Μετάβαση στο περιεχόμενο
ittechwire

Ειδήσεις τεχνολογίας με σαφείς πηγές

  1. Αρχική
  2. Ασφάλεια

Ασφάλεια

Google: επιτιθέμενοι εκμεταλλεύτηκαν τους τομείς .gh, .sl και .as για πιστοποιητικά των ιστοτόπων της

Κατά την Google, επιτιθέμενοι που άλλαξαν εγγραφές DNS στους τομείς κωδικού χώρας της Γκάνας, της Σιέρα Λεόνε και της Αμερικανικής Σαμόα απέκτησαν πιστοποιητικά TLS για αρκετούς τομείς της Google. Το Chrome τα μπλοκάρει· η Google δεν είπε ποιος κρύβεται πίσω ούτε πώς παραβιάστηκαν οι τομείς.

Σύνταξη ittechwire5 λεπτά ανάγνωσηςΠηγές: 3Μετάφραση με AI · πρωτότυπο: English

Βασικά σημεία

  1. 1Η Google αναφέρει ότι επιτιθέμενοι άλλαξαν εγγραφές DNS στους τομείς κωδικού χώρας .gh, .sl και .as και απέκτησαν πιστοποιητικά για αρκετούς τομείς της Google.
  2. 2Το Chrome μπλοκάρει τα πιστοποιητικά μέσω των CRLSets· η Google αναφέρει ότι τα συστήματά της δεν παραβιάστηκαν και ότι δεν έχει λόγο να θεωρεί ότι οι εκδότριες CA ενήργησαν ανάρμοστα.
  3. 3Το The Hacker News μέτρησε τουλάχιστον 12 πιστοποιητικά για ονόματα της Google και του YouTube, που καταγράφηκαν από 22 έως 27 Σεπτεμβρίου και είχαν όλα ανακληθεί έως τις 7 Οκτωβρίου.
  4. 4Η Google πιστεύει ότι επλήγησαν και άλλες μεγάλες μάρκες και διαδικτυακές υπηρεσίες, αλλά δεν έχει κατονομάσει καμία από αυτές.
  5. 5Ανεπιβεβαίωτα: ποιοι είναι οι επιτιθέμενοι, πώς παραβιάστηκαν οι τομείς και αν κάποιο πιστοποιητικό χρησιμοποιήθηκε εναντίον χρηστών.

Ολόκληρη η είδηση

Η Google δήλωσε στις 6 Οκτωβρίου ότι επιτιθέμενοι στόχευσαν τρεις τομείς ανωτάτου επιπέδου κωδικού χώρας, τους .gh (Γκάνα), .sl (Σιέρα Λεόνε) και .as (Αμερικανική Σαμόα), και άλλαξαν τις έγκυρες (authoritative) εγγραφές DNS για επιλεγμένους τομείς κάτω από αυτούς. Ο έλεγχος αυτών των εγγραφών επέτρεψε στους επιτιθέμενους να περάσουν τους αυτοματοποιημένους ελέγχους κυριότητας που εκτελούν οι αρχές πιστοποίησης (CA) πριν εκδώσουν ένα πιστοποιητικό, και απέκτησαν πιστοποιητικά HTTPS για αρκετούς τομείς της Google. Η παρούσα περιγραφή βασίζεται σε δημοσιεύματα των Ars Technica, BleepingComputer και The Hacker News που περιγράφουν την ανάρτηση της Google· το ittechwire δεν έχει εξετάσει την ίδια την ανάρτηση.

