Langsung ke konten
ittechwire

Berita teknologi dengan sumber yang jelas

  1. Beranda
  2. Keamanan

Keamanan

Google: penyerang menyalahgunakan domain .gh, .sl, dan .as untuk mendapatkan sertifikat bagi situs-situsnya

Menurut Google, penyerang yang mengubah catatan DNS di bawah domain kode negara Ghana, Sierra Leone, dan Samoa Amerika memperoleh sertifikat TLS untuk beberapa domain Google. Chrome kini memblokirnya; Google belum mengungkapkan siapa pelakunya atau bagaimana domain-domain itu dibobol.

Redaksi ittechwire4 menit bacaSumber: 3Terjemahan AI · bahasa asli: English

Poin penting

  1. 1Google mengatakan penyerang mengubah catatan DNS di bawah domain kode negara .gh, .sl, dan .as serta memperoleh sertifikat untuk beberapa domain Google.
  2. 2Chrome memblokir sertifikat tersebut melalui CRLSets; Google mengatakan sistemnya tidak dibobol dan tidak punya alasan untuk mengira CA penerbit bertindak tidak semestinya.
  3. 3The Hacker News menghitung sedikitnya 12 sertifikat untuk nama Google dan YouTube, dicatat pada 22 hingga 27 September dan semuanya telah dicabut per 7 Oktober.
  4. 4Google meyakini merek besar dan layanan daring lain juga terkena, tetapi belum menyebutkan satu pun di antaranya.
  5. 5Belum dikonfirmasi: siapa penyerangnya, bagaimana domain-domain itu dibobol, dan apakah ada sertifikat yang dipakai untuk menyerang pengguna.

Berita selengkapnya

Google menyatakan pada 6 Oktober bahwa penyerang menargetkan tiga domain tingkat teratas kode negara, yaitu .gh (Ghana), .sl (Sierra Leone), dan .as (Samoa Amerika), serta mengubah catatan DNS otoritatif untuk domain-domain tertentu di bawahnya. Penguasaan atas catatan tersebut memungkinkan penyerang lolos dari pemeriksaan kepemilikan otomatis yang dijalankan otoritas sertifikat (CA) sebelum menerbitkan sertifikat, dan mereka memperoleh sertifikat HTTPS untuk beberapa domain Google. Uraian ini didasarkan pada laporan Ars Technica, BleepingComputer, dan The Hacker News yang menggambarkan unggahan Google; ittechwire belum meninjau unggahan itu sendiri.

Menurut laporan-laporan tersebut, Google mengatakan sistemnya sendiri tidak dibobol, dan tidak melihat alasan untuk mencurigai CA penerbit bertindak tidak semestinya. Chrome memblokir sertifikat untuk domain Google melalui CRLSets, mekanisme darurat untuk dengan cepat mencabut kepercayaan atas sertifikat tertentu, dan Google bekerja sama dengan para CA untuk mencabut sertifikat itu agar peramban dan aplikasi lain juga terlindungi. Google mengatakan log Certificate Transparency (CT) kemudian mengungkap lebih banyak organisasi yang, menurut pandangannya, juga terkena kampanye yang sama, termasuk “sejumlah merek global terkemuka dan layanan daring yang banyak digunakan”. Google juga memblokir sertifikat tersebut di Chrome dan memberi tahu pemiliknya jika memungkinkan, tetapi tidak menyebutkan nama mereka maupun domain miliknya sendiri yang terdampak.

The Hacker News mengatakan telah menelusuri log CT pada 7 Oktober dan menemukan sedikitnya 12 sertifikat yang diterbitkan antara 22 dan 27 September untuk nama-nama Google dan YouTube di ketiga domain tersebut, di antaranya google.com.gh, google.sl, dan google.as. Menurut hitungannya, sertifikat itu mencakup tujuh domain; Let's Encrypt menerbitkan 11 dan ZeroSSL satu. Sertifikat-sertifikat itu dicatat satu domain negara demi satu: .gh pada 22 September, .sl pada 25 September, dan .as pada 27 September. Media itu melaporkan bahwa ke-12 sertifikat telah dicabut per 7 Oktober: dua sertifikat .gh dan sertifikat ZeroSSL pada 26 September, sedangkan sembilan sisanya pada 1 Oktober. Media itu hanya memeriksa sejumlah kecil nama, sehingga jumlah sebenarnya mungkin lebih tinggi. Media itu juga mengutip seorang staf Let's Encrypt yang mengonfirmasi di forum komunitas CA tersebut bahwa sertifikat untuk Google dan YouTube telah diterbitkan dan kemudian dicabut.

