رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. امنیت

امنیت

Google می‌گوید مهاجمان با سوءاستفاده از دامنه‌های .gh، .sl و .as برای سایت‌هایش گواهی گرفتند

به گفته Google، مهاجمانی که رکوردهای DNS را در دامنه‌های کد کشوری غنا، سیرالئون و ساموآی آمریکا تغییر دادند، برای چند دامنه Google گواهی TLS به دست آوردند. Chrome اکنون این گواهی‌ها را مسدود می‌کند؛ Google نگفته است چه کسی پشت این ماجرا بوده یا دامنه‌ها چگونه به خطر افتاده‌اند.

تحریریهٔ ittechwire5 دقیقه مطالعهمنابع: 3ترجمه با هوش مصنوعی · زبان اصلی: English

نکات کلیدی

  1. 1Google می‌گوید مهاجمان رکوردهای DNS را در دامنه‌های کد کشوری .gh، .sl و .as تغییر دادند و برای چند دامنه Google گواهی به دست آوردند.
  2. 2Chrome این گواهی‌ها را از طریق CRLSets مسدود می‌کند؛ Google می‌گوید سیستم‌هایش نفوذ نشده‌اند و دلیلی ندارد که فکر کند CAهای صادرکننده رفتار نادرستی داشته‌اند.
  3. 3The Hacker News دست‌کم 12 گواهی برای نام‌های Google و YouTube شمارش کرد که از 22 تا 27 سپتامبر ثبت شده و همگی تا 7 اکتبر باطل شده بودند.
  4. 4Google معتقد است برندهای بزرگ و سرویس‌های آنلاین دیگری نیز آسیب دیده‌اند، اما نام هیچ‌یک را اعلام نکرده است.
  5. 5تأییدنشده: هویت مهاجمان، چگونگی به خطر افتادن دامنه‌ها، و اینکه آیا از گواهی‌ای علیه کاربران استفاده شده است یا نه.

متن کامل خبر

Google روز 6 اکتبر اعلام کرد که مهاجمان سه دامنه سطح بالای کد کشوری، یعنی .gh (غنا)، .sl (سیرالئون) و .as (ساموآی آمریکا) را هدف گرفتند و رکوردهای DNS معتبر (authoritative) برخی از دامنه‌های زیرمجموعه آن‌ها را تغییر دادند. کنترل این رکوردها به مهاجمان امکان داد از بررسی‌های خودکار مالکیت که مراکز صدور گواهی (CA) پیش از صدور گواهی انجام می‌دهند عبور کنند، و آن‌ها برای چند دامنه Google گواهی HTTPS به دست آوردند. این شرح بر پایه گزارش‌های Ars Technica، BleepingComputer و The Hacker News است که پست Google را توصیف کرده‌اند؛ ittechwire خود این پست را بررسی نکرده است.

به گفته این گزارش‌ها، Google می‌گوید سیستم‌های خودش به خطر نیفتاده‌اند و دلیلی نمی‌بیند که به رفتار نادرست CAهای صادرکننده مشکوک باشد. Chrome گواهی‌های مربوط به دامنه‌های Google را از طریق CRLSets مسدود کرد؛ سازوکاری اضطراری برای سلب سریع اعتماد از گواهی‌های مشخص. Google همچنین با CAها همکاری کرد تا این گواهی‌ها باطل شوند و مرورگرها و برنامه‌های دیگر نیز تحت پوشش قرار گیرند. Google می‌گوید سپس لاگ‌های شفافیت گواهی (Certificate Transparency یا CT) سازمان‌های دیگری را آشکار کردند که به نظر آن، همین کارزار آن‌ها را نیز تحت تأثیر قرار داده بود، از جمله «چند برند پیشرو جهانی و سرویس‌های آنلاین پرکاربرد». Google این گواهی‌ها را نیز در Chrome مسدود کرد و در صورت امکان به مالکان اطلاع داد، اما نه نام آن‌ها را اعلام کرده و نه دامنه‌های آسیب‌دیده خودش را.

The Hacker News می‌گوید روز 7 اکتبر لاگ‌های CT را جست‌وجو کرده و دست‌کم 12 گواهی یافته است که بین 22 تا 27 سپتامبر صادر شده‌اند و نام‌های Google و YouTube را در این سه دامنه پوشش می‌دهند، از جمله google.com.gh، google.sl و google.as. طبق شمارش این رسانه، این گواهی‌ها هفت دامنه را پوشش می‌دهند؛ Let's Encrypt تعداد 11 گواهی و ZeroSSL یک گواهی صادر کرده است. این گواهی‌ها هر بار برای یک دامنه کشوری ثبت شدند: .gh در 22 سپتامبر، .sl در 25 سپتامبر و .as در 27 سپتامبر. به گزارش این رسانه، هر 12 گواهی تا 7 اکتبر باطل شده بودند؛ دو گواهی .gh و گواهی ZeroSSL در 26 سپتامبر و نُه گواهی باقی‌مانده در 1 اکتبر. این رسانه تنها مجموعه کوچکی از نام‌ها را بررسی کرده است، بنابراین شمار واقعی ممکن است بیشتر باشد. این رسانه همچنین به یکی از کارکنان Let's Encrypt استناد می‌کند که در انجمن کاربران این CA تأیید کرده است گواهی‌هایی برای Google و YouTube صادر و بعداً باطل شده‌اند.

