Google میگوید مهاجمان با سوءاستفاده از دامنههای .gh، .sl و .as برای سایتهایش گواهی گرفتند
به گفته Google، مهاجمانی که رکوردهای DNS را در دامنههای کد کشوری غنا، سیرالئون و ساموآی آمریکا تغییر دادند، برای چند دامنه Google گواهی TLS به دست آوردند. Chrome اکنون این گواهیها را مسدود میکند؛ Google نگفته است چه کسی پشت این ماجرا بوده یا دامنهها چگونه به خطر افتادهاند.
نکات کلیدی
- 1Google میگوید مهاجمان رکوردهای DNS را در دامنههای کد کشوری .gh، .sl و .as تغییر دادند و برای چند دامنه Google گواهی به دست آوردند.
- 2Chrome این گواهیها را از طریق CRLSets مسدود میکند؛ Google میگوید سیستمهایش نفوذ نشدهاند و دلیلی ندارد که فکر کند CAهای صادرکننده رفتار نادرستی داشتهاند.
- 3The Hacker News دستکم 12 گواهی برای نامهای Google و YouTube شمارش کرد که از 22 تا 27 سپتامبر ثبت شده و همگی تا 7 اکتبر باطل شده بودند.
- 4Google معتقد است برندهای بزرگ و سرویسهای آنلاین دیگری نیز آسیب دیدهاند، اما نام هیچیک را اعلام نکرده است.
- 5تأییدنشده: هویت مهاجمان، چگونگی به خطر افتادن دامنهها، و اینکه آیا از گواهیای علیه کاربران استفاده شده است یا نه.
متن کامل خبر
Google روز 6 اکتبر اعلام کرد که مهاجمان سه دامنه سطح بالای کد کشوری، یعنی .gh (غنا)، .sl (سیرالئون) و .as (ساموآی آمریکا) را هدف گرفتند و رکوردهای DNS معتبر (authoritative) برخی از دامنههای زیرمجموعه آنها را تغییر دادند. کنترل این رکوردها به مهاجمان امکان داد از بررسیهای خودکار مالکیت که مراکز صدور گواهی (CA) پیش از صدور گواهی انجام میدهند عبور کنند، و آنها برای چند دامنه Google گواهی HTTPS به دست آوردند. این شرح بر پایه گزارشهای Ars Technica، BleepingComputer و The Hacker News است که پست Google را توصیف کردهاند؛ ittechwire خود این پست را بررسی نکرده است.
به گفته این گزارشها، Google میگوید سیستمهای خودش به خطر نیفتادهاند و دلیلی نمیبیند که به رفتار نادرست CAهای صادرکننده مشکوک باشد. Chrome گواهیهای مربوط به دامنههای Google را از طریق CRLSets مسدود کرد؛ سازوکاری اضطراری برای سلب سریع اعتماد از گواهیهای مشخص. Google همچنین با CAها همکاری کرد تا این گواهیها باطل شوند و مرورگرها و برنامههای دیگر نیز تحت پوشش قرار گیرند. Google میگوید سپس لاگهای شفافیت گواهی (Certificate Transparency یا CT) سازمانهای دیگری را آشکار کردند که به نظر آن، همین کارزار آنها را نیز تحت تأثیر قرار داده بود، از جمله «چند برند پیشرو جهانی و سرویسهای آنلاین پرکاربرد». Google این گواهیها را نیز در Chrome مسدود کرد و در صورت امکان به مالکان اطلاع داد، اما نه نام آنها را اعلام کرده و نه دامنههای آسیبدیده خودش را.
The Hacker News میگوید روز 7 اکتبر لاگهای CT را جستوجو کرده و دستکم 12 گواهی یافته است که بین 22 تا 27 سپتامبر صادر شدهاند و نامهای Google و YouTube را در این سه دامنه پوشش میدهند، از جمله google.com.gh، google.sl و google.as. طبق شمارش این رسانه، این گواهیها هفت دامنه را پوشش میدهند؛ Let's Encrypt تعداد 11 گواهی و ZeroSSL یک گواهی صادر کرده است. این گواهیها هر بار برای یک دامنه کشوری ثبت شدند: .gh در 22 سپتامبر، .sl در 25 سپتامبر و .as در 27 سپتامبر. به گزارش این رسانه، هر 12 گواهی تا 7 اکتبر باطل شده بودند؛ دو گواهی .gh و گواهی ZeroSSL در 26 سپتامبر و نُه گواهی باقیمانده در 1 اکتبر. این رسانه تنها مجموعه کوچکی از نامها را بررسی کرده است، بنابراین شمار واقعی ممکن است بیشتر باشد. این رسانه همچنین به یکی از کارکنان Let's Encrypt استناد میکند که در انجمن کاربران این CA تأیید کرده است گواهیهایی برای Google و YouTube صادر و بعداً باطل شدهاند.
