Google: תוקפים ניצלו את הדומיינים .gh, .sl ו-.as כדי להשיג תעודות לאתרים שלה
לפי Google, תוקפים ששינו רשומות DNS תחת סיומות המדינה של גאנה, סיירה לאון וסמואה האמריקנית השיגו תעודות TLS לכמה דומיינים של Google. Chrome חוסם אותן כעת; Google לא מסרה מי עומד מאחורי המתקפה או כיצד נפרצו הדומיינים.
נקודות מרכזיות
- 1Google אומרת שתוקפים שינו רשומות DNS תחת דומייני קוד המדינה .gh, .sl ו-.as והשיגו תעודות לכמה דומיינים של Google.
- 2Chrome חוסם את התעודות באמצעות CRLSets; Google אומרת שהמערכות שלה לא נפרצו ושאין לה סיבה לחשוב שרשויות האישורים המנפיקות פעלו שלא כשורה.
- 3The Hacker News ספר לפחות 12 תעודות עבור שמות של Google ו-YouTube, שנרשמו בין 22 ל-27 בספטמבר וכולן בוטלו עד 7 באוקטובר.
- 4Google סבורה שגם מותגים גדולים ושירותים מקוונים אחרים נפגעו, אך לא נקבה בשמו של אף אחד מהם.
- 5לא אומת: מי התוקפים, כיצד נפרצו הדומיינים, והאם תעודה כלשהי שימשה נגד משתמשים.
הידיעה המלאה
Google מסרה ב-6 באוקטובר כי תוקפים כיוונו לשלושה דומיינים עליונים של קוד מדינה, .gh (גאנה), .sl (סיירה לאון) ו-.as (סמואה האמריקנית), ושינו רשומות DNS סמכותיות (authoritative) של דומיינים נבחרים תחתם. השליטה ברשומות אלה אפשרה לתוקפים לעבור את בדיקות הבעלות האוטומטיות שרשויות אישורים (CA) מבצעות לפני הנפקת תעודה, והם השיגו תעודות HTTPS לכמה דומיינים של Google. תיאור זה מבוסס על דיווחים של Ars Technica, BleepingComputer ו-The Hacker News המתארים את הפוסט של Google; ittechwire לא עיינה בפוסט עצמו.
לפי הדיווחים, Google אומרת שהמערכות שלה עצמה לא נפרצו, והיא אינה רואה סיבה לחשוד שרשויות האישורים המנפיקות פעלו שלא כשורה. Chrome חסם את התעודות לדומיינים של Google באמצעות CRLSets, מנגנון חירום לשלילת אמון מהירה מתעודות מסוימות, ו-Google עבדה עם רשויות האישורים כדי לבטל אותן, כך שגם דפדפנים ואפליקציות אחרים יהיו מכוסים. לדברי Google, יומני שקיפות התעודות (Certificate Transparency, CT) חשפו לאחר מכן ארגונים נוספים שלדעתה נפגעו גם הם מאותו מסע תקיפה, ובהם “כמה מותגים גלובליים מובילים ושירותים מקוונים נפוצים”. היא חסמה גם את התעודות האלה ב-Chrome והודיעה לבעלים במידת האפשר, אך לא פרסמה את שמותיהם ולא את שמות הדומיינים שלה שנפגעו.
The Hacker News מסר כי חיפש ביומני CT ב-7 באוקטובר ומצא לפחות 12 תעודות שהונפקו בין 22 ל-27 בספטמבר עבור שמות של Google ו-YouTube בשלושת הדומיינים, ובהם google.com.gh, google.sl ו-google.as. לפי ספירתו, הן מכסות שבעה דומיינים; Let's Encrypt הנפיקה 11 מהן ו-ZeroSSL אחת. הן נרשמו ביומנים דומיין מדינה אחד בכל פעם: .gh ב-22 בספטמבר, .sl ב-25 בספטמבר ו-.as ב-27 בספטמבר. לפי כלי התקשורת, כל 12 התעודות בוטלו עד 7 באוקטובר: שתי תעודות ה-.gh ותעודת ה-ZeroSSL ב-26 בספטמבר, ותשע הנותרות ב-1 באוקטובר. הוא בדק רק קבוצה קטנה של שמות, כך שהמספר האמיתי עשוי להיות גבוה יותר. כלי התקשורת מצטט גם עובד של Let's Encrypt שאישר בפורום הקהילה של רשות האישורים כי הונפקו תעודות עבור Google ו-YouTube ובוטלו מאוחר יותר.
