सामग्री पर जाएँ
ittechwire

स्पष्ट स्रोतों के साथ टेक समाचार

  1. होम
  2. सुरक्षा

सुरक्षा

Google के अनुसार हमलावरों ने .gh, .sl और .as डोमेन का दुरुपयोग कर उसकी साइटों के सर्टिफ़िकेट हासिल किए

Google के अनुसार, घाना, सिएरा लियोन और अमेरिकन समोआ के कंट्री-कोड डोमेन के तहत DNS रिकॉर्ड बदलने वाले हमलावरों ने Google के कई डोमेन के लिए TLS सर्टिफ़िकेट हासिल कर लिए। Chrome अब इन्हें ब्लॉक करता है; Google ने यह नहीं बताया है कि इसके पीछे कौन था या डोमेन से कैसे समझौता हुआ।

ittechwire संपादकीय6 मिनट पढ़ेंस्रोत: 3एआई अनुवाद · मूल भाषा: English

मुख्य बातें

  1. 1Google का कहना है कि हमलावरों ने .gh, .sl और .as कंट्री-कोड डोमेन के तहत DNS रिकॉर्ड बदले और Google के कई डोमेन के लिए सर्टिफ़िकेट हासिल किए।
  2. 2Chrome इन सर्टिफ़िकेट को CRLSets के ज़रिए ब्लॉक करता है; Google का कहना है कि उसके सिस्टम में सेंध नहीं लगी और उसके पास यह मानने का कोई कारण नहीं कि जारी करने वाली CA ने अनुचित आचरण किया।
  3. 3The Hacker News ने Google और YouTube के नामों के लिए कम से कम 12 सर्टिफ़िकेट गिने, जो 22 से 27 सितंबर के बीच लॉग हुए और 7 अक्टूबर तक सभी रद्द हो चुके थे।
  4. 4Google का मानना है कि अन्य बड़े ब्रांड और ऑनलाइन सेवाएँ भी निशाने पर आईं, लेकिन उसने उनमें से किसी का नाम नहीं लिया है।
  5. 5अपुष्ट: हमलावर कौन हैं, डोमेन से कैसे समझौता हुआ, और क्या किसी सर्टिफ़िकेट का उपयोगकर्ताओं के ख़िलाफ़ इस्तेमाल हुआ।

पूरी खबर

Google ने 6 अक्टूबर को कहा कि हमलावरों ने तीन कंट्री-कोड टॉप-लेवल डोमेन, .gh (घाना), .sl (सिएरा लियोन) और .as (अमेरिकन समोआ), को निशाना बनाया और उनके तहत चुनिंदा डोमेन के आधिकारिक (authoritative) DNS रिकॉर्ड बदल दिए। इन रिकॉर्ड पर नियंत्रण की बदौलत हमलावर उन स्वचालित स्वामित्व जाँचों को पार कर गए जो सर्टिफ़िकेट अथॉरिटी (CA) सर्टिफ़िकेट जारी करने से पहले करती हैं, और उन्होंने Google के कई डोमेन के लिए HTTPS सर्टिफ़िकेट हासिल कर लिए। यह विवरण Ars Technica, BleepingComputer और The Hacker News की उन रिपोर्टों पर आधारित है जिनमें Google की पोस्ट का वर्णन है; ittechwire ने स्वयं उस पोस्ट की समीक्षा नहीं की है।

उन रिपोर्टों के अनुसार, Google का कहना है कि उसके अपने सिस्टम से समझौता नहीं हुआ, और उसे सर्टिफ़िकेट जारी करने वाली CA पर अनुचित आचरण का संदेह करने का कोई कारण नहीं दिखता। Chrome ने Google के डोमेन के सर्टिफ़िकेट को CRLSets के ज़रिए ब्लॉक कर दिया, जो विशिष्ट सर्टिफ़िकेट पर से भरोसा तेज़ी से हटाने का एक आपातकालीन तंत्र है, और Google ने CA के साथ मिलकर उन्हें रद्द करवाया ताकि दूसरे ब्राउज़र और ऐप भी सुरक्षित रहें। Google का कहना है कि इसके बाद सर्टिफ़िकेट ट्रांसपेरेंसी (Certificate Transparency, CT) लॉग से और भी ऐसे संगठन सामने आए जिन्हें, उसकी राय में, इसी अभियान ने निशाना बनाया था, जिनमें “कई अग्रणी वैश्विक ब्रांड और व्यापक रूप से इस्तेमाल होने वाली ऑनलाइन सेवाएँ” शामिल हैं। उसने इन सर्टिफ़िकेट को भी Chrome में ब्लॉक किया और जहाँ संभव हुआ मालिकों को सूचित किया, लेकिन उसने न तो उनके नाम बताए हैं और न ही अपने प्रभावित डोमेन के।

The Hacker News का कहना है कि उसने 7 अक्टूबर को CT लॉग खोजे और कम से कम 12 ऐसे सर्टिफ़िकेट पाए जो 22 से 27 सितंबर के बीच जारी हुए और तीनों डोमेन पर Google और YouTube के नामों को कवर करते हैं, जिनमें google.com.gh, google.sl और google.as शामिल हैं। उसकी गिनती के अनुसार ये सात डोमेन को कवर करते हैं; Let's Encrypt ने 11 और ZeroSSL ने एक सर्टिफ़िकेट जारी किया। इन्हें एक बार में एक कंट्री डोमेन के हिसाब से लॉग किया गया: .gh को 22 सितंबर, .sl को 25 सितंबर और .as को 27 सितंबर को। इस मीडिया संस्थान की रिपोर्ट के अनुसार सभी 12 सर्टिफ़िकेट 7 अक्टूबर तक रद्द हो चुके थे; .gh के दो सर्टिफ़िकेट और ZeroSSL वाला 26 सितंबर को, और बाकी नौ 1 अक्टूबर को। उसने नामों के केवल एक छोटे समूह की जाँच की, इसलिए वास्तविक संख्या अधिक हो सकती है। यह संस्थान Let's Encrypt के एक कर्मचारी का भी हवाला देता है जिसने उस CA के कम्युनिटी फ़ोरम पर पुष्टि की कि Google और YouTube के लिए सर्टिफ़िकेट जारी हुए थे और बाद में रद्द कर दिए गए।