بسیاری از جزئیات هنوز تأیید نشده است. به گفته The Hacker News، پست Google مهاجمان را معرفی نمیکند، توضیح نمیدهد که دامنههای کد کشوری چگونه به خطر افتادند یا آیا اکنون امن هستند، و نمیگوید که آیا از گواهیای واقعاً برای جعل هویت یک سایت یا به دست آوردن دادههای کاربران استفاده شده است یا نه. در این نقطه گزارشها با هم تفاوت دارند: BleepingComputer بدون انتساب این مطلب به Google مینویسد که رکوردهای تغییریافته به مهاجم امکان داد دامنهها را به زیرساخت خودش هدایت کند، خود را به جای برندهای مشروع جا بزند و محتوای دلخواهش را به بازدیدکنندگان ارائه دهد، در حالی که The Hacker News خاطرنشان میکند پست Google درباره هرگونه سوءاستفاده واقعی سکوت کرده است. Ars Technica میگوید روشن نیست چند گواهی غیرمجاز وجود دارد یا آیا همه گواهیهای مربوط به سازمانهای دیگر مسدود شدهاند. این رسانهها نقطه ورود را نیز به شکل متفاوتی بیان میکنند: BleepingComputer میگوید اپراتورهای شخص ثالث به خطر افتادند، و Ars Technica از نفوذ به سه رجیستری دامنه سخن میگوید. خود Google هشدار میدهد: «نمیتوانیم تضمین کنیم که تحلیل ما همه دامنههای آسیبدیده را شناسایی کرده باشد».
Google میگوید کاربران Chrome لازم نیست اقدامی انجام دهند، اما به مالکان دامنهها میگوید به مسدودسازی در سمت مرورگر تکیه نکنند. Google به آنها توصیه میکند لاگهای CT را برای همه دامنههایی که در اختیار دارند، از جمله دامنههای پارکشده، پایش کنند و یک رکورد محدودکننده CAA (Certification Authority Authorization) منتشر کنند. به گفته Google، چنین رکوردی نمیتواند در جریان یک ربایش فعال DNS از صدور گواهی جلوگیری کند، اما میتواند مانع شود که مهاجم پس از بازپسگیری کنترل توسط مالک، با استفاده مجدد از یک بررسی موفق قبلی دامنه، گواهیهای بیشتری بگیرد. The Hacker News میافزاید که قواعد CAها در حال حاضر چنین استفاده مجددی را تا 200 روز مجاز میدانند؛ بازهای که قرار است از مارس 2027 به 100 روز و از مارس 2029 به 10 روز کاهش یابد، و اینکه هر کسی میتواند گواهیای را که درخواست نکرده است به CA صادرکننده آن گزارش دهد.
چرا مهم است
یک گواهی معتبر به مهاجم امکان میدهد از طریق یک اتصال رمزگذاریشده خود را به جای یک سایت واقعی جا بزند. به گفته Google، سیستمهای خودش نفوذ نشدهاند و دلیلی ندارد که فکر کند CAها کار نادرستی انجام دادهاند؛ کنترل رکوردهای DNS در یک دامنه کد کشوری برای عبور از بررسیهای استاندارد مالکیت کافی بود. مسدودسازی Chrome بهطور قابل اتکا از کاربران مرورگرهای دیگر محافظت نمیکند، و Google میگوید ممکن است تحلیلش برخی دامنهها را از قلم انداخته باشد؛ بنابراین پایش CT و رکوردهای سختگیرانه CAA بر عهده مالکان دامنههاست. Ars Technica نفوذ سال 2011 به DigiNotar را یادآوری میکند که در آن گواهیهای جعلی برای Google و سایتهای دیگر علیه دستکم 300,000 نفر مرتبط با ایران به کار گرفته شد.
گاهشمار
· منتشرشده
موضوعها#Google#گواهیهای TLS#ربایش DNS#Chrome#شفافیت گواهی (Certificate Transparency)#ccTLD
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.
- 1Ars Technica · گزارش خبریHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · گزارش خبریHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · گزارش خبریAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