פרטים רבים עדיין לא אומתו. לפי The Hacker News, הפוסט של Google אינו מזהה את התוקפים, אינו מסביר כיצד נפרצו דומייני קוד המדינה או אם הם מאובטחים כעת, ואינו מציין אם תעודה כלשהי שימשה בפועל להתחזות לאתר או ללכידת נתוני משתמשים. כאן הדיווחים חלוקים: BleepingComputer כותב, בלי לייחס זאת ל-Google, שהרשומות ששונו אפשרו לתוקף להפנות את הדומיינים לתשתית שלו, להתחזות למותגים לגיטימיים ולהגיש למבקרים תוכן לבחירתו, ואילו The Hacker News מציין שהפוסט של Google שותק בנוגע לשימוש לרעה בפועל. Ars Technica אומר שלא ברור כמה תעודות לא מורשות קיימות ואם כל התעודות של ארגונים אחרים נחסמו. כלי התקשורת גם מתארים את נקודת הכניסה באופן שונה: BleepingComputer אומר שמפעילי צד שלישי נפרצו, ו-Ars Technica מדבר על פריצה לשלושה מרשמי דומיינים. Google עצמה מזהירה: “איננו יכולים להבטיח שהניתוח שלנו זיהה כל דומיין שנפגע”.
Google אומרת שמשתמשי Chrome אינם צריכים לנקוט פעולה כלשהי, אך היא מורה לבעלי דומיינים לא להסתמך על חסימה בצד הדפדפן. היא ממליצה להם לנטר את יומני ה-CT עבור כל דומיין שבבעלותם, כולל דומיינים חנויים (parked), ולפרסם רשומת Certification Authority Authorization (CAA) מגבילה. רשומה כזו אינה יכולה למנוע הנפקה בזמן חטיפת DNS פעילה, מציינת Google, אך היא יכולה למנוע מתוקף לעשות שימוש חוזר באימות דומיין מוצלח קודם כדי להשיג תעודות נוספות לאחר שהבעלים חזר לשלוט בדומיין. The Hacker News מוסיף כי כללי רשויות האישורים מתירים כיום שימוש חוזר כזה עד 200 יום, חלון שמתוכנן להצטמצם ל-100 יום ממרץ 2027 ול-10 ימים ממרץ 2029, וכי כל אחד יכול לדווח על תעודה שלא התבקשה לרשות האישורים שהנפיקה אותה.
למה זה חשוב
תעודה תקפה מאפשרת לתוקף להתחזות לאתר אמיתי בחיבור מוצפן. לפי Google, המערכות שלה עצמה לא נפרצו ואין לה סיבה לחשוב שרשויות האישורים עשו משהו שגוי; שליטה ברשומות DNS תחת דומיין קוד מדינה הספיקה כדי לעבור את בדיקות הבעלות הסטנדרטיות. החסימה של Chrome אינה מגנה באופן אמין על משתמשים בדפדפנים אחרים, ו-Google אומרת שייתכן שהניתוח שלה החמיץ דומיינים, ולכן ניטור CT ורשומות CAA מחמירות מוטלים על בעלי הדומיינים. Ars Technica מזכיר את הפריצה ל-DigiNotar ב-2011, כאשר תעודות מזויפות עבור Google ואתרים אחרים הופנו נגד לפחות 300,000 בני אדם הקשורים לאיראן.
ציר זמן
· פורסם
נושאים#Google#תעודות TLS#חטיפת DNS#Chrome#שקיפות תעודות (Certificate Transparency)#ccTLD
מקורות
ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.
- 1Ars Technica · דיווח חדשותיHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
- 2BleepingComputer · דיווח חדשותיHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
- 3The Hacker News · דיווח חדשותיAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com