Σύμφωνα με τα δημοσιεύματα αυτά, η Google αναφέρει ότι τα συστήματά της δεν παραβιάστηκαν και ότι δεν βλέπει λόγο να υποψιάζεται ότι οι εκδότριες CA ενήργησαν ανάρμοστα. Το Chrome μπλόκαρε τα πιστοποιητικά για τους τομείς της Google μέσω των CRLSets, ενός μηχανισμού έκτακτης ανάγκης για την ταχεία άρση της εμπιστοσύνης σε συγκεκριμένα πιστοποιητικά, και η Google συνεργάστηκε με τις CA για την ανάκλησή τους, ώστε να καλύπτονται και άλλους browsers και εφαρμογές. Η Google αναφέρει ότι τα αρχεία καταγραφής Certificate Transparency (CT) αποκάλυψαν στη συνέχεια και άλλους οργανισμούς που, κατά την εκτίμησή της, επλήγησαν από την ίδια εκστρατεία, μεταξύ των οποίων «αρκετές κορυφαίες παγκόσμιες μάρκες και ευρέως χρησιμοποιούμενες διαδικτυακές υπηρεσίες». Μπλόκαρε και αυτά τα πιστοποιητικά στο Chrome και ειδοποίησε τους κατόχους όπου ήταν δυνατόν, αλλά δεν έχει κατονομάσει ούτε αυτούς ούτε τους δικούς της τομείς που επηρεάστηκαν.

Το The Hacker News αναφέρει ότι αναζήτησε στα αρχεία καταγραφής CT στις 7 Οκτωβρίου και βρήκε τουλάχιστον 12 πιστοποιητικά που εκδόθηκαν μεταξύ 22 και 27 Σεπτεμβρίου για ονόματα της Google και του YouTube στους τρεις τομείς, μεταξύ των οποίων τα google.com.gh, google.sl και google.as. Σύμφωνα με τη δική του καταμέτρηση, καλύπτουν επτά τομείς· η Let's Encrypt εξέδωσε τα 11 και η ZeroSSL ένα. Καταγράφηκαν ανά έναν τομέα χώρας κάθε φορά: ο .gh στις 22 Σεπτεμβρίου, ο .sl στις 25 Σεπτεμβρίου και ο .as στις 27 Σεπτεμβρίου. Το μέσο αναφέρει ότι και τα 12 είχαν ανακληθεί έως τις 7 Οκτωβρίου: τα δύο πιστοποιητικά του .gh και αυτό της ZeroSSL στις 26 Σεπτεμβρίου και τα υπόλοιπα εννέα την 1η Οκτωβρίου. Εξέτασε μόνο ένα μικρό σύνολο ονομάτων, οπότε ο πραγματικός αριθμός μπορεί να είναι μεγαλύτερος. Το μέσο επικαλείται επίσης μέλος του προσωπικού της Let's Encrypt, το οποίο επιβεβαίωσε στο φόρουμ της κοινότητας της συγκεκριμένης CA ότι είχαν εκδοθεί και αργότερα ανακληθεί πιστοποιητικά για τη Google και το YouTube.

Πολλά παραμένουν ανεπιβεβαίωτα. Σύμφωνα με το The Hacker News, η ανάρτηση της Google δεν κατονομάζει τους επιτιθέμενους, δεν εξηγεί πώς παραβιάστηκαν οι τομείς κωδικού χώρας ή αν είναι πλέον ασφαλείς, και δεν αναφέρει αν κάποιο πιστοποιητικό χρησιμοποιήθηκε πράγματι για την πλαστοπροσωπία ιστοτόπου ή την υποκλοπή δεδομένων χρηστών. Εδώ τα δημοσιεύματα διαφέρουν: το BleepingComputer γράφει, χωρίς να το αποδίδει στην Google, ότι οι τροποποιημένες εγγραφές επέτρεψαν στον επιτιθέμενο να κατευθύνει τους τομείς στη δική του υποδομή, να υποδυθεί νόμιμες μάρκες και να σερβίρει στους επισκέπτες περιεχόμενο της επιλογής του, ενώ το The Hacker News σημειώνει ότι η ανάρτηση της Google σιωπά για οποιαδήποτε πραγματική κατάχρηση. Το Ars Technica αναφέρει ότι δεν είναι σαφές πόσα μη εξουσιοδοτημένα πιστοποιητικά υπάρχουν ούτε αν έχουν μπλοκαριστεί όλα όσα αφορούν άλλους οργανισμούς. Τα μέσα διατυπώνουν επίσης διαφορετικά το σημείο εισόδου: το BleepingComputer κάνει λόγο για παραβίαση τρίτων φορέων λειτουργίας, ενώ το Ars Technica μιλά για παραβίαση τριών μητρώων τομέων. Η ίδια η Google προειδοποιεί: «δεν μπορούμε να εγγυηθούμε ότι η ανάλυσή μας εντόπισε κάθε τομέα που επηρεάστηκε».

