomains kompromittiert wurden oder ob sie inzwischen sicher sind, und sagt nicht, ob ein Zertifikat tatsächlich genutzt wurde, um sich als eine Website auszugeben oder Nutzerdaten abzugreifen. Hier gehen die Berichte auseinander: BleepingComputer schreibt, ohne dies Google zuzuschreiben, die veränderten Einträge hätten es dem Angreifer ermöglicht, die Domains auf seine eigene Infrastruktur umzuleiten, sich als legitime Marken auszugeben und Besuchern Inhalte seiner Wahl auszuliefern, während The Hacker News anmerkt, dass Googles Beitrag zu einem tatsächlichen Missbrauch schweigt. Ars Technica zufolge ist unklar, wie viele unautorisierte Zertifikate existieren und ob alle für andere Organisationen blockiert sind. Auch den Einstiegspunkt beschreiben die Medien unterschiedlich: BleepingComputer spricht von kompromittierten Drittanbieter-Betreibern, Ars Technica von einer Kompromittierung dreier Domain-Registries. Google selbst warnt: „Wir können nicht garantieren, dass unsere Analyse jede betroffene Domain identifiziert hat“.
Google sagt, Chrome-Nutzer müssten nichts unternehmen, fordert Domaininhaber aber auf, sich nicht auf browserseitige Blockierung zu verlassen. Es empfiehlt ihnen, CT-Logs für jede Domain in ihrem Besitz zu überwachen, auch für geparkte, und einen restriktiven Certification-Authority-Authorization-Eintrag (CAA) zu veröffentlichen. Ein solcher Eintrag könne die Ausstellung während eines laufenden DNS-Hijackings nicht verhindern, merkt Google an, er könne aber verhindern, dass ein Angreifer eine frühere erfolgreiche Domainprüfung wiederverwendet, um weitere Zertifikate zu erhalten, nachdem der Inhaber die Kontrolle zurückerlangt hat. The Hacker News ergänzt, dass die CA-Regeln eine solche Wiederverwendung derzeit bis zu 200 Tage lang erlauben, ein Zeitfenster, das ab März 2027 auf 100 Tage und ab März 2029 auf 10 Tage schrumpfen soll, und dass jeder ein nicht angefordertes Zertifikat der ausstellenden CA melden kann.
Warum es wichtig ist
Ein gültiges Zertifikat erlaubt es einem Angreifer, sich über eine verschlüsselte Verbindung als echte Website auszugeben. Laut Google wurden seine eigenen Systeme nicht kompromittiert, und es hat keinen Grund zur Annahme, dass die CAs etwas falsch gemacht haben; die Kontrolle über DNS-Einträge unter einer Länderdomain genügte, um die üblichen Eigentümerprüfungen zu bestehen. Die Blockierung in Chrome schützt Nutzer anderer Browser nicht zuverlässig, und Google sagt, seine Analyse habe möglicherweise Domains übersehen, daher liegen CT-Überwachung und strikte CAA-Einträge bei den Domaininhabern. Ars Technica erinnert an den DigiNotar-Einbruch von 2011, als gefälschte Zertifikate für Google und andere Websites gegen mindestens 300.000 Menschen mit Bezug zum Iran eingesetzt wurden.
Zeitleiste
· Veröffentlicht
Themen#Google#TLS-Zertifikate#DNS-Hijacking#Chrome#Certificate Transparency#ccTLD
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.
- 1Ars Technica · NachrichtenberichtHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · NachrichtenberichtHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · NachrichtenberichtAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