बहुत कुछ अभी अपुष्ट है। The Hacker News के अनुसार, Google की पोस्ट हमलावरों की पहचान नहीं करती, यह स्पष्ट नहीं करती कि कंट्री-कोड डोमेन से कैसे समझौता हुआ या क्या वे अब सुरक्षित हैं, और यह नहीं बताती कि क्या किसी सर्टिफ़िकेट का वास्तव में किसी साइट का रूप धरने या उपयोगकर्ताओं का डेटा हासिल करने के लिए इस्तेमाल हुआ। यहाँ रिपोर्टों में अंतर है: BleepingComputer, इसे Google से जोड़े बिना, लिखता है कि बदले गए रिकॉर्ड ने हमलावर को डोमेन को अपने इन्फ्रास्ट्रक्चर की ओर मोड़ने, वैध ब्रांडों का रूप धरने और आगंतुकों को अपनी पसंद की सामग्री दिखाने में सक्षम बनाया, जबकि The Hacker News ध्यान दिलाता है कि Google की पोस्ट किसी वास्तविक दुरुपयोग के बारे में चुप है। Ars Technica का कहना है कि यह स्पष्ट नहीं है कि कितने अनधिकृत सर्टिफ़िकेट मौजूद हैं या क्या दूसरे संगठनों के सभी सर्टिफ़िकेट ब्लॉक हो चुके हैं। ये संस्थान प्रवेश के रास्ते को भी अलग-अलग शब्दों में बताते हैं: BleepingComputer कहता है कि थर्ड-पार्टी ऑपरेटरों से समझौता हुआ, जबकि Ars Technica तीन डोमेन रजिस्ट्री में सेंध की बात करता है। Google स्वयं सावधान करता है: “हम इस बात की गारंटी नहीं दे सकते कि हमारे विश्लेषण ने हर प्रभावित डोमेन की पहचान कर ली है”।

Google का कहना है कि Chrome उपयोगकर्ताओं को कोई कदम उठाने की ज़रूरत नहीं है, लेकिन वह डोमेन मालिकों से कहता है कि ब्राउज़र की ओर से होने वाली ब्लॉकिंग पर निर्भर न रहें। वह उन्हें सलाह देता है कि अपने हर डोमेन के लिए, पार्क किए गए डोमेन सहित, CT लॉग की निगरानी करें और एक प्रतिबंधात्मक Certification Authority Authorization (CAA) रिकॉर्ड प्रकाशित करें। Google के अनुसार ऐसा रिकॉर्ड सक्रिय DNS हाइजैक के दौरान सर्टिफ़िकेट जारी होने से नहीं रोक सकता, लेकिन यह हमलावर को मालिक द्वारा नियंत्रण वापस पाने के बाद किसी पिछली सफल डोमेन जाँच का दोबारा उपयोग करके और सर्टिफ़िकेट हासिल करने से रोक सकता है। The Hacker News आगे कहता है कि CA नियम फ़िलहाल ऐसे दोबारा उपयोग की 200 दिनों तक अनुमति देते हैं, यह अवधि मार्च 2027 से घटकर 100 दिन और मार्च 2029 से 10 दिन होनी तय है, और कोई भी व्यक्ति बिना अनुरोध के जारी हुए सर्टिफ़िकेट की शिकायत उसे जारी करने वाली CA से कर सकता है।

यह क्यों मायने रखता है

एक वैध सर्टिफ़िकेट हमलावर को एन्क्रिप्टेड कनेक्शन पर किसी असली साइट का रूप धरने देता है। Google के अनुसार, उसके अपने सिस्टम में सेंध नहीं लगी और उसके पास यह मानने का कोई कारण नहीं कि CA ने कुछ गलत किया; किसी कंट्री-कोड डोमेन के तहत DNS रिकॉर्ड पर नियंत्रण मानक स्वामित्व जाँचों को पार करने के लिए पर्याप्त था। Chrome की ब्लॉकिंग दूसरे ब्राउज़र इस्तेमाल करने वालों को भरोसेमंद रूप से सुरक्षा नहीं देती, और Google का कहना है कि उसके विश्लेषण से कुछ डोमेन छूट गए हो सकते हैं, इसलिए CT निगरानी और सख़्त CAA रिकॉर्ड की ज़िम्मेदारी डोमेन मालिकों पर आती है। Ars Technica 2011 के DigiNotar सेंध की याद दिलाता है, जब Google और अन्य साइटों के जाली सर्टिफ़िकेट ईरान से जुड़े कम से कम 300,000 लोगों के ख़िलाफ़ इस्तेमाल किए गए थे।

समयरेखा

  1. · प्रकाशित

विषय#Google#TLS सर्टिफ़िकेट#DNS हाइजैकिंग#Chrome#सर्टिफ़िकेट ट्रांसपेरेंसी#ccTLD

स्रोत

यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।

  1. 1Ars Technica · समाचार रिपोर्टHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · समाचार रिपोर्टHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · समाचार रिपोर्टAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com