Η Google αναφέρει ότι οι χρήστες του Chrome δεν χρειάζεται να κάνουν τίποτα, αλλά συστήνει στους κατόχους τομέων να μη βασίζονται στο μπλοκάρισμα από την πλευρά του προγράμματος περιήγησης. Τους συμβουλεύει να παρακολουθούν τα αρχεία καταγραφής CT για κάθε τομέα που κατέχουν, συμπεριλαμβανομένων των σταθμευμένων (parked), και να δημοσιεύουν μια περιοριστική εγγραφή Certification Authority Authorization (CAA). Μια τέτοια εγγραφή δεν μπορεί να αποτρέψει την έκδοση κατά τη διάρκεια μιας ενεργής υφαρπαγής DNS, σημειώνει η Google, μπορεί όμως να εμποδίσει έναν επιτιθέμενο να επαναχρησιμοποιήσει έναν προηγούμενο επιτυχή έλεγχο τομέα για να αποκτήσει περισσότερα πιστοποιητικά αφού ο κάτοχος ανακτήσει τον έλεγχο. Το The Hacker News προσθέτει ότι οι κανόνες για τις CA επιτρέπουν σήμερα μια τέτοια επαναχρησιμοποίηση για έως 200 ημέρες, ένα διάστημα που προγραμματίζεται να μειωθεί στις 100 ημέρες από τον Μάρτιο του 2027 και στις 10 ημέρες από τον Μάρτιο του 2029, και ότι οποιοσδήποτε μπορεί να αναφέρει ένα πιστοποιητικό που δεν ζητήθηκε στην CA που το εξέδωσε.

Γιατί έχει σημασία

Ένα έγκυρο πιστοποιητικό επιτρέπει σε επιτιθέμενο να παρουσιάζεται ως πραγματικός ιστότοπος μέσω κρυπτογραφημένης σύνδεσης. Σύμφωνα με την Google, τα συστήματά της δεν παραβιάστηκαν και δεν έχει λόγο να πιστεύει ότι οι CA έσφαλαν· ο έλεγχος των εγγραφών DNS σε έναν τομέα κωδικού χώρας αρκούσε για να περάσουν οι τυπικοί έλεγχοι κυριότητας. Το μπλοκάρισμα του Chrome δεν προστατεύει αξιόπιστα όσους χρησιμοποιούν άλλους browsers, και η Google λέει ότι η ανάλυσή της ίσως δεν εντόπισε όλους τους τομείς, οπότε η παρακολούθηση CT και οι αυστηρές εγγραφές CAA βαρύνουν τους κατόχους τομέων. Το Ars Technica θυμίζει την παραβίαση της DigiNotar το 2011, όταν πλαστά πιστοποιητικά για τη Google και άλλους ιστοτόπους χρησιμοποιήθηκαν εναντίον τουλάχιστον 300.000 ατόμων που συνδέονταν με το Ιράν.

Χρονολόγιο

  1. · Δημοσιεύθηκε

Θέματα#Google#πιστοποιητικά TLS#υφαρπαγή DNS#Chrome#Certificate Transparency#ccTLD

Πηγές

Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.

  1. 1Ars Technica · ΕιδησεογραφίαHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · ΕιδησεογραφίαHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · ΕιδησεογραφίαAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com