بسیاری از جزئیات هنوز تأیید نشده است. به گفته The Hacker News، پست Google مهاجمان را معرفی نمی‌کند، توضیح نمی‌دهد که دامنه‌های کد کشوری چگونه به خطر افتادند یا آیا اکنون امن هستند، و نمی‌گوید که آیا از گواهی‌ای واقعاً برای جعل هویت یک سایت یا به دست آوردن داده‌های کاربران استفاده شده است یا نه. در این نقطه گزارش‌ها با هم تفاوت دارند: BleepingComputer بدون انتساب این مطلب به Google می‌نویسد که رکوردهای تغییریافته به مهاجم امکان داد دامنه‌ها را به زیرساخت خودش هدایت کند، خود را به جای برندهای مشروع جا بزند و محتوای دلخواهش را به بازدیدکنندگان ارائه دهد، در حالی که The Hacker News خاطرنشان می‌کند پست Google درباره هرگونه سوءاستفاده واقعی سکوت کرده است. Ars Technica می‌گوید روشن نیست چند گواهی غیرمجاز وجود دارد یا آیا همه گواهی‌های مربوط به سازمان‌های دیگر مسدود شده‌اند. این رسانه‌ها نقطه ورود را نیز به شکل متفاوتی بیان می‌کنند: BleepingComputer می‌گوید اپراتورهای شخص ثالث به خطر افتادند، و Ars Technica از نفوذ به سه رجیستری دامنه سخن می‌گوید. خود Google هشدار می‌دهد: «نمی‌توانیم تضمین کنیم که تحلیل ما همه دامنه‌های آسیب‌دیده را شناسایی کرده باشد».

Google می‌گوید کاربران Chrome لازم نیست اقدامی انجام دهند، اما به مالکان دامنه‌ها می‌گوید به مسدودسازی در سمت مرورگر تکیه نکنند. Google به آن‌ها توصیه می‌کند لاگ‌های CT را برای همه دامنه‌هایی که در اختیار دارند، از جمله دامنه‌های پارک‌شده، پایش کنند و یک رکورد محدودکننده CAA (Certification Authority Authorization) منتشر کنند. به گفته Google، چنین رکوردی نمی‌تواند در جریان یک ربایش فعال DNS از صدور گواهی جلوگیری کند، اما می‌تواند مانع شود که مهاجم پس از بازپس‌گیری کنترل توسط مالک، با استفاده مجدد از یک بررسی موفق قبلی دامنه، گواهی‌های بیشتری بگیرد. The Hacker News می‌افزاید که قواعد CAها در حال حاضر چنین استفاده مجددی را تا 200 روز مجاز می‌دانند؛ بازه‌ای که قرار است از مارس 2027 به 100 روز و از مارس 2029 به 10 روز کاهش یابد، و اینکه هر کسی می‌تواند گواهی‌ای را که درخواست نکرده است به CA صادرکننده آن گزارش دهد.

چرا مهم است

یک گواهی معتبر به مهاجم امکان می‌دهد از طریق یک اتصال رمزگذاری‌شده خود را به جای یک سایت واقعی جا بزند. به گفته Google، سیستم‌های خودش نفوذ نشده‌اند و دلیلی ندارد که فکر کند CAها کار نادرستی انجام داده‌اند؛ کنترل رکوردهای DNS در یک دامنه کد کشوری برای عبور از بررسی‌های استاندارد مالکیت کافی بود. مسدودسازی Chrome به‌طور قابل اتکا از کاربران مرورگرهای دیگر محافظت نمی‌کند، و Google می‌گوید ممکن است تحلیلش برخی دامنه‌ها را از قلم انداخته باشد؛ بنابراین پایش CT و رکوردهای سخت‌گیرانه CAA بر عهده مالکان دامنه‌هاست. Ars Technica نفوذ سال 2011 به DigiNotar را یادآوری می‌کند که در آن گواهی‌های جعلی برای Google و سایت‌های دیگر علیه دست‌کم 300,000 نفر مرتبط با ایران به کار گرفته شد.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#Google#گواهی‌های TLS#ربایش DNS#Chrome#شفافیت گواهی (Certificate Transparency)#ccTLD

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1Ars Technica · گزارش خبریHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · گزارش خبریHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · گزارش خبریAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com