Banyak hal yang masih belum dikonfirmasi. Menurut The Hacker News, unggahan Google tidak mengidentifikasi para penyerang, tidak menjelaskan bagaimana domain kode negara itu dibobol atau apakah kini sudah aman, dan tidak menyebutkan apakah ada sertifikat yang benar-benar dipakai untuk menyamar sebagai suatu situs atau menyadap data pengguna. Di sini laporan-laporan itu berbeda: BleepingComputer menulis, tanpa mengatribusikannya kepada Google, bahwa catatan yang diubah memungkinkan penyerang mengarahkan domain ke infrastrukturnya sendiri, menyamar sebagai merek yang sah, dan menyajikan konten pilihannya kepada pengunjung, sedangkan The Hacker News mencatat bahwa unggahan Google tidak menyinggung penyalahgunaan nyata apa pun. Ars Technica mengatakan belum jelas berapa banyak sertifikat tidak sah yang ada atau apakah semua sertifikat untuk organisasi lain sudah diblokir. Media-media itu juga merumuskan titik masuknya secara berbeda: BleepingComputer menyebut operator pihak ketiga dibobol, sementara Ars Technica berbicara tentang pembobolan tiga registri domain. Google sendiri mengingatkan: “kami tidak dapat menjamin bahwa analisis kami telah mengidentifikasi setiap domain yang terdampak”.

Google mengatakan pengguna Chrome tidak perlu melakukan tindakan apa pun, tetapi meminta pemilik domain agar tidak bergantung pada pemblokiran di sisi peramban. Google menyarankan mereka memantau log CT untuk setiap domain yang dimiliki, termasuk domain yang diparkir, dan memublikasikan catatan Certification Authority Authorization (CAA) yang ketat. Menurut Google, catatan semacam itu tidak dapat mencegah penerbitan selama pembajakan DNS sedang berlangsung, tetapi dapat menghentikan penyerang menggunakan kembali pemeriksaan domain yang sebelumnya berhasil untuk mendapatkan lebih banyak sertifikat setelah pemilik kembali memegang kendali. The Hacker News menambahkan bahwa aturan CA saat ini mengizinkan penggunaan ulang semacam itu hingga 200 hari, jangka waktu yang dijadwalkan menyusut menjadi 100 hari mulai Maret 2027 dan 10 hari mulai Maret 2029, serta bahwa siapa pun dapat melaporkan sertifikat yang tidak diminta kepada CA yang menerbitkannya.

Mengapa ini penting

Sertifikat yang sah memungkinkan penyerang menyamar sebagai situs asli melalui koneksi terenkripsi. Menurut Google, sistemnya sendiri tidak dibobol dan tidak ada alasan untuk mengira para CA berbuat salah; penguasaan atas catatan DNS di bawah domain kode negara sudah cukup untuk lolos dari pemeriksaan kepemilikan standar. Pemblokiran oleh Chrome tidak secara andal melindungi pengguna peramban lain, dan Google mengatakan analisisnya mungkin melewatkan sejumlah domain, sehingga pemantauan CT dan catatan CAA yang ketat menjadi tanggung jawab pemilik domain. Ars Technica mengingatkan pada pembobolan DigiNotar tahun 2011, ketika sertifikat palsu untuk Google dan situs lain digunakan terhadap sedikitnya 300,000 orang yang terkait dengan Iran.

Linimasa

  1. · Diterbitkan

Topik#Google#sertifikat TLS#pembajakan DNS#Chrome#Certificate Transparency#ccTLD

Sumber

Berita ini bersumber dari rujukan berikut. Bacalah untuk konteks selengkapnya.

  1. 1Ars Technica · Laporan beritaHackers obtain counterfeit TLS certificates for Google and other large servicesarstechnica.com
  2. 2BleepingComputer · Laporan beritaHackers hijack Google domains after breaching ccTLD registrieswww.bleepingcomputer.com
  3. 3The Hacker News · Laporan beritaAttackers Hijack .gh, .sl, and .as Registries to Obtain Certificates for Google Domainsthehackernews.com